UsersWP – Front-end login form, User Registration, User Profile & Members Directory plugin for WP
userswp · plugin
Known security vulnerabilities for UsersWP – Front-end login form, User Registration, User Profile & Members Directory plugin for WP. Find out in seconds which version runs on your site with WP Lens.
16 known vulnerabilities
1 critical · 6 exploitable without logging in · 1 with public exploit code · latest Sep 11, 2026
Listed on wordpress.org · latest 1.2.76 · last updated Sep 30, 2026 · 20K+ installs
wordpress.org status checked on Oct 2, 2026
Vulnerabilities
- Critical 9.8
CVE-2024-6265unauthenticated≤ 1.2.10
UsersWP – Front-end login form, User Registration, User Profile & Members Directory plugin for WordPress <= 1.2.10 - Unauthenticated SQL Injection via 'uwp_sort
- High 8.8
CVE-2026-13492subscriber+≤ 1.2.65
UsersWP <= 1.2.65 - Authenticated (Subscriber+) Arbitrary File Deletion via File Upload Field
- High 8.8
CVE-2022-47442login required≤ 1.2.3.9
WordPress UsersWP Plugin <= 1.2.3.9 is vulnerable to CSV Injection
- High 8.1
CVE-2026-19991subscriber+≤ 1.2.70
UsersWP <= 1.2.70 - Authenticated (Subscriber+) Arbitrary File Deletion
- Medium 6.5
CVE-2025-10003subscriber+≤ 1.2.44
UsersWP – Front-end login form, User Registration, User Profile & Members Directory plugin for WP <= 1.2.44 - Authenticated (Subscriber+) SQL Injection
- Medium 6.4
CVE-2026-5742subscriber+≤ 1.2.60
UsersWP <= 1.2.60 - Authenticated (Subscriber+) Stored Cross-Site Scripting via User Badge Link Substitution
- Medium 6.4
CVE-2025-9344contributor+≤ 1.2.42
UsersWP <= 1.2.42 - Authenticated (Contributor+) Stored Cross-Site Scripting
- Medium 6.4
CVE-2024-2423contributor+≤ 1.2.6
UsersWP <= 1.2.6 - Authenticated(Contributor+) Stored Cross-Site Scripting via Shortcode
- Medium 5.4
CVE-2024-31936unauthenticated · needs a click→ 1.2.6
WordPress UsersWP plugin < 1.2.6 - Cross Site Request Forgery (CSRF) vulnerability
- Medium 5.3
CVE-2025-66072unauthenticated≤ 1.2.47
WordPress UsersWP plugin <= 1.2.47 - Broken Access Control vulnerability
- Medium 5.3
CVE-2024-43277unauthenticated≤ 1.2.15
WordPress UsersWP plugin <= 1.2.15 - Broken Access Control vulnerability
- Medium 5.0
CVE-2026-4979subscriber+≤ 1.2.58
UsersWP <= 1.2.58 - Authenticated (Subscriber+) Server-Side Request Forgery via 'uwp_crop' Parameter
- Medium 4.3
CVE-2026-25015unauthenticated · needs a click≤ 1.2.53
WordPress UsersWP plugin <= 1.2.53 - Cross Site Request Forgery (CSRF) vulnerability
- Medium 4.3
CVE-2025-67593unauthenticated · needs a click≤ 1.2.48
WordPress UsersWP plugin <= 1.2.48 - Cross Site Request Forgery (CSRF) vulnerability
- Medium 4.3
CVE-2026-4977subscriber+≤ 1.2.58
UsersWP <= 1.2.58 - Authenticated (Subscriber+) Restricted Usermeta Modification via 'htmlvar' Parameter
- Low 2.7
CVE-2026-12102editor+≤ 1.2.63
UsersWP <= 1.2.63 - Insecure Direct Object Reference to Authenticated (Editor+) Arbitrary User Avatar/Banner Reset via 'user_id' Parameter
The access label is read from the record's own text (e.g. “subscriber+”: subscriber and above). When the text names no role, CVSS decides between “login required” and “high privilege”; no role name is invented. “Needs a click”: the attack depends on a logged-in user following a link (CSRF, reflected XSS).