Skip to content
Noroxi

Simple Membership

simple-membership · plugin

Known security vulnerabilities for Simple Membership. Find out in seconds which version runs on your site with WP Lens.

23 known vulnerabilities

1 critical · 17 exploitable without logging in · 1 with public exploit code · latest Sep 17, 2026

Listed on wordpress.org · latest 4.8.4 · last updated Sep 28, 2026 · 40K+ installs

wordpress.org status checked on Oct 2, 2026

Vulnerabilities

  • CVE-2023-41957unauthenticated≤ 4.3.4

    WordPress Simple Membership plugin <= 4.3.4 - Unauthenticated Membership Role Privilege Escalation vulnerability

    Critical 9.8
  • CVE-2016-10884unauthenticated · needs a click

    The simple-membership plugin before 3.3.3 for WordPress has multiple CSRF issues.

    High 8.8
  • CVE-2019-14328unauthenticated · needs a click

    The Simple Membership plugin before 3.8.5 for WordPress has CSRF affecting the Bulk Operation section.

    High 8.8
  • CVE-2023-41956login required≤ 4.3.4

    WordPress Simple Membership plugin <= 4.3.4 - Authenticated Account Takeover vulnerability

    High 8.8
  • CVE-2026-66712unauthenticated≤ 4.7.8

    WordPress Simple Membership plugin <= 4.7.8 - Broken Access Control vulnerability

    High 7.5
  • CVE-2026-34886unauthenticated≤ 4.7.1

    WordPress Simple Membership plugin <= 4.7.1 - Broken Access Control vulnerability

    High 7.5
  • CVE-2024-11088unauthenticated≤ 4.5.5

    Simple Membership <= 4.5.5 - Exposure of Private Personal Information to an Unauthorized Actor

    High 7.5
  • CVE-2026-42663unauthenticated · needs a click≤ 4.7.2

    WordPress Simple Membership plugin <= 4.7.2 - Cross Site Scripting (XSS) vulnerability

    Medium 6.5
  • CVE-2026-1461unauthenticated≤ 4.7.0

    Simple Membership <= 4.7.0 - Unauthenticated Improper Handling of Missing Values

    Medium 6.5
  • CVE-2024-49682unauthenticated · needs a click≤ 4.5.3

    WordPress Simple Membership plugin <= 4.5.3 - Open Redirection vulnerability

    Medium 6.1
  • CVE-2024-1985unauthenticated · needs a click≤ 4.4.2

    Simple Membership <= 4.4.2 - Unauthenticated Stored Self-Based Cross-Site Scripting

    Medium 6.1
  • CVE-2024-22308unauthenticated · needs a click≤ 4.4.1

    WordPress Simple Membership Plugin <= 4.4.1 is vulnerable to Open Redirection

    Medium 6.1
  • CVE-2023-6882unauthenticated · needs a click≤ 4.3.8

    Simple Membership <= 4.3.8 - Reflected Cross-Site Scripting Vulnerability via environment_mode

    Medium 6.1
  • CVE-2023-50376unauthenticated · needs a click≤ 4.3.8

    WordPress Simple Membership Plugin <= 4.3.8 is vulnerable to Unauth. Reflected Cross Site Scripting (XSS)

    Medium 6.1
  • CVE-2023-4719unauthenticated≤ 4.3.5

    Simple Membership <= 4.3.5 - Reflected Cross-Site Scripting

    Medium 6.1
  • CVE-2017-18499unauthenticated · needs a click

    The simple-membership plugin before 3.5.7 for WordPress has XSS.

    Medium 6.1
  • CVE-2025-49333high privilege≤ 4.6.3

    WordPress Simple Membership plugin <= 4.6.3 - Cross Site Scripting (XSS) Vulnerability

    Medium 5.9
  • CVE-2024-4383contributor+≤ 4.4.5

    Simple Membership <= 4.4.5 - Authenticated(Contributor+) Stored Cross-Site Scripting via Shortcode

    Medium 5.4
  • CVE-2024-3730contributor+≤ 4.4.3

    Simple Membership <= 4.4.3 - Authenticated(Contributor+) Stored Cross-Site Scripting via Shortcode

    Medium 5.4
  • CVE-2026-77194unauthenticated≤ 4.8.1

    Simple Membership <= 4.8.1 - Unauthenticated Authentication Bypass to Administrator Account Takeover via Multisite Identity Binding

    Medium 5.3
  • CVE-2026-12093unauthenticated≤ 4.7.5

    Simple Membership <= 4.7.5 - Missing Authorization to Unauthenticated Arbitrary Member Account Deactivation via Forged Stripe 'charge.refunded' Webhook

    Medium 5.3
  • CVE-2026-74000contributor+≤ 4.8.2

    WordPress Simple Membership plugin <= 4.8.2 - Broken Access Control vulnerability

    Medium 5.3
  • CVE-2026-25308login required≤ 4.6.9

    WordPress Simple Membership plugin <= 4.6.9 - Broken Access Control vulnerability

    Medium 4.3

The access label is read from the record's own text (e.g. “subscriber+”: subscriber and above). When the text names no role, CVSS decides between “login required” and “high privilege”; no role name is invented. “Needs a click”: the attack depends on a logged-in user following a link (CSRF, reflected XSS).

← Back to directory