WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,007 vulnerabilities, 1,391 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 5, 2026.

Showing 1–38 of 38 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 1 of 1
Severity Component Vulnerability Affected versions Published CVE Source
3.5 Low The Post Grid Plugin the-post-grid Content Injection Contributor+ Stored HTML/iframe Injection via wp_kses_post Allow-List Widening < 7.9.5 Fixed in 7.9.5 CVE-2026-84151 WPScan
6.4 Medium SEOWriting Plugin seowriting Cross-Site Scripting SEOWriting WordPress Plugin 1.12.5 Stored XSS via iframe onload ≤ 1.12.5 CVE-2026-75134 VulnCheck
6.4 Medium Advanced iFrame Plugin advanced-iframe Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Gutenberg Block 'additional' Attribute ≤ 2026.1 CVE-2026-6742 Wordfence
6.1 Medium Ad Inserter Plugin ad-inserter Cross-Site Scripting Reflected Cross-Site Scripting via URL Parameters in iframe Mode No login needed ≤ 2.8.15 CVE-2026-9280 Wordfence
6.4 Medium WP Iframe Geo Style for Amazon affiliates Plugin wp-iframe-geo-style-for-amazon-affiliates Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'adid' Shortcode Attribute ≤ 1.1 CVE-2026-8837 Wordfence
6.4 Medium Contact List Plugin contact-list Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via '_cl_map_iframe' Parameter ≤ 3.0.18 CVE-2026-3516 Wordfence
6.5 Medium Advanced iFrame Plugin advanced-iframe Cross-Site Scripting ≤ 2025.10 Fixed in 2026.0 CVE-2026-25453 Patchstack
6.4 Medium Inline frame – Iframe Plugin inline-frame-iframe Cross-Site Scripting Iframe <= 0.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 0.1 CVE-2025-12645 Wordfence
6.4 Medium Responsive iframe GoogleMap Plugin responsive-iframe-googlemap Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.0.2 CVE-2025-11813 Wordfence
6.5 Medium Custom iFrame for Elementor Plugin custom-iframe Cross-Site Scripting ≤ 1.0.13 Fixed in 1.0.14 CVE-2025-59553 Patchstack
7.1 High iFrame Block Plugin iframe-block Cross-Site Scripting No login needed ≤ 0.1.1 CVE-2025-49411 Patchstack
5.4 Medium Advanced iFrame Plugin advanced-iframe Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2025.6 CVE-2025-8089 Wordfence
6.4 Medium Advanced iFrame Plugin advanced-iframe Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2025.5 CVE-2025-6987 Wordfence
8.5 High iFrame Images Gallery Plugin wp-iframe-images-gallery SQL Injection ≤ 9.0 CVE-2025-30969 Patchstack
6.4 Medium TableOn – WordPress Posts Table Filterable Plugin posts-table-filterable Cross-Site Scripting WordPress Posts Table Filterable <= 1.0.4.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via tableon_popup_iframe_button Shortcode ≤ 1.0.4.1 CVE-2025-5143 Wordfence
5.9 Medium IFrame Widget Plugin iframe-widget Cross-Site Scripting ≤ 4.1 CVE-2025-30939 Patchstack
5.3 Medium Advanced iFrame Plugin advanced-iframe Broken Access Control Unauthenticated Settings Update No login needed ≤ 2024.5 CVE-2025-1440 Wordfence
6.4 Medium Advanced iFrame Plugin advanced-iframe Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Host Header ≤ 2024.5 CVE-2025-1439 Wordfence
6.4 Medium Advanced iFrame Plugin advanced-iframe Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2025.2 CVE-2025-1437 Wordfence
6.4 Medium Modal Window Plugin modal-window Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via iframeBox Shortcode ≤ 6.1.5 CVE-2025-0897 Wordfence
6.4 Medium UltraEmbed – Advanced Iframe Plugin For WordPress with Gutenberg Block Included Plugin ultraembed-advanced-iframe Cross-Site Scripting Advanced Iframe Plugin For WordPress with Gutenberg Block Included <= 1.0.3 - Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.0.3 CVE-2024-11335 Wordfence
5.4 Medium Responsive iframe Plugin Cross-Site Scripting Contributor+ Stored XSS ≤ 1.2.0 CVE-2024-12768 WPScan
5.4 Medium Auto iFrame Plugin auto-iframe Cross-Site Scripting Contributor+ XSS via Shortcode < 2.0 Fixed in 2.0 CVE-2024-10151 WPScan
6.5 Medium iframe to embed Plugin iframe-to-embed Cross-Site Scripting ≤ 1.2 CVE-2025-22545 Patchstack
6.4 Medium Auto iFrame Plugin auto-iframe Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via tag Parameter ≤ 1.7 CVE-2024-9449 Wordfence
6.4 Medium Funnel Kit Funnel Builder PRO Plugin Cross-Site Scripting Funnel Kit Funnel Builder PRO <= 3.4.5 Authenticated(Contributor+) Stored Cross-Site Scripting via allow_iframe_tag_in_post ≤ 3.4.5 CVE-2024-1056 Wordfence
3.5 Low Insert or Embed Articulate Content into Plugin Other Iframe Injection ≤ 4.3000000023 CVE-2024-0756 WPScan
6.4 Medium Advanced iFrame Plugin advanced-iframe Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2024.3 CVE-2024-4365 Wordfence
5.0 Medium iframe Plugin iframe Cross-Site Scripting Authenticated(Contributor+) Stored Cross-Site Scripting via shortcode ≤ 5.0 CVE-2023-6844 Wordfence
6.5 Medium iFrame Plugin iframe Cross-Site Scripting ≤ 5.0 CVE-2024-34805 Patchstack
5.4 Medium Jetpack Plugin jetpack Other Auth. Iframe Injection < 12.7 Fixed in 12.7 CVE-2023-47774 Patchstack
6.5 Medium Advanced iFrame Plugin advanced-iframe Cross-Site Scripting ≤ 2024.2 Fixed in 2024.3 CVE-2024-32079 Patchstack
4.9 Medium Advanced iFrame Plugin advanced-iframe Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2024.1 CVE-2024-1341 Wordfence
6.5 Medium Advanced iFrame Plugin advanced-iframe Cross-Site Scripting WordPress Advanced iFrame Plugin <= 2023.10 is vulnerable to Cross Site Scripting (XSS) ≤ 2023.10 Fixed in 2024.0 CVE-2024-24870 Patchstack
6.5 Medium Advanced iFrame Plugin advanced-iframe Cross-Site Scripting WordPress Advanced iFrame Plugin <= 2023.8 is vulnerable to Cross Site Scripting (XSS) ≤ 2023.8 Fixed in 2023.9 CVE-2023-51690 Patchstack
6.4 Medium Advanced iFrame Plugin advanced-iframe Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2023.10 CVE-2023-7069 Wordfence
5.3 Medium Ark Comment Editor Plugin Cross-Site Scripting Iframe Injection via Comment No login needed ≤ 2.15.6 CVE-2021-4227 WPScan
6.5 Medium iframe Plugin iframe Cross-Site Scripting WordPress iFrame Plugin <= 4.8 is vulnerable to Cross Site Scripting (XSS) ≤ 4.8 Fixed in 4.9 CVE-2023-52125 Patchstack

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only