WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,007 vulnerabilities, 1,391 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 5, 2026.

Showing 1–34 of 34 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 1 of 1
Severity Component Vulnerability Affected versions Published CVE Source
4.3 Medium Events Manager Plugin events-manager Information Disclosure Subscriber+ Unpublished Event and Location Disclosure via 'owner' Parameter 7.4.1 – < 7.4.5 Fixed in 7.4.5 CVE-2026-93662 WPScan
2.7 Low Events Manager Plugin events-manager Broken Access Control Contributor+ Arbitrary Ticket Overwrite via IDOR < 7.4.5 Fixed in 7.4.5 CVE-2026-93661 WPScan
5.4 Medium Events Manager - Calendar, Bookings, Tickets, and more! Plugin events-manager Cross-Site Scripting Calendar, Bookings, Tickets, and more! <= 7.3.3 - Unauthenticated Stored Cross-Site Scripting via Event Attributes No login needed ≤ 7.3.3 CVE-2025-14945 Wordfence
6.6 Medium Events Manager Plugin events-manager Local File Inclusion Authenticated (Administrator+) Local File Inclusion via 'dbem_data[updates]' Array Keys ≤ 7.3.7.4 CVE-2026-14280 Wordfence
6.1 Medium Events Manager Plugin events-manager Cross-Site Scripting Reflected Cross-Site Scripting via 'header_format' Parameter No login needed ≤ 7.4.0.1 CVE-2026-17089 Wordfence
5.3 Medium Events Manager Plugin events-manager Broken Access Control Missing Authorization to Unauthenticated Sensitive Information Disclosure via 'status', 'private', and 'private_only' Parameters No login needed ≤ 7.4.0 CVE-2026-10627 Wordfence
6.5 Medium Events Manager Plugin events-manager SQL Injection Authenticated (Contributor+) SQL Injection via 'meta_key' Parameter in Event/Location Duplicate Action ≤ 7.4.0 CVE-2026-15023 Wordfence
9.8 Critical Events Manager Plugin events-manager Privilege Escalation Unauthenticated Privilege Escalation to Administrator No login needed 7.1 – < 7.4.1 Fixed in 7.4.1 CVE-2026-18366 WPScan
8.1 High Events Manager Plugin events-manager SQL Injection Subscriber+ Booking Consent Record Tampering via SQL Injection < 7.4.1 Fixed in 7.4.1 CVE-2026-18057 WPScan
5.3 Medium WP Events Manager Plugin wp-events-manager Price Manipulation Unauthenticated Payment Bypass and Booking Status Update via IDOR No login needed < 2.2.5 Fixed in 2.2.5 CVE-2026-15148 WPScan
9.8 Critical WP Events Manager Plugin wp-events-manager Price Manipulation Subscriber+ Payment Bypass via 'qty' Parameter No login needed < 2.2.5 Fixed in 2.2.5 CVE-2026-14205 WPScan
7.1 High Events Manager Plugin events-manager Cross-Site Scripting No login needed ≤ 7.4.2 Fixed in 7.4.3 CVE-2026-66457 Patchstack
7.5 High Events Manager Plugin events-manager Information Disclosure Unauthenticated Pending Upload Disclosure via events-manager/v1/uploads No login needed < 7.4 Fixed in 7.4 CVE-2026-18050 WPScan
7.5 High Events Manager Plugin events-manager SQL Injection Unauthenticated SQL Injection via PHP Object Injection in Booking Registration No login needed < 7.3.7 Fixed in 7.3.7 CVE-2026-12987 WPScan
8.8 High Events Manager Plugin events-manager PHP Object Injection No login needed ≤ 7.3.6 Fixed in 7.3.7 CVE-2026-57713 Patchstack
6.4 Medium Events Manager Plugin events-manager Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'events_list_grouped' Shortcode ≤ 7.2.2.1 CVE-2025-12976 Wordfence
4.3 Medium Events Manager – Calendar, Bookings, Tickets, and more! Plugin events-manager Cross-Site Request Forgery Calendar, Bookings, Tickets, and more! <= 7.2.2.2 - Cross-Site Request Forgery to Location Deletion No login needed ≤ 7.2.2.2 CVE-2025-12407 Wordfence
5.3 Medium Events Manager Plugin events-manager Information Disclosure Unauthenticated Information Exposure No login needed ≤ 7.2.2.2 CVE-2025-12408 Wordfence
5.3 Medium WP Events Manager Plugin wp-events-manager Broken Access Control No login needed ≤ 2.2.1 Fixed in 2.2.2 CVE-2025-57987 Patchstack
6.4 Medium Events Manager Plugin events-manager Cross-Site Scripting Authenticated(Contributor+) Stored Cross-Site Scripting via Plugin Shortcodes ≤ 6.6.4.4, 7.0.1 – 7.0.3 CVE-2025-6976 Wordfence
6.1 Medium Event Manager Plugin events-manager Cross-Site Scripting Reflected Cross-Site Scripting via `calendar_header` Parameter No login needed ≤ 6.6.4.4, 7.0.1 – 7.0.3 CVE-2025-6975 Wordfence
7.5 High Events Manager Plugin events-manager SQL Injection Unauthenticated SQL Injection via `orderby` Parameter No login needed ≤ 6.6.4.4, 7.0.1 – 7.0.3 CVE-2025-6970 Wordfence
10.0 Critical Ovatheme Events Manager Plugin ova-events-manager Arbitrary File Upload No login needed ≤ 1.8.4 Fixed in 1.8.5 CVE-2025-32510 Patchstack
5.3 Medium Events Manager Plugin events-manager Broken Access Control No login needed ≤ 6.6.4.1 Fixed in 6.6.4.2 CVE-2025-1249 Patchstack
7.5 High Events Manager – Calendar, Bookings, Tickets, and more! Plugin events-manager SQL Injection Calendar, Bookings, Tickets, and more! <= 6.6.3 - Unauthenticated SQL Injection via Event Status Parameter No login needed ≤ 6.6.3 CVE-2024-11260 Wordfence
7.1 High Events Manager Pro – extended Plugin events-manager-pro-extended Cross-Site Request Forgery extended plugin <= 0.1 - CSRF to Reflected Cross Site Scripting (XSS) No login needed ≤ 0.1 CVE-2024-50532 Patchstack
8.8 High WP Events Manager Plugin wp-events-manager SQL Injection Authenticated (Subscriber+) Time-Based SQL Injection ≤ 2.1.11 CVE-2024-7717 Wordfence
6.1 Medium Events Manager Plugin events-manager Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 6.4.8 CVE-2024-5889 Wordfence
6.4 Medium Events Manager – Calendar, Bookings, Tickets, and more! Plugin events-manager Cross-Site Scripting Calendar, Bookings, Tickets, and more! <= 6.4.7.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via event, location, and event_category Shortcodes ≤ 6.4.7.3 CVE-2024-3492 Wordfence
4.3 Medium Events Manager Plugin events-manager Broken Access Control ≤ 6.4.6.4 Fixed in 6.4.7 CVE-2024-30515 Patchstack
4.3 Medium Events Manager Plugin events-manager Cross-Site Request Forgery No login needed ≤ 6.4.7.1 Fixed in 6.4.7.2 CVE-2024-30421 Patchstack
4.3 Medium Events Manager Plugin events-manager Cross-Site Request Forgery No login needed ≤ 6.4.7.1 CVE-2024-2110 Wordfence
6.4 Medium Events Manager Plugin events-manager Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 6.4.7.1 CVE-2024-2111 Wordfence
4.4 Medium Events Manager Plugin events-manager Cross-Site Scripting Authenticated(Administator+) Stored Cross-Site Scripting via settings ≤ 6.4.6.4 CVE-2024-0614 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only