PLUGIN SECURITY

Is PublishPress Capabilities safe?

PublishPress Capabilities is the access control plugin. You can manage user capabilities, permissions, user roles, admin menus and more.

What this plugin does

  • Slug: capability-manager-enhanced
  • Author: PublishPress
  • 100000+ active installs
  • 94/100 rating (143 reviews on wordpress.org)
  • 4281479 all-time downloads
  • On WordPress.org since 2012-07-30

admin menuscapabilitiespermissionsuser role editoruser roles

Maintenance status

  • Latest known version: 2.50.0
  • Last updated: 2026-08-25 3:23pm GMT
  • Tested up to WordPress: 7.1
  • Requires PHP: 7.2.5+
  • Max supported PHP (analyzed): 8.4

Known vulnerabilities

3 known CVEs on file for PublishPress Capabilities. Reported between 2018 and 2026.

CVE Vulnerability Type Severity Affected Fixed in Published Status
CVE-2026-32394 PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 2.32.0 Missing Authorization Medium 4.3 < 2.32.0 2.32.0 2026-02-20 ✓ fixed in latest
CVE-2022-3366 PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 2.5.2 Deserialization of Untrusted Data High 7.2 < 2.5.2 2.5.2 2022-10-10 ✓ fixed in latest
PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 2.3.3 Unknown < 2.3.3 2.3.3 2022-01-13 ✓ fixed in latest
PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 2.3.3 Unknown < 2.3.3 2.3.3 2022-01-13 ✓ fixed in latest
CVE-2021-25032 PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 2.3.1 Cross-Site Request Forgery (CSRF) Critical 9.8 < 2.3.1 2.3.1 2021-12-06 ✓ fixed in latest
PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 1.5.9 Unknown < 1.5.9 1.5.9 2018-06-20 ✓ fixed in latest
PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 2.3.3 Unknown < 2.3.3 2.3.3 ✓ fixed in latest
PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 1.5.9 Unknown < 1.5.9 1.5.9 ✓ fixed in latest
+ 2 more known vulnerabilities
CVE Vulnerability Type Severity Affected Fixed in Published Status
Capability Manager Enhanced <= 1.5.8 - Authenticated SQLi Unknown < 1.5.9 1.5.9 ✓ fixed in latest
PublishPress Capabilities < 2.3.3 - Reflected Cross-Site Scripting Unknown < 2.3.3 2.3.3 ✓ fixed in latest

How to fix it

Keep PublishPress Capabilities updated — 2.50.0 is the latest version on wordpress.org, and each CVE above lists the exact release that fixed it ("Fixed in").

This is the plugin's full known vulnerability history, not a scan of any specific installation — run a free scan of your own site to check your exact installed version.

Safer / more established alternatives

Check your own WordPress site

Run a free passive scan now, or create a free account and install the WP Clinic plugin for a deep scan of your whole hosting account and AI-assisted repair.