Software intelligence
Important: User Private Files appearing in this catalog does not mean your website is affected. Exposure depends on your installed version. How SiteRespond intelligence works
Tracked advisories
8
Latest advisory
15 June 2026
CISA KEV matches
0
In this WordPress feed
WordPress slug
user-private-files
Plugin
This catalog lists 8 known advisories affecting User Private Files. The most recent was published on 15 June 2026. If you use this software, compare your installed version against the affected ranges on each advisory and update to a fixed release outside those ranges. SiteRespond Defence checks your actual installed version when the plugin is connected — listing here does not by itself mean your site is vulnerable.
File Sharing & Download Manager <= 2.1.6 - Authenticated (Subscriber+) Stored Cross-Site Scripting via 'fldr_ttl' Parameter
May allow attackers to run scripts in visitors' browsers or hijack admin sessions.
Published 15 June 2026
User Private Files – File Upload & Download Manager with Secure File Sharing <= 2.1.3 - Authenticated (Subscriber+) Stored Cross-Site Scripting
May allow attackers to run scripts in visitors' browsers or hijack admin sessions.
Published 18 February 2025
User Private Files <= 2.1.0 - Insecure Direct Object Reference to Authenticated (Subscriber+) Private File Access
This advisory describes a other issue in the affected software. Review the source advisory and your installed version to assess exposure.
Published 21 August 2024
Known User Private Files advisories published by month.
CVE-2026-10093 · Published 15 June 2026
Affected versions: ≤ 2.1.6
CVE-2024-13799 · Published 18 February 2025
Affected versions: ≤ 2.1.3
CVE-2024-7848 · Published 21 August 2024
Affected versions: ≤ 2.1.0
CVE-2023-4836 · Published 11 October 2023
Affected versions: < 2.0.5
CVE-2023-4636 · Published 4 September 2023
Affected versions: ≤ 2.0.3
No CVE assigned · Published 6 August 2022
Affected versions: ≤ 1.1.1
No CVE assigned · Published 6 August 2022
Affected versions: ≤ 1.1.0
CVE-2022-2356 · Published 11 July 2022
Affected versions: ≤ 1.1.2
SiteRespond Defence matches your installed User Private Files version against this catalog when the Defence plugin is connected to your WordPress site.