WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,211 vulnerabilities, 1,526 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 7, 2026.

Showing 1–50 of 143 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 1 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.1 Medium Calculated Fields Form Plugin calculated-fields-form Cross-Site Scripting Reflected DOM-Based Cross-Site Scripting via URL Parameter Substitution in Calculated Field Equation No login needed ≤ 5.5.1.5 CVE-2026-103909 Wordfence
5.3 Medium WPZOOM Connect: AI Chat, Click to Chat, Social Icons & Share Buttons Plugin social-icons-widget-by-wpzoom Information Disclosure Unauthenticated Sensitive Information Disclosure via HMAC Signature Collision (Missing Domain Separation) in HMAC Signature Domain-Separation Flaw in `/yamidoo/v1/customer`… No login needed ≤ 4.7.3 CVE-2026-100149 Wordfence
6.1 Medium LearnPress Plugin learnpress Cross-Site Scripting Reflected DOM-Based Cross-Site Scripting via 'orderby' Parameter No login needed ≤ 4.4.7 CVE-2026-92538 Wordfence
6.1 Medium Ivory Search Plugin add-search-to-menu Cross-Site Scripting Reflected DOM-Based Cross-Site Scripting via 's' Parameter No login needed ≤ 5.5.18 CVE-2026-92243 Wordfence
6.1 Medium All in One SEO Plugin all-in-one-seo-pack Cross-Site Scripting Reflected DOM-Based Cross-Site Scripting via URL Pathname No login needed ≤ 5.0.1.1 CVE-2026-85492 Wordfence
6.4 Medium Listdom: AI-powered Business Directory with Classifieds Ads Listings Plugin listdom Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'lsd[remark]' Parameter ≤ 6.1.1 CVE-2026-96647 Wordfence
4.7 Medium Calculated Fields Form Plugin calculated-fields-form Cross-Site Scripting Reflected DOM-Based Cross-Site Scripting via 'x' URL Query Parameter via Text Area Predefined Value No login needed ≤ 5.5.1.3 CVE-2026-100184 Wordfence
6.1 Medium Calculated Fields Form Plugin calculated-fields-form Cross-Site Scripting Reflected DOM-Based Cross-Site Scripting via 'x' URL Parameter via setChoices() No login needed ≤ 5.5.1.3 CVE-2026-100179 Wordfence
6.1 Medium Social Media Share Buttons & Social Sharing Icons Plugin ultimate-social-media-icons Cross-Site Scripting Reflected DOM-Based Cross-Site Scripting via URL No login needed ≤ 3.0.1 CVE-2026-89047 Wordfence
6.4 Medium Better Messages Plugin bp-better-messages Cross-Site Scripting Authenticated (Subscriber+) Stored DOM-Based Cross-Site Scripting via User Display Name ≤ 3.0.4 CVE-2026-94376 Wordfence
6.1 Medium Qi Addons For Elementor Plugin qi-addons-for-elementor Cross-Site Scripting Reflected DOM-Based Cross-Site Scripting via 's' Parameter No login needed ≤ 1.11 CVE-2026-92249 Wordfence
6.8 Medium WP Import Export Lite Plugin wp-import-export-lite Cross-Site Scripting Contributor+ Stored DOM XSS via Custom Field Names < 3.9.33 Fixed in 3.9.33 CVE-2026-76558 WPScan
6.4 Medium Divi Theme Cross-Site Scripting Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting via Video Slider 'image_src' Shortcode Parameter ≤ 4.27.6 CVE-2026-3853 Wordfence
6.4 Medium Ultimate Member Plugin ultimate-member Cross-Site Scripting Authenticated (Subscriber+) Stored Cross-Site Scripting via Textarea Profile Field with HTML Support (DOM Gadget via id Attribute) ≤ 2.12.1 CVE-2026-18547 Wordfence
6.8 Medium Link Whisper Plugin SQL Injection Editor+ SQL Injection via domain Parameter < 0.9.7 Fixed in 0.9.7 CVE-2026-14601 WPScan
6.8 Medium Element Pack Elementor Addons Plugin Cross-Site Scripting Contributor+ DOM-Based Stored XSS via uikit Data Attributes < 8.7.13 Fixed in 8.7.13 CVE-2026-14817 WPScan
6.4 Medium Firelight Lightbox Plugin easy-fancybox Cross-Site Scripting Authenticated (Contributor+) Stored DOM Cross-Site Scripting via PDF beforeLoad 'href' Attribute ≤ 2.3.20 CVE-2026-6454 Wordfence
6.4 Medium Animation Addons for Elementor – GSAP Powered Elementor Addons & Website Templates Plugin animation-addons-for-elementor Cross-Site Scripting GSAP Powered Elementor Addons & Website Templates <= 2.6.7 - Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting via Multiple Parameters ≤ 2.6.7 CVE-2025-8444 Wordfence
6.4 Medium WP24 Domain Check Plugin wp24-domain-check Cross-Site Scripting WordPress Plugin WP24 Domain Check 1.6.2 Stored XSS 1.6.2 CVE-2021-47984 VulnCheck
6.1 Medium hiWeb Migration Simple Plugin hiweb-migration-simple Cross-Site Scripting Reflected Cross-Site Scripting via 'new_domain' Parameter No login needed ≤ 2.0.0.1 CVE-2026-2425 Wordfence
5.3 Medium Rank Math SEO – AI SEO Tools to Dominate SEO Rankings Plugin seo-by-rank-math Broken Access Control AI SEO Tools to Dominate SEO Rankings <= 1.0.271 - Missing Authorization to Unauthenticated Homepage Settings Modification No login needed ≤ 1.0.271 CVE-2025-12714 Wordfence
6.4 Medium WHOIS Domain Check Plugin powies-whois Cross-Site Scripting Powie's WHOIS Domain Check 0.9.31 Persistent Cross-Site Scripting 0.9.31 CVE-2020-37225 VulnCheck
6.1 Medium Freemius Theme tablepress Cross-Site Scripting Reflected DOM-Based Cross-Site Scripting via url Parameter No login needed ≤ 1.8.4.8.1, ≤ 1.0.4, ≤ 1.0.40, … CVE-2024-13362 Wordfence
6.4 Medium Simple Random Posts Shortcode Plugin simple-random-posts-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'container_right_width' Shortcode Attribute ≤ 0.3 CVE-2026-6246 Wordfence
6.4 Medium Ultimate Member Plugin ultimate-member Cross-Site Scripting Authenticated (Subscriber+) Stored Cross-Site Scripting via DOM Gadgets ≤ 2.11.1 CVE-2025-15064 Wordfence
6.4 Medium King Addons for Elementor Plugin king-addons Cross-Site Scripting Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting via Multiple Widgets ≤ 51.1.53 CVE-2025-13535 Wordfence
6.4 Medium WP Random Button Plugin wp-random-button Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'cat' Shortcode Attribute ≤ 1.0 CVE-2026-4086 Wordfence
6.1 Medium RSS Aggregator – RSS Import, News Feeds, Feed to Post, and Autoblogging Plugin wp-rss-aggregator Cross-Site Scripting RSS Import, News Feeds, Feed to Post, and Autoblogging <= 5.0.11 - Unauthenticated DOM-Based Reflected Cross-Site Scripting via postMessage No login needed ≤ 5.0.11 CVE-2026-2433 Wordfence
6.4 Medium WP Accessibility Plugin wp-accessibility Cross-Site Scripting Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via 'alt' Attribute ≤ 2.3.1 CVE-2026-2362 Wordfence
4.4 Medium TP2WP Importer Plugin tp2wp-importer Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via 'Watched domains' Textarea ≤ 1.1 CVE-2026-2489 Wordfence
6.4 Medium Orbisius Random Name Generator Plugin orbisius-random-name-generator Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'btn_label' Shortcode Attribute ≤ 1.0.2 CVE-2026-1893 Wordfence
6.4 Medium Bold Page Builder Plugin bold-page-builder Cross-Site Scripting Authenticated (Author+) Stored DOM-based Cross-Site Scripting in Post Grid ≤ 5.5.3 CVE-2025-13463 Wordfence
4.4 Medium Extended Random Number Generator Plugin extended-random-number-generator Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via Settings ≤ 1.1 CVE-2026-0681 Wordfence
6.4 Medium Live Composer – Free WordPress Website Builder Plugin live-composer-page-builder Cross-Site Scripting Free WordPress Website Builder <= 2.0.2 - Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting ≤ 2.0.2 CVE-2025-13537 Wordfence
6.4 Medium Elementor Plugin elementor Cross-Site Scripting Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via Text Path ≤ 3.33.3 CVE-2025-11220 Wordfence
4.3 Medium Resource Library for Logged In Users Plugin doubledome-resource-link-library Cross-Site Request Forgery Cross-Site Request Forgery to Multiple Administrative Actions No login needed ≤ 1.5 CVE-2025-14354 Wordfence
5.4 Medium Listdom Plugin listdom Broken Access Control ≤ 5.0.1 Fixed in 5.1.0 CVE-2025-67560 Patchstack
6.4 Medium Multiple Plugins and Themes <= (Various Versions) Theme Cross-Site Scripting Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting via lightGallery JavaScript Library ≤ 1.0.5, ≤ 1.1.9, ≤ 1.2.5.1, … CVE-2025-5092 Wordfence
5.5 Medium RandomQuotr Plugin randomquotr Cross-Site Scripting Authenticated (Admin+) Stored Cross-Site Scripting ≤ 1.0.4 CVE-2025-12632 Wordfence
5.3 Medium DominoKit Plugin dominokit Broken Access Control Missing Authorization to Unauthenticated Settings Update No login needed ≤ 1.1.0 CVE-2025-12350 Wordfence
6.5 Medium Woo superb slideshow transition gallery with random effect Plugin woo-superb-slideshow-transition-gallery-with-random-effect SQL Injection Authenticated (Contributor+) SQL Injection ≤ 9.1 CVE-2025-9199 Wordfence
6.4 Medium Easy Social Feed – Social Photos Gallery – Post Feed – Like Box Plugin easy-facebook-likebox Cross-Site Scripting Social Photos Gallery – Post Feed – Like Box <= 6.6.7 - Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting ≤ 6.6.7 CVE-2025-6067 Wordfence
6.4 Medium WPC Smart Compare for WooCommerce Plugin woo-smart-compare Cross-Site Scripting Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting ≤ 6.4.7 CVE-2025-7496 Wordfence
6.4 Medium Essential Addons for Elementor – Popular Elementor Templates and Widgets Plugin essential-addons-for-elementor-lite Cross-Site Scripting Popular Elementor Templates and Widgets <= 6.2.2 - Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting via 'data-gallery-items' ≤ 6.2.2 CVE-2025-8451 Wordfence
6.4 Medium MetForm Plugin metform Cross-Site Scripting Authenticated(Contributor+) Stored Cross-Site Scripting via `mf-template` DOM Element ≤ 4.0.1 CVE-2025-5684 Wordfence
6.4 Medium Wonder Slider Lite & Wonder Slider Plugin wonderplugin-slider-lite Cross-Site Scripting Authenticated (Contributor+) Dom-based Stored Cross-Site Scripting ≤ 14.4 CVE-2025-7501 Wordfence
6.4 Medium FooGallery – Responsive Photo Gallery, Image Viewer, Justified, Masonry & Carousel Plugin foogallery Cross-Site Scripting Responsive Photo Gallery, Image Viewer, Justified, Masonry & Carousel <= 2.4.31 - Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting ≤ 2.4.31 CVE-2025-6068 Wordfence
6.4 Medium Multiple Plugins <= (Various Versions) Plugin nextgen-gallery Cross-Site Scripting Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via ThickBox JavaScript Library ≤ 2.6.7, ≤ 3.5, ≤ 3.59.11 CVE-2025-2537 Wordfence
6.4 Medium Multiple Plugins <= (Various Versions) Plugin wp-video-lightbox Cross-Site Scripting Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via prettyPhoto JavaScript Library ≤ 1.0, ≤ 1.5.2, ≤ 1.8.6.6, … CVE-2025-2540 Wordfence
6.4 Medium Multiple Plugins <= (Various Versions) Plugin shortcodes-ultimate Cross-Site Scripting Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via Magnific Popups JavaScript Library ≤ 2.0.5, ≤ 2.2.14, ≤ 2.5.52, … CVE-2024-5647 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only