Skip to content
Noroxi

UsersWP – Front-end login form, User Registration, User Profile & Members Directory plugin for WP

userswp · plugin

Known security vulnerabilities for UsersWP – Front-end login form, User Registration, User Profile & Members Directory plugin for WP. Find out in seconds which version runs on your site with WP Lens.

16 known vulnerabilities

1 critical · 6 exploitable without logging in · 1 with public exploit code · latest Sep 11, 2026

Listed on wordpress.org · latest 1.2.76 · last updated Sep 30, 2026 · 20K+ installs

wordpress.org status checked on Oct 2, 2026

Vulnerabilities

  • CVE-2024-6265unauthenticated≤ 1.2.10

    UsersWP – Front-end login form, User Registration, User Profile & Members Directory plugin for WordPress <= 1.2.10 - Unauthenticated SQL Injection via 'uwp_sort

    Critical 9.8
  • CVE-2026-13492subscriber+≤ 1.2.65

    UsersWP <= 1.2.65 - Authenticated (Subscriber+) Arbitrary File Deletion via File Upload Field

    High 8.8
  • CVE-2022-47442login required≤ 1.2.3.9

    WordPress UsersWP Plugin <= 1.2.3.9 is vulnerable to CSV Injection

    High 8.8
  • CVE-2026-19991subscriber+≤ 1.2.70

    UsersWP <= 1.2.70 - Authenticated (Subscriber+) Arbitrary File Deletion

    High 8.1
  • CVE-2025-10003subscriber+≤ 1.2.44

    UsersWP – Front-end login form, User Registration, User Profile & Members Directory plugin for WP <= 1.2.44 - Authenticated (Subscriber+) SQL Injection

    Medium 6.5
  • CVE-2026-5742subscriber+≤ 1.2.60

    UsersWP <= 1.2.60 - Authenticated (Subscriber+) Stored Cross-Site Scripting via User Badge Link Substitution

    Medium 6.4
  • CVE-2025-9344contributor+≤ 1.2.42

    UsersWP <= 1.2.42 - Authenticated (Contributor+) Stored Cross-Site Scripting

    Medium 6.4
  • CVE-2024-2423contributor+≤ 1.2.6

    UsersWP <= 1.2.6 - Authenticated(Contributor+) Stored Cross-Site Scripting via Shortcode

    Medium 6.4
  • CVE-2024-31936unauthenticated · needs a click→ 1.2.6

    WordPress UsersWP plugin < 1.2.6 - Cross Site Request Forgery (CSRF) vulnerability

    Medium 5.4
  • CVE-2025-66072unauthenticated≤ 1.2.47

    WordPress UsersWP plugin <= 1.2.47 - Broken Access Control vulnerability

    Medium 5.3
  • CVE-2024-43277unauthenticated≤ 1.2.15

    WordPress UsersWP plugin <= 1.2.15 - Broken Access Control vulnerability

    Medium 5.3
  • CVE-2026-4979subscriber+≤ 1.2.58

    UsersWP <= 1.2.58 - Authenticated (Subscriber+) Server-Side Request Forgery via 'uwp_crop' Parameter

    Medium 5.0
  • CVE-2026-25015unauthenticated · needs a click≤ 1.2.53

    WordPress UsersWP plugin <= 1.2.53 - Cross Site Request Forgery (CSRF) vulnerability

    Medium 4.3
  • CVE-2025-67593unauthenticated · needs a click≤ 1.2.48

    WordPress UsersWP plugin <= 1.2.48 - Cross Site Request Forgery (CSRF) vulnerability

    Medium 4.3
  • CVE-2026-4977subscriber+≤ 1.2.58

    UsersWP <= 1.2.58 - Authenticated (Subscriber+) Restricted Usermeta Modification via 'htmlvar' Parameter

    Medium 4.3
  • CVE-2026-12102editor+≤ 1.2.63

    UsersWP <= 1.2.63 - Insecure Direct Object Reference to Authenticated (Editor+) Arbitrary User Avatar/Banner Reset via 'user_id' Parameter

    Low 2.7

The access label is read from the record's own text (e.g. “subscriber+”: subscriber and above). When the text names no role, CVSS decides between “login required” and “high privilege”; no role name is invented. “Needs a click”: the attack depends on a logged-in user following a link (CSRF, reflected XSS).

← Back to directory