Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

WPEverest — Vulnerabilities & Security Advisories 57

Browse all 57 CVE security advisories affecting WPEverest. AI-powered Chinese analysis, POCs, and references for each vulnerability.

WPEverest operates as a software development entity primarily focused on creating WordPress plugins and themes, serving the content management ecosystem. Security audits have identified forty-seven distinct Common Vulnerabilities and Exposures (CVEs) associated with its products, highlighting significant historical security deficiencies. The most prevalent vulnerability classes include Remote Code Execution (RCE), Cross-Site Scripting (XSS), and Privilege Escalation, often stemming from insufficient input validation and inadequate access controls within plugin architectures. These flaws have frequently allowed unauthenticated attackers to compromise site integrity, execute arbitrary code, or escalate user permissions. While specific major public incidents are not always individually cataloged in high-profile breach reports, the sheer volume of CVEs indicates a pattern of recurring security oversights. This track record suggests that WPEverest’s codebase has historically lacked rigorous security review processes, posing substantial risks to dependent websites and their administrators.

CVE ID Title CVSS Severity Published
CVE-2026-74001 WordPress User Registration & Membership Pro plugin <= 5.4.5 - Account Takeover vulnerability — User Registration & Membership Pro CWE-288 9.8 Critical 2026-08-20
CVE-2026-73995 WordPress User Registration plugin <= 5.2.6 - Broken Authentication vulnerability — User Registration CWE-290 5.4 Medium 2026-08-18
CVE-2026-13167 Everest Forms – Contact Form, Payment Form, Quiz, Survey & Custom Form Builder with AI <= 3.5.2 - Missing Authorization to Authenticated (Delegated+) Arbitrary Plugin Activation via REST API and AJAX Endpoints — Everest Forms – Contact Form, Payment Form, Quiz, Survey & Custom Form Builder with AI CWE-862 4.3 Medium 2026-08-16
CVE-2026-73403 WordPress User Registration plugin <= 5.2.6 - Broken Access Control vulnerability — User Registration CWE-862 5.3 Medium 2026-08-13
CVE-2026-12124 PDFDraft <= 1.1.0 - Missing Authorization to Unauthenticated Sensitive PDF Disclosure via 'slug' Parameter — PDFDraft – Drag & Drop PDF Builder, PDF Viewer, Embed & Download PDF, Certificate & Invoice Designer CWE-862 5.3 Medium 2026-07-28
CVE-2026-57312 WordPress Everest Forms plugin <= 3.4.8 - Reflected Cross Site Scripting (XSS) vulnerability — Everest Forms CWE-79 7.1 High 2026-06-26
CVE-2026-1869 User Registration & Membership <= 5.2.0 - Missing Authorization to Unauthenticated Payment Bypass — User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder CWE-862 6.5 Medium 2026-06-26
CVE-2026-7651 User Registration & Membership <= 5.1.5 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Media Deletion via 'profile-pic-url' Parameter — User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder CWE-639 5.3 Medium 2026-05-28
CVE-2026-4888 Everest Forms – Contact Form, Payment Form, Quiz, Survey & Custom Form Builder <= 3.4.7 - Missing Authorization to Authenticated (Subscriber+) Email Sending — Everest Forms – Contact Form, Payment Form, Quiz, Survey & Custom Form Builder CWE-862 4.3 Medium 2026-05-27
CVE-2026-6145 User Registration & Membership <= 5.1.5 - Unauthenticated Missing Authorization to Admin Approval Bypass via 'action' Parameter — User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder CWE-862 5.3 Medium 2026-05-14
CVE-2026-3601 User Registration & Membership <= 5.1.4 - Missing Authorization to Authenticated (Contributor+) Limited Page Content Modification — User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder CWE-862 4.3 Medium 2026-05-05
CVE-2026-4882 User Registration Advanced Fields <= 1.6.20 - Unauthenticated Arbitrary File Upload — User Registration Advanced Fields CWE-434 9.8 Critical 2026-05-02
CVE-2026-42652 WordPress User Registration plugin <= 5.1.5 - Cross Site Scripting (XSS) vulnerability — User Registration CWE-79 7.1 High 2026-04-29
CVE-2026-5478 Everest Forms <= 3.4.4 - Unauthenticated Arbitrary File Read and Deletion via Upload Field 'old_files' Parameter — Everest Forms – Contact Form, Payment Form, Quiz, Survey & Custom Form Builder CWE-22 8.1 High 2026-04-20
CVE-2026-6203 User Registration & Membership <= 5.1.4 - Unauthenticated Open Redirect via 'redirect_to_on_logout' Parameter — User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder CWE-601 6.1 Medium 2026-04-13
CVE-2026-1865 User Registration & Membership <= 5.1.2 - Authenticated (Subscriber+) SQL Injection via membership_ids[] — User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder CWE-89 6.5 Medium 2026-04-08
CVE-2026-3296 Everest Forms <= 3.4.3 - Unauthenticated PHP Object Injection via Form Entry Metadata — Everest Forms – Contact Form, Payment Form, Quiz, Survey & Custom Form Builder CWE-502 9.8 Critical 2026-04-08
CVE-2026-3300 Everest Forms Pro <= 1.9.12 - Unauthenticated Remote Code Execution via Calculation Field — Everest Forms Pro CWE-94 9.8 Critical 2026-03-31
CVE-2026-32488 WordPress User Registration plugin <= 4.4.9 - Privilege Escalation vulnerability — User Registration CWE-266 8.1 High 2026-03-25
CVE-2026-4056 User Registration & Membership <= 5.1.4 - Missing Authorization to Authenticated (Contributor+) Content Access Rule Manipulation — User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder CWE-862 5.4 Medium 2026-03-23
CVE-2026-27070 WordPress Everest Forms Pro plugin <= 1.9.10 - Cross Site Scripting (XSS) vulnerability — Everest Forms Pro CWE-79 7.1 High 2026-03-19
CVE-2026-1492 User Registration & Membership <= 5.1.2 - Unauthenticated Privilege Escalation via Membership Registration — User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder CWE-269 9.8 Critical 2026-03-03
CVE-2026-2356 User Registration & Membership <= 5.1.2 - Insecure Direct Object Reference to Unauthenticated Limited User Deletion — User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder CWE-284 5.3 Medium 2026-02-26
CVE-2026-1779 User Registration & Membership <= 5.1.2 - Authentication Bypass — User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder CWE-288 8.1 High 2026-02-26
CVE-2026-22422 WordPress Everest Forms plugin <= 3.4.1 - Arbitrary Shortcode Execution vulnerability — Everest Forms CWE-80 5.3 Medium 2026-02-19
CVE-2026-24353 WordPress User Registration plugin <= 4.4.9 - Arbitrary Shortcode Execution vulnerability — User Registration CWE-862 4.3 Medium 2026-01-22
CVE-2025-67956 WordPress User Registration plugin <= 4.4.6 - Broken Access Control vulnerability — User Registration CWE-862 8.2 High 2026-01-22
CVE-2025-14976 User Registration & Membership <= 4.4.8 - Cross-Site Request Forgery to Arbitrary Post Deletion — User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder CWE-352 5.4 Medium 2026-01-10
CVE-2025-13367 User Registration & Membership – Custom Registration Form Builder, Custom Login Form, User Profile, Content Restriction & Membership Plugin <= 4.4.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes — User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder CWE-79 6.4 Medium 2025-12-15
CVE-2025-8871 Everest Forms (Pro) <= 1.9.7 - Unauthenticated PHP Object Injection via PHAR Deserialization in Form Signature — Everest Forms Pro CWE-502 5.6 Medium 2025-11-05

This page lists every published CVE security advisory associated with WPEverest. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.