WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,211 vulnerabilities, 1,526 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 7, 2026.

Showing 1–50 of 179 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 1 of 1
Severity Component Vulnerability Affected versions Published CVE Source
7.2 High Post SMTP Plugin post-smtp Cross-Site Scripting Unauthenticated Stored DOM-Based Cross-Site Scripting via 'user_email' Parameter (Multisite Registration → Failed Email Log) No login needed ≤ 4.0.1 CVE-2026-75962 Wordfence
6.1 Medium Calculated Fields Form Plugin calculated-fields-form Cross-Site Scripting Reflected DOM-Based Cross-Site Scripting via URL Parameter Substitution in Calculated Field Equation No login needed ≤ 5.5.1.5 CVE-2026-103909 Wordfence
5.3 Medium WPZOOM Connect: AI Chat, Click to Chat, Social Icons & Share Buttons Plugin social-icons-widget-by-wpzoom Information Disclosure Unauthenticated Sensitive Information Disclosure via HMAC Signature Collision (Missing Domain Separation) in HMAC Signature Domain-Separation Flaw in `/yamidoo/v1/customer`… No login needed ≤ 4.7.3 CVE-2026-100149 Wordfence
7.2 High Visitor Traffic Real Time Statistics Plugin visitors-traffic-real-time-statistics Cross-Site Scripting Unauthenticated Stored DOM-Based Cross-Site Scripting via 'X-Real-IP' HTTP Header No login needed ≤ 8.16 CVE-2026-97341 Wordfence
6.1 Medium LearnPress Plugin learnpress Cross-Site Scripting Reflected DOM-Based Cross-Site Scripting via 'orderby' Parameter No login needed ≤ 4.4.7 CVE-2026-92538 Wordfence
6.1 Medium Ivory Search Plugin add-search-to-menu Cross-Site Scripting Reflected DOM-Based Cross-Site Scripting via 's' Parameter No login needed ≤ 5.5.18 CVE-2026-92243 Wordfence
6.1 Medium All in One SEO Plugin all-in-one-seo-pack Cross-Site Scripting Reflected DOM-Based Cross-Site Scripting via URL Pathname No login needed ≤ 5.0.1.1 CVE-2026-85492 Wordfence
6.4 Medium Listdom: AI-powered Business Directory with Classifieds Ads Listings Plugin listdom Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'lsd[remark]' Parameter ≤ 6.1.1 CVE-2026-96647 Wordfence
4.7 Medium Calculated Fields Form Plugin calculated-fields-form Cross-Site Scripting Reflected DOM-Based Cross-Site Scripting via 'x' URL Query Parameter via Text Area Predefined Value No login needed ≤ 5.5.1.3 CVE-2026-100184 Wordfence
7.2 High Appointment Hour Booking Plugin appointment-hour-booking Cross-Site Scripting Unauthenticated Stored DOM-Based Cross-Site Scripting via Booking Form Single-Line Field via Schedule Calendar List Renderer No login needed ≤ 1.5.97 CVE-2026-96573 Wordfence
6.1 Medium Calculated Fields Form Plugin calculated-fields-form Cross-Site Scripting Reflected DOM-Based Cross-Site Scripting via 'x' URL Parameter via setChoices() No login needed ≤ 5.5.1.3 CVE-2026-100179 Wordfence
6.1 Medium Social Media Share Buttons & Social Sharing Icons Plugin ultimate-social-media-icons Cross-Site Scripting Reflected DOM-Based Cross-Site Scripting via URL No login needed ≤ 3.0.1 CVE-2026-89047 Wordfence
7.2 High Frontend Post Submission Manager Lite Plugin frontend-post-submission-manager-lite Cross-Site Scripting Unauthenticated Stored DOM-Based Cross-Site Scripting via post_content Parameter (data-label DOM Sink) No login needed ≤ 1.3.4 CVE-2026-96649 Wordfence
7.5 High Multiple elFinder Plugins Plugin Cross-Site Scripting DOM-based XSS via postMessage Origin Bypass No login needed < 8.0.5, < 1.2.1, < 2.1.3 Fixed in 8.0.5 CVE-2026-85081 WPScan
6.4 Medium Better Messages Plugin bp-better-messages Cross-Site Scripting Authenticated (Subscriber+) Stored DOM-Based Cross-Site Scripting via User Display Name ≤ 3.0.4 CVE-2026-94376 Wordfence
7.2 High HT Contact Form Plugin ht-contactform Cross-Site Scripting Unauthenticated Stored DOM-Based Cross-Site Scripting via 'form_data' Rich Text Field via Draft Save/Resume No login needed ≤ 2.10.1 CVE-2026-93303 Wordfence
8.0 High Unbounce Landing Pages Plugin unbounce Broken Access Control Subscriber+ Reverse-Proxy Target Hijack via set_unbounce_domains 1.1.1 – < 1.1.5 Fixed in 1.1.5 CVE-2026-85574 WPScan
6.1 Medium Qi Addons For Elementor Plugin qi-addons-for-elementor Cross-Site Scripting Reflected DOM-Based Cross-Site Scripting via 's' Parameter No login needed ≤ 1.11 CVE-2026-92249 Wordfence
6.8 Medium WP Import Export Lite Plugin wp-import-export-lite Cross-Site Scripting Contributor+ Stored DOM XSS via Custom Field Names < 3.9.33 Fixed in 3.9.33 CVE-2026-76558 WPScan
8.6 High Domain For Sale Plugin domain-for-sale Broken Access Control ThemeAtelier Domain For Sale < 3.5.2 Missing Authorization via REST API No login needed < 3.5.2 Fixed in 3.5.2 CVE-2026-89023 VulnCheck
6.4 Medium Divi Theme Cross-Site Scripting Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting via Video Slider 'image_src' Shortcode Parameter ≤ 4.27.6 CVE-2026-3853 Wordfence
7.2 High Listdom: AI-powered Business Directory with Classifieds Ads Listings Plugin listdom Cross-Site Scripting Unauthenticated Stored Cross-Site Scripting via 'lsd[displ][style]' Parameter No login needed ≤ 5.8.1 CVE-2026-19796 Wordfence
6.4 Medium Ultimate Member Plugin ultimate-member Cross-Site Scripting Authenticated (Subscriber+) Stored Cross-Site Scripting via Textarea Profile Field with HTML Support (DOM Gadget via id Attribute) ≤ 2.12.1 CVE-2026-18547 Wordfence
7.2 High Forminator Forms Plugin forminator Cross-Site Scripting Unauthenticated DOM-Based Cross-Site Scripting via 'error_description' Parameter No login needed ≤ 1.57.0 CVE-2026-18328 Wordfence
6.8 Medium Link Whisper Plugin SQL Injection Editor+ SQL Injection via domain Parameter < 0.9.7 Fixed in 0.9.7 CVE-2026-14601 WPScan
9.3 Critical Listdom Plugin listdom SQL Injection No login needed ≤ 5.6.0 Fixed in 5.7.0 CVE-2026-61969 Patchstack
6.8 Medium Element Pack Elementor Addons Plugin Cross-Site Scripting Contributor+ DOM-Based Stored XSS via uikit Data Attributes < 8.7.13 Fixed in 8.7.13 CVE-2026-14817 WPScan
6.4 Medium Firelight Lightbox Plugin easy-fancybox Cross-Site Scripting Authenticated (Contributor+) Stored DOM Cross-Site Scripting via PDF beforeLoad 'href' Attribute ≤ 2.3.20 CVE-2026-6454 Wordfence
8.8 High DoLogin Security Plugin dologin Authentication Bypass Unauthenticated Authentication Bypass via Insufficient Randomness via 'dologin' Parameter Weak PRNG Token ≤ 4.3 CVE-2026-14495 Wordfence
9.3 Critical Listdom Plugin listdom SQL Injection No login needed ≤ 5.4.0 Fixed in 5.5.0 CVE-2026-54819 Patchstack
8.1 High Dom Theme dom Local File Inclusion No login needed ≤ 1.24 CVE-2025-69146 Patchstack
7.3 High Listdom Plugin listdom Privilege Escalation No login needed ≤ 5.5.0 Fixed in 5.6.0 CVE-2026-49063 Patchstack
6.4 Medium Animation Addons for Elementor – GSAP Powered Elementor Addons & Website Templates Plugin animation-addons-for-elementor Cross-Site Scripting GSAP Powered Elementor Addons & Website Templates <= 2.6.7 - Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting via Multiple Parameters ≤ 2.6.7 CVE-2025-8444 Wordfence
6.4 Medium WP24 Domain Check Plugin wp24-domain-check Cross-Site Scripting WordPress Plugin WP24 Domain Check 1.6.2 Stored XSS 1.6.2 CVE-2021-47984 VulnCheck
6.1 Medium hiWeb Migration Simple Plugin hiweb-migration-simple Cross-Site Scripting Reflected Cross-Site Scripting via 'new_domain' Parameter No login needed ≤ 2.0.0.1 CVE-2026-2425 Wordfence
5.3 Medium Rank Math SEO – AI SEO Tools to Dominate SEO Rankings Plugin seo-by-rank-math Broken Access Control AI SEO Tools to Dominate SEO Rankings <= 1.0.271 - Missing Authorization to Unauthenticated Homepage Settings Modification No login needed ≤ 1.0.271 CVE-2025-12714 Wordfence
6.4 Medium WHOIS Domain Check Plugin powies-whois Cross-Site Scripting Powie's WHOIS Domain Check 0.9.31 Persistent Cross-Site Scripting 0.9.31 CVE-2020-37225 VulnCheck
6.1 Medium Freemius Theme tablepress Cross-Site Scripting Reflected DOM-Based Cross-Site Scripting via url Parameter No login needed ≤ 1.8.4.8.1, ≤ 1.0.4, ≤ 1.0.40, … CVE-2024-13362 Wordfence
6.4 Medium Simple Random Posts Shortcode Plugin simple-random-posts-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'container_right_width' Shortcode Attribute ≤ 0.3 CVE-2026-6246 Wordfence
6.4 Medium Ultimate Member Plugin ultimate-member Cross-Site Scripting Authenticated (Subscriber+) Stored Cross-Site Scripting via DOM Gadgets ≤ 2.11.1 CVE-2025-15064 Wordfence
6.4 Medium King Addons for Elementor Plugin king-addons Cross-Site Scripting Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting via Multiple Widgets ≤ 51.1.53 CVE-2025-13535 Wordfence
6.4 Medium WP Random Button Plugin wp-random-button Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'cat' Shortcode Attribute ≤ 1.0 CVE-2026-4086 Wordfence
6.1 Medium RSS Aggregator – RSS Import, News Feeds, Feed to Post, and Autoblogging Plugin wp-rss-aggregator Cross-Site Scripting RSS Import, News Feeds, Feed to Post, and Autoblogging <= 5.0.11 - Unauthenticated DOM-Based Reflected Cross-Site Scripting via postMessage No login needed ≤ 5.0.11 CVE-2026-2433 Wordfence
6.4 Medium WP Accessibility Plugin wp-accessibility Cross-Site Scripting Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via 'alt' Attribute ≤ 2.3.1 CVE-2026-2362 Wordfence
4.4 Medium TP2WP Importer Plugin tp2wp-importer Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via 'Watched domains' Textarea ≤ 1.1 CVE-2026-2489 Wordfence
6.4 Medium Orbisius Random Name Generator Plugin orbisius-random-name-generator Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'btn_label' Shortcode Attribute ≤ 1.0.2 CVE-2026-1893 Wordfence
6.4 Medium Bold Page Builder Plugin bold-page-builder Cross-Site Scripting Authenticated (Author+) Stored DOM-based Cross-Site Scripting in Post Grid ≤ 5.5.3 CVE-2025-13463 Wordfence
4.4 Medium Extended Random Number Generator Plugin extended-random-number-generator Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via Settings ≤ 1.1 CVE-2026-0681 Wordfence
7.2 High NotificationX Plugin notificationx Cross-Site Scripting Unauthenticated DOM-Based Cross-Site Scripting via 'nx-preview' No login needed ≤ 3.2.0 CVE-2025-15380 Wordfence
6.4 Medium Live Composer – Free WordPress Website Builder Plugin live-composer-page-builder Cross-Site Scripting Free WordPress Website Builder <= 2.0.2 - Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting ≤ 2.0.2 CVE-2025-13537 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only