PLUGIN SECURITY
Is PublishPress Capabilities safe?
PublishPress Capabilities is the access control plugin. You can manage user capabilities, permissions, user roles, admin menus and more.
What this plugin does
- Slug:
capability-manager-enhanced - Author: PublishPress
- 100000+ active installs
- 94/100 rating (143 reviews on wordpress.org)
- 4281479 all-time downloads
- On WordPress.org since 2012-07-30
admin menuscapabilitiespermissionsuser role editoruser roles
Maintenance status
- Latest known version: 2.50.0
- Last updated: 2026-08-25 3:23pm GMT
- Tested up to WordPress: 7.1
- Requires PHP: 7.2.5+
- Max supported PHP (analyzed): 8.4
Known vulnerabilities
3 known CVEs on file for PublishPress Capabilities. Reported between 2018 and 2026.
| CVE | Vulnerability | Type | Severity | Affected | Fixed in | Published | Status |
|---|---|---|---|---|---|---|---|
| CVE-2026-32394 | PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 2.32.0 | Missing Authorization | Medium 4.3 | < 2.32.0 | 2.32.0 | 2026-02-20 | ✓ fixed in latest |
| CVE-2022-3366 | PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 2.5.2 | Deserialization of Untrusted Data | High 7.2 | < 2.5.2 | 2.5.2 | 2022-10-10 | ✓ fixed in latest |
| — | PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 2.3.3 | — | Unknown | < 2.3.3 | 2.3.3 | 2022-01-13 | ✓ fixed in latest |
| — | PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 2.3.3 | — | Unknown | < 2.3.3 | 2.3.3 | 2022-01-13 | ✓ fixed in latest |
| CVE-2021-25032 | PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 2.3.1 | Cross-Site Request Forgery (CSRF) | Critical 9.8 | < 2.3.1 | 2.3.1 | 2021-12-06 | ✓ fixed in latest |
| — | PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 1.5.9 | — | Unknown | < 1.5.9 | 1.5.9 | 2018-06-20 | ✓ fixed in latest |
| — | PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 2.3.3 | — | Unknown | < 2.3.3 | 2.3.3 | — | ✓ fixed in latest |
| — | PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus [capability-manager-enhanced] < 1.5.9 | — | Unknown | < 1.5.9 | 1.5.9 | — | ✓ fixed in latest |
+ 2 more known vulnerabilities
| CVE | Vulnerability | Type | Severity | Affected | Fixed in | Published | Status |
|---|---|---|---|---|---|---|---|
| — | Capability Manager Enhanced <= 1.5.8 - Authenticated SQLi | — | Unknown | < 1.5.9 | 1.5.9 | — | ✓ fixed in latest |
| — | PublishPress Capabilities < 2.3.3 - Reflected Cross-Site Scripting | — | Unknown | < 2.3.3 | 2.3.3 | — | ✓ fixed in latest |
How to fix it
Keep PublishPress Capabilities updated — 2.50.0 is the latest version on wordpress.org, and each CVE above lists the exact release that fixed it ("Fixed in").
This is the plugin's full known vulnerability history, not a scan of any specific installation — run a free scan of your own site to check your exact installed version.
Safer / more established alternatives
- Members – Membership & User Role Editor Plugin — 300000+ active installs — 98/100 (1274) — max PHP 8.4
- Restrict User Access – Ultimate Membership & Content Protection — 10000+ active installs — 86/100 (94) — max PHP 8.4
- PublishPress Permissions: Control User Access for Posts, Pages, Categories, Tags — 10000+ active installs — 86/100 (66) — max PHP 8.4
- Roles & Capabilities — 1000+ active installs — 100/100 (7)
Check your own WordPress site
Run a free passive scan now, or create a free account and install the WP Clinic plugin for a deep scan of your whole hosting account and AI-assisted repair.