VendorsStranger Studiospaid_memberships_proall versions
Vulnerabilities

Stranger Studios Paid Memberships Pro

Ranked by severity, then by exploit likelihood. Click a CVE ID for its full record.

24CVEs
CVE-2023-23488
The Paid Memberships Pro WordPress Plugin, version < 2.9.8, is affected by an unauthenticated SQL injection vulnerability in the 'code' parameter of the '/pmpro/v1/order' REST route.
Published 2023-01-20 · Modified
9.81 PoCEPSS 0.925
CVE-2021-25114
Paid Memberships Pro < 2.6.7 - Unauthenticated Blind SQL Injection
Published 2022-02-07 · Modified
9.8EPSS 0.818
CVE-2024-37277
WordPress Paid Memberships Pro plugin <= 3.0.4 - Insecure Direct Object References (IDOR) vulnerability
Published 2024-11-01 · Analyzed
9.8EPSS 0.007
CVE-2023-0631
Paid Memberships Pro < 2.9.12 - Subscriber+ SQL Injection
Published 2023-03-20 · Modified
8.8EPSS 0.605
CVE-2023-6187
Paid Memberships Pro <= 2.12.3 - Authenticated (Subscriber+) Arbitrary File Upload
Published 2023-11-18 · Modified
8.8EPSS 0.513
CVE-2021-20678
SQL injection vulnerability in the Paid Memberships Pro versions prior to 2.5.6 allows remote authenticated attackers to execute arbitrary SQL commands via unspecified vectors.
Published 2021-03-18 · Modified
8.8EPSS 0.020
CVE-2023-39990
WordPress Paid Memberships Pro plugin <= 1.2.3 - Broken Access Control vulnerability
Published 2024-06-19 · Analyzed
8.8EPSS 0.005
CVE-2024-32794
WordPress Paid Memberships Pro plugin <= 2.12.10 - Cross Site Request Forgery (CSRF) vulnerability
Published 2024-04-24 · Modified
8.8EPSS 0.002
CVE-2024-32793
WordPress Paid Memberships Pro plugin <= 2.12.10 - Cross Site Request Forgery (CSRF) vulnerability
Published 2024-04-24 · Modified
8.8EPSS 0.002
CVE-2024-37486
WordPress Paid Memberships Pro plugin <= 3.0.5 - Authenticated SQL Injection vulnerability
Published 2024-07-09 · Modified
7.6EPSS 0.007
CVE-2020-5579
SQL injection vulnerability in the Paid Memberships versions prior to 2.3.3 allows attacker with administrator rights to execute arbitrary SQL commands via unspecified vectors.
Published 2020-05-20 · Modified
7.2EPSS 0.012
CVE-2024-1287
Paid Memberships Pro - Member Directory Add On < 1.2.6 - Contributor+ Sensitive Information Disclosure via SQLi
Published 2024-07-30 · Modified
6.5EPSS 0.005
CVE-2022-4830
Paid Memberships Pro < 2.9.9 - Contributor+ Stored XSS via Shortcode
Published 2023-02-13 · Modified
6.1EPSS 0.650
CVE-2015-5532
Multiple cross-site scripting (XSS) vulnerabilities in the Paid Memberships Pro (PMPro) plugin before 1.8.4.3 for WordPress allow remote attackers to inject arbitrary web script or HTML via the (1) s parameter to membershiplevels.php, (2) memberslist.php, or (3) orders.php in adminpages/ or the (4) edit parameter to adminpages/membershiplevels.php.
Published 2017-10-23 · Modified
6.1EPSS 0.021
CVE-2021-24979
Paid Memberships Pro < 2.6.6 - Reflected Cross-Site Scripting
Published 2021-12-27 · Modified
6.1EPSS 0.019
CVE-2024-1407
Paid Memberships Pro <= 2.12.10 - Cross-Site Request Forgery to Membership Modification
Published 2024-06-19 · Modified
5.4EPSS 0.002
CVE-2024-0624
Paid Memberships Pro <= 2.12.7 - Cross-Site Request Forgery to Level Orders Update
Published 2024-01-25 · Modified
5.3EPSS 0.010
CVE-2023-6855
Paid Memberships Pro <= 2.12.5 - Missing Authorization via API
Published 2024-01-11 · Modified
5.3EPSS 0.005
CVE-2024-3215
Paid Memberships Pro <= 3.0.1 - Cross-Site Request Forgery
Published 2024-05-02 · Modified
5.3EPSS 0.003
CVE-2014-8801
Directory traversal vulnerability in services/getfile.php in the Paid Memberships Pro plugin before 1.7.15 for WordPress allows remote attackers to read arbitrary files via a .. (dot dot) in the QUERY_STRING in a getfile action to wp-admin/admin-ajax.php.
Published 2014-11-28 · Modified
5.01 PoCEPSS 0.180
CVE-2024-1286
Paid Memberships Pro - Membership Maps Add On < 0.7 - Contributor+ Sensitive Information Disclosure
Published 2024-07-30 · Analyzed
4.9EPSS 0.006
CVE-2024-0588
Paid Memberships Pro <= 2.12.10 - Cross-Site Request Forgery
Published 2024-04-09 · Modified
4.3EPSS 0.009
CVE-2024-1279
Paid Memberships Pro < 2.12.9 - Contributor+ Arbitrary User Custom Field Disclosure
Published 2024-03-11 · Modified
4.3EPSS 0.005
CVE-2020-36754
Paid Memberships Pro <= 2.4.2 - Cross-Site Request Forgery Bypass
Published 2023-10-20 · Modified
4.3EPSS 0.004