buddypress
- Total products in the ecosystem
- 1
- Total vulnerabilities (90 days)
- 2
en
Verify to analyze this security profile
As of 09/15/2026, buddypress recorded 2 security vulnerabilities in the last 90 days across 1 products, including 1 rated High or above and 0 known exploited vulnerabilities (KEV) that should be prioritized for immediate remediation.
Over the last 90 days, BuddyPress had the most security vulnerabilities in the buddypress ecosystem, with 2 vulnerabilities—approximately 100% of the provider's total vulnerabilities during this period.
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan| Vulnerability | Exploitation status | Fix | Affected product | Published | Severity |
|---|---|---|---|---|---|
CVE-2024-12145BuddyPress <= 14.3.3 - Insecure Direct Object Reference to Notifications Deletion | Exploitation statusNot known exploited | FixYes | Affected productBuddyPress | Published09/11/2026 | SeverityMedium |
CVE-2026-1360BuddyPress <= 14.5.0 - Authenticated (Subscriber+) PHP Object Injection via XProfile Field Data | Exploitation statusNot known exploited | FixYes | Affected productBuddyPress | Published07/30/2026 | SeverityHigh |
CVE-2026-53675BuddyPress 14.4.0 Friends List IDOR via REST API | Exploitation statusNot known exploited | FixNot confirmed | Affected productBuddyPress | Published06/09/2026 | SeverityMedium |
CVE-2026-53674BuddyPress 14.4.0 REGEXP Injection via @Mention Username Resolution | Exploitation statusNot known exploited | FixNot confirmed | Affected productBuddyPress | Published06/09/2026 | SeverityHigh |
CVE-2026-53673BuddyPress 14.4.0 Private Message IDOR via REST API user_id Parameter | Exploitation statusNot known exploited | FixNot confirmed | Affected productBuddyPress | Published06/09/2026 | SeverityHigh |
CVE-2024-11976BuddyPress <= 14.3.3 - Unauthenticated Arbitrary Shortcode Execution | Exploitation statusNot known exploited | FixYes | Affected productBuddyPress | Published01/23/2026 | SeverityHigh |
CVE-2025-62022WordPress BuddyPress plugin <= 14.3.4 - Broken Access Control vulnerability | Exploitation statusNot known exploited | FixYes | Affected productBuddyPress | Published10/22/2025 | SeverityHigh |
CVE-2025-23798WordPress Mass Messaging in BuddyPress Plugin <= 2.2.1 - Reflected Cross Site Scripting (XSS) vulnerability | Exploitation statusNot known exploited | FixYes | Affected productMass Messaging in BuddyPress | Published01/22/2025 | SeverityHigh |
CVE-2024-10011BuddyPress <= 14.1.0 - Authenticated (Subscriber+) Directory Traversal | Exploitation statusNot known exploited | FixYes | Affected productBuddyPress | Published10/25/2024 | SeverityHigh |
CVE-2024-4892BuddyPress <= 12.4.1 - Authenticated (Subscriber+) Stored Cross-Site Scripting | Exploitation statusNot known exploited | FixYes | Affected productBuddyPress | Published06/12/2024 | SeverityMedium |
CVE-2024-3974BuddyPress <= 12.4.0 - Authenticated (Subscriber+) Stored Cross-Site Scripting | Exploitation statusNot known exploited | FixYes | Affected productBuddyPress | Published05/09/2024 | SeverityMedium |
CVE-2023-50880WordPress BuddyPress Plugin <= 11.3.1 is vulnerable to Cross Site Scripting (XSS) | Exploitation statusNot known exploited | FixYes | Affected productBuddyPress | Published12/29/2023 | SeverityMedium |
CVE-2021-21389BuddyPress privilege escalation via REST API | Exploitation statusNot confirmed | FixYes | Affected productBuddyPress | Published03/26/2021 | SeverityHigh |
CVE-2020-5244Private data exposure via REST API in BuddyPress | Exploitation statusNot confirmed | FixYes | Affected productBuddyPress | Published02/24/2020 | SeverityHigh |
CVE-2014-1889 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published04/10/2018 | SeverityUnknown |
CVE-2017-6954 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published03/17/2017 | SeverityUnknown |
CVE-2014-1888 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published02/28/2014 | SeverityUnknown |
CVE-2012-2109 | Exploitation statusPublic exploit | FixNot confirmed | Affected productNot confirmed | Published09/04/2012 | SeverityUnknown |