WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,211 vulnerabilities, 1,526 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 7, 2026.

Showing 1–50 of 74 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 1 of 1
Severity Component Vulnerability Affected versions Published CVE Source
4.9 Medium Five Star Business Profile and Schema Plugin business-profile Information Disclosure Author+ Sensitive Data Disclosure via Schema Field Default Callback 2.3.20 – < 2.4.0 Fixed in 2.4.0 CVE-2026-86817 WPScan
6.4 Medium Listdom: AI-powered Business Directory with Classifieds Ads Listings Plugin listdom Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'lsd[remark]' Parameter ≤ 6.1.1 CVE-2026-96647 Wordfence
5.4 Medium Business Directory Plugin business-directory-plugin Broken Access Control Insecure Direct Object References (IDOR) ≤ 6.4.27 Fixed in 6.4.28 CVE-2026-94173 Patchstack
5.3 Medium Connections Business Directory Plugin Information Disclosure Unauthenticated Non-Public Directory Entry Disclosure via cn-api/v1 REST Routes No login needed ≤ 10.4.67 CVE-2026-86789 WPScan
6.4 Medium GeoDirectory Plugin geodirectory Cross-Site Scripting Authenticated (Subscriber+) Stored Cross-Site Scripting via 'business_hours' Parameter ≤ 2.8.183 CVE-2026-96766 Wordfence
5.3 Medium TikTok Plugin tiktok-for-business Broken Access Control Missing Authorization to Unauthenticated TikTok Integration Takeover via 'auth_code' Parameter No login needed ≤ 1.4.1 CVE-2026-18346 Wordfence
5.3 Medium Booktics – Booking Calendar for Appointments and Service Businesses Plugin booktics Broken Access Control Booking Calendar for Appointments and Service Businesses <= 1.0.23 - Missing Authorization No login needed ≤ 1.0.23 CVE-2026-11446 Wordfence
6.5 Medium Business Directory Plugin business-directory-plugin Broken Access Control Insecure Direct Object References (IDOR) No login needed ≤ 6.4.26 Fixed in 6.4.27 CVE-2026-84769 Patchstack
6.5 Medium Business Directory Plugin business-directory-plugin Broken Access Control No login needed ≤ 6.4.26 Fixed in 6.4.27 CVE-2026-84758 Patchstack
6.4 Medium Reviews and Rating – Google Reviews Plugin g-business-reviews-rating Cross-Site Scripting Google Reviews <= 5.10 - Authenticated (Contributor+) Stored Cross-Site Scripting via Multiple Shortcodes ≤ 5.10 CVE-2026-2388 Wordfence
6.5 Medium Business Directory Plugin business-directory-plugin Cross-Site Scripting ≤ 6.4.24 Fixed in 6.4.25 CVE-2026-61959 Patchstack
6.4 Medium CM Business Directory Plugin cm-business-directory Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Business Address Meta Fields ≤ 1.5.7 CVE-2026-8892 Wordfence
6.6 Medium Business Directory Plugin business-directory-plugin Broken Access Control No login needed ≤ 6.4.23 Fixed in 6.4.24 CVE-2026-57339 Patchstack
6.5 Medium Business Directory Plugin business-directory-plugin Cross-Site Scripting ≤ 6.4.22 Fixed in 6.4.23 CVE-2026-57328 Patchstack
6.5 Medium Business Directory Plugin business-directory-plugin Cross-Site Scripting No login needed ≤ 6.4.22 Fixed in 6.4.23 CVE-2026-57326 Patchstack
6.4 Medium Automotive Car Dealership Business Theme Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Portfolio Project Details ≤ 13.4.1 CVE-2025-14042 Wordfence
5.3 Medium Business One Page Plugin business-one-page Broken Access Control No login needed ≤ 1.3.2 Fixed in 1.3.3 CVE-2026-32340 Patchstack
5.3 Medium Rara Business Plugin rara-business Broken Access Control No login needed ≤ 1.3.0 Fixed in 1.3.1 CVE-2026-32336 Patchstack
6.4 Medium Automotive Car Dealership Business Theme Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Call to Action Fields ≤ 13.4 CVE-2025-14040 Wordfence
4.3 Medium Business Roy Plugin business-roy Broken Access Control ≤ 1.1.4 CVE-2026-25395 Patchstack
5.9 Medium CM Business Directory Plugin cm-business-directory Cross-Site Scripting ≤ 1.5.3 Fixed in 1.5.4 CVE-2026-25004 Patchstack
5.4 Medium Better Business Reviews Plugin better-business-reviews Broken Access Control ≤ 0.1.1 Fixed in 0.1.2 CVE-2026-23804 Patchstack
5.3 Medium Business Directory Plugin business-directory-plugin Broken Access Control Missing Authorization to Unauthenticated Arbitrary Listing Modification No login needed ≤ 6.4.20 CVE-2026-1656 Wordfence
6.4 Medium Debt.com Business in a Box Plugin debtcom-business-in-a-box Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 4.1.0 CVE-2025-13852 Wordfence
4.3 Medium Better Business Reviews Plugin better-business-reviews Broken Access Control ≤ 0.1.1 Fixed in 0.1.2 CVE-2025-69354 Patchstack
4.9 Medium Business Directory Plugin business-directory-plugin Broken Access Control ≤ 6.4.19 Fixed in 6.4.20 CVE-2025-64630 Patchstack
4.3 Medium Business Directory Plugin business-directory-plugin Cross-Site Request Forgery No login needed ≤ 6.4.19 Fixed in 6.4.20 CVE-2025-67596 Patchstack
5.3 Medium Chamber Dashboard Business Directory Plugin chamber-dashboard-business-directory Broken Access Control Missing Authorization to Unauthenticated Business Information Export No login needed ≤ 3.3.11 CVE-2025-13414 Wordfence
6.5 Medium Directorist: AI-Powered Business Directory Plugin with Classified Ads Listings Plugin directorist Broken Access Control Missing Authorization to Authenticated (Subscriber+) Data Export and Slug Update No login needed ≤ 8.5.2 CVE-2025-12174 Wordfence
5.4 Medium Classified Listing – Classified ads & Business Directory Plugin classified-listing Arbitrary Shortcode Execution Classified ads & Business Directory Plugin <= 5.0.3 - Authenticated (Subscriber+) Arbitrary Shortcode Execution via Listing Description ≤ 5.0.3 CVE-2025-7711 Wordfence
4.3 Medium GeoDirectory – WP Business Directory Plugin and Classified Listings Directory Plugin geodirectory Broken Access Control WP Business Directory Plugin and Classified Listings Directory <= 2.8.139 - Missing Authorization to Authenticated (Author+) Arbitrary Image Attachment ≤ 2.8.139 CVE-2025-12833 Wordfence
4.3 Medium Classified Listing – AI-Powered Classified ads & Business Directory Plugin classified-listing Broken Access Control AI-Powered Classified ads & Business Directory Plugin <= 5.2.0 - Missing Authorization to Authenticated (Subscriber+) Listing Types Tampering ≤ 5.2.0 CVE-2025-12953 Wordfence
4.3 Medium Business Directory Plugin business-directory-plugin Broken Access Control ≤ 6.4.18 Fixed in 6.4.19 CVE-2025-64219 Patchstack
6.4 Medium Simple Business Data Plugin simple-business-data Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.0.1 CVE-2025-11870 Wordfence
6.4 Medium CM Business Directory Plugin cm-business-directory Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.5.2 CVE-2025-10178 Wordfence
6.4 Medium BlockSpare: Gutenberg Blocks & Patterns for Blogs, Magazines, Business Sites Plugin blockspare Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Image Carousel and Image Slider Widgets ≤ 3.2.13.1 CVE-2025-4684 Wordfence
6.4 Medium Structured Content Plugin structured-content Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via sc_fs_local_business Shortcode ≤ 1.6.4 CVE-2025-4608 Wordfence
6.4 Medium Essential Addons for Elementor – Popular Elementor Templates and Widgets Plugin Cross-Site Scripting Popular Elementor Templates and Widgets <= 6.1.19 - Authenticated (Contributor+) Stored Cross-Site Scripting via `Calendar` And `Business Reviews` Widgets ≤ 6.1.19 CVE-2025-6244 Wordfence
5.3 Medium CRM ERP Business Solution Plugin crm-erp-business-solution Broken Access Control No login needed ≤ 1.13 CVE-2025-49987 Patchstack
5.3 Medium The Business Theme nrgbusiness Broken Access Control No login needed ≤ 1.6.1 CVE-2025-31630 Patchstack
5.3 Medium HotStar – Multi-Purpose Business Theme hotstar Broken Access Control Multi-Purpose Business Theme <= 1.4 - Broken Access Control No login needed ≤ 1.4 CVE-2025-31071 Patchstack
5.9 Medium Business Contact Widget Plugin business-contact-widget Cross-Site Scripting ≤ 2.7.0 CVE-2025-46529 Patchstack
6.5 Medium Chamber Dashboard Business Directory Plugin chamber-dashboard-business-directory Cross-Site Scripting ≤ 3.3.11 CVE-2025-32162 Patchstack
5.3 Medium Business Directory Plugin - Easy Listing Directories Plugin business-directory-plugin Broken Access Control Easy Listing Directories for WordPress <= 6.4.14 - Insecure Direct Object Reference to Listing Arbitrary Image Addition No login needed ≤ 6.4.14 CVE-2024-13887 Wordfence
6.5 Medium Listingo - Business Listing and Directory Theme Arbitrary Shortcode Execution Business Listing and Directory WordPress Theme <= 3.2.7 - Unauthenticated Arbitrary Shortcode Execution No login needed ≤ 3.2.7 CVE-2024-13815 Wordfence
6.4 Medium Structured Content (JSON-LD) #wpsc Plugin structured-content Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via sc_fs_local_business Shortcode ≤ 1.6.3 CVE-2025-0512 Wordfence
6.5 Medium Business Card Block Plugin business-card-block Cross-Site Scripting ≤ 1.0.5 Fixed in 1.0.6 CVE-2025-26952 Patchstack
5.3 Medium Classified Listing – Classified ads & Business Directory Plugin classified-listing Information Disclosure Classified ads & Business Directory Plugin <= 4.0.4 - Unauthenticated Settings Exposure No login needed ≤ 4.0.4 CVE-2025-1063 Wordfence
4.3 Medium Apptivo Business Site CRM Plugin apptivo-business-site Cross-Site Request Forgery Cross-Site Request Forgery to IP Address Block No login needed ≤ 5.3 CVE-2024-13405 Wordfence
6.4 Medium GeoDirectory – WP Business Directory Plugin and Classified Listings Directory Plugin geodirectory Cross-Site Scripting WP Business Directory Plugin and Classified Listings Directory <= 2.8.97 - Authenticated (Subscriber+) Stored Cross-Site Scripting via Display_name Parameter ≤ 2.8.97 CVE-2024-13506 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only