ARMember <= 5.5 - Unauthenticated SQL Injection via 'orderby' Parameter
high
The ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup plugin for WordPress is vulnerable to time-based blind SQL Injection via the 'orderby' parameter in all versions up to, and including, 5.5 due to insufficient escaping on the user supplied parameter and lack of sufficient p...
- CVSS:
- 7.5
- Affected:
- up to 5.5
- Fixed in:
- 5.6
- Disclosed:
- May 1, 2026
CVE-2026-7649 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 4.0.52 (closed)
unknown
[en] The The ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup plugin for WordPress is vulnerable to arbitrary shortcode execution in all versions up to, and including, 4.0.51. This is due to the software allowing users to execute an action that does not properly validate a va...
- Affected:
- up to 4.0.52
- Fixed in:
- 4.0.52
- Disclosed:
- Dec 6, 2024
CVE-2024-10681 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup <= 4.0.51 - Authenticated (Subscriber+) Arbitrary Shortcode Execution
medium
The The ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup plugin for WordPress is vulnerable to arbitrary shortcode execution in all versions up to, and including, 4.0.51. This is due to the software allowing users to execute an action that does not properly validate a value b...
- CVSS:
- 6.3
- Affected:
- up to 4.0.51
- Fixed in:
- 4.0.52
- Disclosed:
- Dec 5, 2024
CVE-2024-10681 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 4.0.38 (closed)
unknown
[en] The ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup plugin for WordPress is vulnerable to Stored Cross-Site Scripting via SVG File uploads in all versions up to, and including, 4.0.37 due to insufficient input sanitization and output escaping. This makes it possible for...
- Affected:
- up to 4.0.38
- Fixed in:
- 4.0.38
- Disclosed:
- Aug 17, 2024
CVE-2024-7703 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup <= 4.0.37 - Authenticated (Subscriber+) Stored Cross-Site Scripting via SVG File Upload
medium
The ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup plugin for WordPress is vulnerable to Stored Cross-Site Scripting via SVG File uploads in all versions up to, and including, 4.0.37 due to insufficient input sanitization and output escaping. This makes it possible for auth...
- CVSS:
- 6.4
- Affected:
- up to 4.0.37
- Fixed in:
- 4.0.38
- Disclosed:
- Aug 16, 2024
CVE-2024-7703 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 4.0.11 (closed)
unknown
[en] Improper Privilege Management vulnerability in Repute Infosystems ARMember allows Privilege Escalation.This issue affects ARMember: from n/a through 4.0.10.
- Affected:
- up to 4.0.11
- Fixed in:
- 4.0.11
- Disclosed:
- Jun 4, 2024
CVE-2023-47837 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 4.0.11 (closed)
unknown
[en] Improper Privilege Management vulnerability in Repute Infosystems ARMember allows Privilege Escalation.This issue affects ARMember: from n/a through 4.0.10.
- Affected:
- up to 4.0.11
- Fixed in:
- 4.0.11
- Disclosed:
- May 17, 2024
CVE-2023-51356 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 4.0.31 (closed)
unknown
[en] The ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup plugin for WordPress is vulnerable to Open Redirect in all versions up to, and including, 4.0.30. This is due to insufficient validation on the redirect url supplied via the redirect_to parameter. This makes it possibl...
- Affected:
- up to 4.0.31
- Fixed in:
- 4.0.31
- Disclosed:
- May 2, 2024
CVE-2024-4133 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup <= 4.0.30 - Open Redirect
medium
The ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup plugin for WordPress is vulnerable to Open Redirect in all versions up to, and including, 4.0.30. This is due to insufficient validation on the redirect url supplied via the redirect_to parameter. This makes it possible for...
- CVSS:
- 6.1
- Affected:
- up to 4.0.30
- Fixed in:
- 4.0.31
- Disclosed:
- Apr 29, 2024
CVE-2024-4133 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 4.0.29 (closed)
unknown
[en] Missing Authorization vulnerability in Repute Infosystems ARMember.This issue affects ARMember: from n/a through 4.0.28.
- Affected:
- up to 4.0.29
- Fixed in:
- 4.0.29
- Disclosed:
- Apr 24, 2024
CVE-2024-32948 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup <= 4.0.28 - Missing Authorization
medium
The ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup plugin for WordPress is vulnerable to unauthorized access due to a missing capability check on a function in all versions up to, and including, 4.0.28. This makes it possible for authenticated attackers, with subscriber-lev...
- CVSS:
- 5.3
- Affected:
- up to 4.0.28
- Fixed in:
- 4.0.29
- Disclosed:
- Apr 22, 2024
CVE-2024-32948 on NVD →
ARMember <= 4.0.27 - Directory Traversal via X-FILENAME
medium
The ARMember plugin for WordPress is vulnerable to Directory Traversal in all versions up to, and including, 4.0.27 via the 'X-FILENAME' HTTP header. This makes it possible for unauthenticated attackers to upload and overwrite certain files (e.g., CSS) to directories outside the 'wp-content/uploads/armember' directory.
- CVSS:
- 5.3
- Affected:
- up to 4.0.27
- Fixed in:
- 4.0.28
- Disclosed:
- Apr 4, 2024
CVE-2026-15302 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 4.0.28 (closed)
unknown
The ARMember plugin for WordPress is vulnerable to Directory Traversal in all versions up to, and including, 4.0.27 via the 'X-FILENAME' HTTP header. This makes it possible for unauthenticated attackers to upload and overwrite certain files (e.g., CSS) to directories outside the 'wp-content/uploads/armember' directory.
- Affected:
- up to 4.0.28
- Fixed in:
- 4.0.28
- Disclosed:
- Apr 4, 2024
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 4.0.27 (closed)
unknown
[en] Deserialization of Untrusted Data vulnerability in Repute Infosystems ARMember.This issue affects ARMember: from n/a through 4.0.26.
- Affected:
- up to 4.0.27
- Fixed in:
- 4.0.27
- Disclosed:
- Mar 28, 2024
CVE-2024-30222 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 4.0.27 (closed)
unknown
[en] Deserialization of Untrusted Data vulnerability in Repute Infosystems ARMember.This issue affects ARMember: from n/a through 4.0.26.
- Affected:
- up to 4.0.27
- Fixed in:
- 4.0.27
- Disclosed:
- Mar 28, 2024
CVE-2024-30223 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup <= 4.0.26 - Unauthenticated PHP Object Injection
critical
The ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 4.0.26 via deserialization of untrusted input. This makes it possible for unauthenticated attackers to inject a PHP Object. No...
- CVSS:
- 9.8
- Affected:
- up to 4.0.26
- Fixed in:
- 4.0.27
- Disclosed:
- Mar 26, 2024
CVE-2024-30223 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup <= 4.0.26 - Authenticated (Contributor+) PHP Object Injection
high
The ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 4.0.26 via deserialization of untrusted input. This makes it possible for authenticated attackers, with contributor-level acce...
- CVSS:
- 8.8
- Affected:
- up to 4.0.26
- Fixed in:
- 4.0.27
- Disclosed:
- Mar 26, 2024
CVE-2024-30222 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 4.0.24 (closed)
unknown
[en] Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Repute Infosystems ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup allows Stored XSS.This issue affects ARMember – Membership Plugin, Content Restriction, Member Levels...
- Affected:
- up to 4.0.24
- Fixed in:
- 4.0.24
- Disclosed:
- Mar 21, 2024
CVE-2024-27995 on NVD →
ARMember <= 4.0.23 - Authenticated (Administrator+) Stored Cross-Site Scripting
medium
The ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup plugin for WordPress is vulnerable to Stored Cross-Site Scripting via admin settings in all versions up to, and including, 4.0.23 due to insufficient input sanitization and output escaping. This makes it possible for authen...
- CVSS:
- 4.4
- Affected:
- up to 4.0.23
- Fixed in:
- 4.0.24
- Disclosed:
- Mar 15, 2024
CVE-2024-27995 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 4.0.25 (closed)
unknown
[en] The ARMember plugin for WordPress is vulnerable to Sensitive Information Exposure in all versions up to, and including, 1.0.21 via the REST API. This makes it possible for unauthenticated attackers to bypass the plugin's "Default Restriction" feature and view restricted post content.
- Affected:
- up to 4.0.25
- Fixed in:
- 4.0.25
- Disclosed:
- Feb 5, 2024
CVE-2024-0969 on NVD →
ARMember <= 4.0.24 - Improper Access Control to Sensitive Information Exposure via REST API
medium
The ARMember plugin for WordPress is vulnerable to Sensitive Information Exposure in all versions up to, and including, 1.0.21 via the REST API. This makes it possible for unauthenticated attackers to bypass the plugin's "Default Restriction" feature and view restricted post content.
- CVSS:
- 5.3
- Affected:
- up to 4.0.24
- Fixed in:
- 4.0.25
- Disclosed:
- Feb 1, 2024
CVE-2024-0969 on NVD →
ARMember <= 4.0.22 - Cross-Site Request Forgery
medium
The ARMember plugin for WordPress is vulnerable to Cross-Site Request Forgery in versions up to, and including, 4.0.22. This is due to missing or incorrect nonce validation on several functions. This makes it possible for unauthenticated attackers to inject PHP objects via a forged request granted they can trick a site...
- CVSS:
- 6.3
- Affected:
- up to 4.0.22
- Fixed in:
- 4.0.23
- Disclosed:
- Jan 11, 2024
CVE-2023-52200 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 4.0.23 (closed)
unknown
[en] Cross-Site Request Forgery (CSRF), Deserialization of Untrusted Data vulnerability in Repute Infosystems ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup.This issue affects ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup: n/a.
- Affected:
- up to 4.0.23
- Fixed in:
- 4.0.23
- Disclosed:
- Jan 8, 2024
CVE-2023-52200 on NVD →
ARMember <= 4.0.10 - Authenticated(Subscriber+) Privilege Escalation
high
The ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup plugin for WordPress is vulnerable to privilege escalation due to insufficient input validation in all versions up to, and including, 4.0.10. This makes it possible for authenticated attackers, with subscriber access and ab...
- CVSS:
- 8.8
- Affected:
- up to 4.0.10
- Fixed in:
- 4.0.11
- Disclosed:
- Dec 26, 2023
CVE-2023-51356 on NVD →
ARMember <= 4.0.10 - Authenticated (Subscriber+) Membership Plan Bypass
medium
The ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup plugin for WordPress is vulnerable to membership plan bypass in all versions up to, and including, 4.0.10. This is due to the plugin not properly restricting access to membership levels. This makes it possible for authentic...
- CVSS:
- 4.3
- Affected:
- up to 4.0.10
- Fixed in:
- 4.0.11
- Disclosed:
- Nov 16, 2023
CVE-2023-47837 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 4.0 (closed)
unknown
[en] Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Repute Infosystems ARMember armember-membership allows SQL Injection.This issue affects ARMember: from n/a through 3.4.11.
- Affected:
- up to 4.0
- Fixed in:
- 4.0
- Disclosed:
- Nov 3, 2023
CVE-2022-46808 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 4.0.17 (closed)
unknown
[en] The ARMember Lite - Membership Plugin for WordPress is vulnerable to Stored Cross-Site Scripting via admin settings in versions up to, and including, 4.0.14 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with administrator-level permissions and above...
- Affected:
- up to 4.0.17
- Fixed in:
- 4.0.17
- Disclosed:
- Oct 20, 2023
CVE-2023-3996 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 4.0.5 (closed)
unknown
[en] Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Repute InfoSystems ARMember (free), Repute InfoSystems ARMember (premium) plugins.
- Affected:
- up to 4.0.5
- Fixed in:
- 4.0.5
- Disclosed:
- Jul 18, 2023
CVE-2022-47421 on NVD →
ARMember Lite - Membership Plugin <= 4.0.16 - Authenticated (Administrator+) Stored Cross-Site Scripting
medium
The ARMember Lite - Membership Plugin for WordPress is vulnerable to Stored Cross-Site Scripting via admin settings in versions up to, and including, 4.0.16 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with administrator-level permissions and above, to...
- CVSS:
- 4.4
- Affected:
- up to 4.0.16
- Fixed in:
- 4.0.17
- Disclosed:
- Jul 14, 2023
CVE-2023-3996 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 4.0.6 (closed)
unknown
[en] The ARMember plugin for WordPress is vulnerable to Cross-Site Request Forgery in versions up to, and including, 4.0.5. This is due to missing or incorrect nonce validation on the arm_check_user_cap function. This makes it possible for unauthenticated attackers to perform multiple unauthorized actions via a forged...
- Affected:
- up to 4.0.6
- Fixed in:
- 4.0.6
- Disclosed:
- Jul 12, 2023
CVE-2023-3011 on NVD →
ARMember <= 4.0.5 - Cross-Site Request Forgery
medium
The ARMember plugin for WordPress is vulnerable to Cross-Site Request Forgery in versions up to, and including, 4.0.5. This is due to missing or incorrect nonce validation on one of its functions. This makes it possible for unauthenticated attackers to invoke this function via a forged request granted they can trick a...
- CVSS:
- 4.3
- Affected:
- up to 4.0.5
- Fixed in:
- 4.0.6
- Disclosed:
- Jul 10, 2023
CVE-2022-47424 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 4.0.6 (closed)
unknown
Update the WordPress ARMember plugin to the latest available version (at least 4.0.6).
Cat discovered and reported this Cross Site Request Forgery (CSRF) vulnerability in WordPress ARMember Plugin. This could allow a malicious actor to force higher privileged users to execute unwanted actions under their current authen...
- Affected:
- up to 4.0.6
- Fixed in:
- 4.0.6
- Disclosed:
- Jul 10, 2023
ARMember <= 4.0.5 - Cross-Site Request Forgery
medium
The ARMember plugin for WordPress is vulnerable to Cross-Site Request Forgery in versions up to, and including, 4.0.5. This is due to missing or incorrect nonce validation on the arm_check_user_cap function. This makes it possible for unauthenticated attackers to perform multiple unauthorized actions via a forged reque...
- CVSS:
- 6.5
- Affected:
- up to 4.0.5
- Fixed in:
- 4.0.6
- Disclosed:
- Jul 5, 2023
CVE-2023-3011 on NVD →
ARMember <= 4.0.4 - Authenticated (Administrator+) Stored Cross-Site Scripting
medium
The ARMember plugin for WordPress is vulnerable to Stored Cross-Site Scripting in versions up to, and including, 4.0.4 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with administrator-level access and above, to inject arbitrary web scripts in pages that...
- CVSS:
- 4.4
- Affected:
- up to 4.0.4
- Fixed in:
- 4.0.5
- Disclosed:
- Jun 27, 2023
CVE-2022-47421 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 4.0.3 (closed)
unknown
[en] Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Repute InfoSystems ARMember plugin <= 4.0.2 versions.
- Affected:
- up to 4.0.3
- Fixed in:
- 4.0.3
- Disclosed:
- Jun 22, 2023
CVE-2023-33323 on NVD →
ARMember <= 4.0.2 - Authenticated (Administrator+) Stored Cross-Site Scripting
medium
The ARMember plugin for WordPress is vulnerable to Stored Cross-Site Scripting via admin settings in versions up to, and including, 4.0.2 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with administrator-level access and above, to inject arbitrary web scr...
- CVSS:
- 4.4
- Affected:
- up to 4.0.2
- Fixed in:
- 4.0.3
- Disclosed:
- Jun 13, 2023
CVE-2023-33323 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 4.0.2 (closed)
unknown
[en] Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in Repute InfoSystems ARMember plugin <= 4.0.1 versions.
- Affected:
- up to 4.0.2
- Fixed in:
- 4.0.2
- Disclosed:
- Jun 12, 2023
CVE-2022-47140 on NVD →
ARMember <= 4.0 - Reflected Cross-Site Scripting
medium
The ARMember plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the 'redirect_to' parameter in versions up to, and including, 4.0 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will exec...
- CVSS:
- 6.1
- Affected:
- up to 4.0
- Fixed in:
- 4.0.1
- Disclosed:
- Apr 19, 2023
CVE-2022-47140 on NVD →
ARMember <= 3.4.11 - Unauthenticated SQL Injection
critical
The ARMember plugin for WordPress is vulnerable to SQL Injection via an unknown parameter in versions up to, and including, 3.4.11 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for unauthenticated attackers to append ad...
- CVSS:
- 9.8
- Affected:
- up to 3.4.11
- Fixed in:
- 4.0
- Disclosed:
- Mar 27, 2023
CVE-2022-46808 on NVD →
ARMember <= 3.4.10 - Missing Access Control leading to Authenticated (Subscriber+) Sensitive Information Disclosure
medium
The ARMember plugin for WordPress is vulnerable to authorization bypass due to a missing capability check on the ARMember dashboard in versions up to, and including, 3.4.10. This makes it possible for subscriber-level attackers to potentially access the ARMember dashboard information and disclose basic membership infor...
- CVSS:
- 4.3
- Affected:
- up to 3.4.10
- Fixed in:
- 3.4.11
- Disclosed:
- Jan 20, 2023
CVE-2022-47425 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 3.4.8 (closed)
unknown
[en] The ARMember WordPress plugin before 3.4.8 is vulnerable to account takeover (even the administrator) due to missing nonce and authorization checks in an AJAX action available to unauthenticated users, allowing them to change the password of arbitrary users by knowing their username
- Affected:
- up to 3.4.8
- Fixed in:
- 3.4.8
- Disclosed:
- Jun 27, 2022
CVE-2022-1903 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup <= 3.4.7 -Authentication Bypass via Password Reset Weakness
critical
The ARMember WordPress plugin before 3.4.8 is vulnerable to account takeover (even the administrator) due to missing nonce and authorization checks in an AJAX action available to unauthenticated users, allowing them to change the password of arbitrary users by knowing their username
- CVSS:
- 9.8
- Affected:
- up to 3.4.7
- Fixed in:
- 3.4.8
- Disclosed:
- Jun 6, 2022
CVE-2022-1903 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 3.4.11 (closed)
unknown
** RESERVED ** This candidate has been reserved by an organization or individual that will use it when announcing a new security problem. When the candidate has been publicized, the details for this candidate will be provided.
- Affected:
- up to 3.4.11
- Fixed in:
- 3.4.11
CVE-2022-47425 on NVD →
ARMember – Membership Plugin, Content Restriction, Member Levels, User Profile & User signup [armember-membership] < 4.0.28 (closed)
unknown
Update the WordPress ARMember plugin to the latest available version (at least 4.0.28).
Lucio Sá discovered and reported this Directory Traversal vulnerability in WordPress ARMember Plugin. This could allow a malicious actor to see all files in a given directory or determine if certain files/directories exist in given...
- Affected:
- up to 4.0.28
- Fixed in:
- 4.0.28