CVE-2026-88785: Simple Membership < 4.8.3 - Newly Registered Member Password Disclosure via URL Query String
The Simple Membership WordPress plugin before 4.8.3 does not avoid transmitting a newly registered member's plaintext password in a URL query string when an optional auto-login-after-registration feature is enabled, exposing the credential in browser history and in web server, proxy, and CDN access logs to anyone able to read them.
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
Simple Membership WordPress pluginto a version that resolves this vulnerability.Fixed in 4.8.3