Više od 40.000 WordPress stranica bilo je izloženo propustu u dodatku User Profile Builder, što omogućuje neovlašteni pristup administratorskom računu. Propust, označen kao CVE‑2026‑15826 i ocijenjen kritičnim CVSS rezultatom od 9,8, utječe na verzije dodatka do 3.16.4. Greška tipa konfuzije u procesu registracije i automatske prijave uzrokuje da neuspjela operacija registracije pretvori se u cijeli broj, što sustav pogrešno interpretira kao ID korisnika 1. Eksploatacija zahtijeva da je administrator postavljen na ID 1 i da je omogućena automatska prijava nakon registracije, pa nije jednako opasna na svim instalacijama. Wordfence je prijavio ranjivost 14. srpnja, a sljedećeg dana je potvrdio njezino postojanje. Razvojni tim Cozmoslabs objavio je verziju 3.16.5 16. srpnja kako bi otklonio propust. Vlasnicima pogođenih stranica preporučuje se odmah ažurirati dodatak na verziju 3.16.5 ili noviju.