WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,007 vulnerabilities, 1,391 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 5, 2026.

Showing 1–48 of 48 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 1 of 1
Severity Component Vulnerability Affected versions Published CVE Source
7.2 High Newsletter Plugin newsletter Cross-Site Scripting Unauthenticated Stored Cross-Site Scripting via 'np1' Custom Field Parameter No login needed ≤ 9.4.0 CVE-2026-96566 Wordfence
8.6 High AcyMailing SMTP Newsletter Plugin acymailing Arbitrary File Deletion No login needed ≤ 11.0.5 Fixed in 11.1.0 CVE-2026-95588 Patchstack
7.6 High Newsletters Plugin newsletters-lite SQL Injection ≤ 4.18 Fixed in 4.18.1 CVE-2026-66619 Patchstack
7.5 High AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution Plugin acymailing Path Traversal An Ultimate Newsletter Plugin and Marketing Automation Solution for WordPress <= 11.0.4 - Unauthenticated Arbitrary File Read via 'user[name]' Parameter No login needed ≤ 11.0.4 CVE-2026-77807 Wordfence
7.1 High Email Subscribers & Newsletters Plugin email-subscribers Cross-Site Scripting No login needed ≤ 5.9.33 Fixed in 5.9.34 CVE-2026-81290 Patchstack
7.1 High Newsletter Plugin newsletter Cross-Site Scripting No login needed ≤ 9.3.3 Fixed in 9.3.4 CVE-2026-66596 Patchstack
8.1 High Newsletters Plugin newsletters-lite PHP Object Injection Unauthenticated PHP Object Injection via Date Form Field No login needed < 4.16 Fixed in 4.16 CVE-2026-16267 WPScan
8.2 High Newsletters Plugin newsletters-lite Server-Side Request Forgery Unauthenticated Server-Side Request Forgery via SNS Bounce Handler No login needed < 4.16 Fixed in 4.16 CVE-2026-16268 WPScan
7.6 High Sender – Newsletter, SMS and Email Marketing Automation for WooCommerce Plugin sender-net-automated-emails SQL Injection Newsletter, SMS and Email Marketing Automation for WooCommerce plugin <= 2.10.22 - SQL Injection ≤ 2.10.22 Fixed in 2.10.23 CVE-2026-59537 Patchstack
8.1 High Newsletters Plugin newsletters-lite PHP Object Injection Unauthenticated PHP Object Injection via Subscriber Custom Field No login needed < 4.15 Fixed in 4.15 CVE-2026-12583 WPScan
7.1 High AcyMailing SMTP Newsletter Plugin acymailing Cross-Site Scripting No login needed ≤ 10.11.0 Fixed in 10.11.1 CVE-2026-57741 Patchstack
7.1 High AcyMailing SMTP Newsletter Plugin acymailing Broken Access Control ≤ 10.11.1 CVE-2026-57740 Patchstack
7.1 High Newsletters Plugin newsletters-lite Cross-Site Scripting No login needed ≤ 4.14 Fixed in 4.15 CVE-2026-57394 Patchstack
8.1 High Newsletters Plugin newsletters-lite Broken Access Control No login needed ≤ 4.13 Fixed in 4.14 CVE-2026-57645 Patchstack
7.3 High Newsletters Plugin newsletters-lite Broken Access Control No login needed ≤ 4.13 Fixed in 4.14 CVE-2026-54840 Patchstack
7.5 High Newsletters Plugin newsletters-lite SQL Injection Unauthenticated SQL Injection via wpmlsubscriber_id Parameter No login needed ≤ 4.13 CVE-2026-3018 Wordfence
7.2 High Brevo for WooCommerce Plugin woocommerce-sendinblue-newsletter-subscription Cross-Site Scripting Unauthenticated Stored Cross-Site Scripting No login needed ≤ 4.0.49 CVE-2025-14436 Wordfence
7.6 High Newsletter Plugin newsletter SQL Injection ≤ 9.0.9 Fixed in 9.1.0 CVE-2025-67999 Patchstack
7.2 High Email Subscribers & Newsletters Plugin email-subscribers PHP Object Injection ≤ 5.9.10 Fixed in 5.9.11 CVE-2025-66055 Patchstack
7.1 High Newsletter subscription optin module Plugin newsletter-subscription-widget-for-sendblaster Cross-Site Request Forgery Cross Site Request Forgery (CSRF) to Stored XSS No login needed ≤ 1.2.9 CVE-2025-48308 Patchstack
7.5 High Newsletters Plugin newsletters-lite Local File Inclusion No login needed ≤ 4.10 Fixed in 4.11 CVE-2025-54034 Patchstack
7.2 High Newsletters Plugin newsletters-lite Local File Inclusion Authenticated (Administrator+) Local File Inclusion ≤ 4.9.9.9 CVE-2025-4857 Wordfence
7.1 High Arigato Autoresponder and Newsletter Plugin bft-autoresponder Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 2.7.2.4 Fixed in 2.7.2.5 CVE-2025-39594 Patchstack
7.6 High Newsletters Plugin newsletters-lite SQL Injection ≤ 4.9.9.7 Fixed in 4.9.9.8 CVE-2025-30921 Patchstack
7.2 High Newsletters Plugin newsletters-lite Cross-Site Scripting Unauthenticated Stored Cross-Site Scripting No login needed ≤ 4.9.9.7 CVE-2025-2009 Wordfence
7.5 High Recover WooCommerce Cart Abandonment, Newsletter, Email Marketing, Marketing Automation By FunnelKit Plugin wp-marketing-automations SQL Injection Unauthenticated SQL Injection via 'automationId' No login needed ≤ 3.5.1 CVE-2025-2186 Wordfence
7.1 High Easy Automatic Newsletter Lite Plugin easy-automatic-newsletter Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 3.2.0 CVE-2025-23879 Patchstack
7.2 High Subscribe2 – Form, Email Subscribers & Newsletters Plugin subscribe2 Cross-Site Scripting Form, Email Subscribers & Newsletters <= 10.43 - Unauthenticated Stored Cross-Site Scripting via IP Parameter No login needed ≤ 10.43 CVE-2024-11582 Wordfence
7.1 High AcyMailing SMTP Newsletter Plugin acymailing Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 9.11.1 Fixed in 9.11.1 CVE-2025-24617 Patchstack
7.1 High Newsletters Plugin newsletters-lite Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 4.9.9.6 Fixed in 4.9.9.7 CVE-2025-24599 Patchstack
7.1 High EELV Newsletter Plugin eelv-newsletter Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 4.8.2 CVE-2025-23602 Patchstack
7.6 High FunnelKit Automations Plugin wp-marketing-automations SQL Injection ≤ 3.1.2 Fixed in 3.2.0 CVE-2024-47328 Patchstack
8.2 High APA Register Newsletter Form Plugin apa-register-newsletter-form Cross-Site Request Forgery CSRF to SQL Injection No login needed ≤ 1.0.0 CVE-2024-49621 Patchstack
7.1 High Newsletters Plugin newsletters-lite Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 4.9.9.1 Fixed in 4.9.9.2 CVE-2024-47346 Patchstack
7.5 High WP Newsletter Subscription Plugin wp-newsletter-subscription Local File Inclusion No login needed ≤ 1.1 CVE-2024-44012 Patchstack
8.8 High Newsletters Plugin newsletters-lite Privilege Escalation Authenticated Privilege Escalation ≤ 4.9.9.2 CVE-2024-8247 Wordfence
7.1 High Newsletters Plugin newsletters-lite Cross-Site Scripting No login needed ≤ 4.9.8 Fixed in 4.9.9 CVE-2024-43279 Patchstack
7.1 High Sender – Newsletter, SMS and Email Marketing Automation for WooCommerce Plugin sender-net-automated-emails Cross-Site Scripting Newsletter, SMS and Email Marketing Automation for WooCommerce plugin <= 2.6.14 - Cross Site Scripting (XSS) No login needed ≤ 2.6.14 Fixed in 2.6.16 CVE-2024-43126 Patchstack
7.1 High Newsletters Plugin newsletters-lite Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 4.9.5 Fixed in 4.9.6 CVE-2024-35718 Patchstack
7.1 High Newsletter, SMTP, Email marketing and Subscribe forms by Sendinblue Plugin mailin Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 3.1.77 Fixed in 3.1.78 CVE-2024-35668 Patchstack
8.8 High Newsletter Popup Plugin Cross-Site Request Forgery List Deletion via CSRF No login needed ≤ 1.2 CVE-2024-3643 WPScan
8.5 High Sendinblue for WooCommerce Plugin woocommerce-sendinblue-newsletter-subscription Path Traversal Arbitrary File Download and Deletion ≤ 4.0.17 Fixed in 4.0.18 CVE-2024-32807 Patchstack
7.5 High Newsletters Plugin newsletters-lite Information Disclosure Sensitive Data Exposure No login needed ≤ 4.9.5 Fixed in 4.9.6 CVE-2024-32953 Patchstack
8.8 High EnvíaloSimple: Email Marketing y Newsletters Plugin envialosimple-email-marketing-y-newsletters-gratis Cross-Site Request Forgery Cross-Site Request Forgery to Arbitrary File Upload No login needed ≤ 2.3 CVE-2024-2125 Wordfence
7.1 High Contact Form 7 Newsletter Plugin contact-form-7-newsletter Cross-Site Scripting No login needed ≤ 2.2 CVE-2024-31110 Patchstack
7.1 High Email Subscribers & Newsletters Plugin email-subscribers Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 5.7.11 Fixed in 5.7.12 CVE-2024-22300 Patchstack
7.2 High AWeber – Free Sign Up Form and Landing Page Builder Plugin for Lead Generation and Email Newsletter Growth By AWeber Plugin aweber-web-form-widget SQL Injection Free Sign Up Form and Landing Page Builder Plugin for Lead Generation and Email Newsletter Growth By AWeber <= 7.3.14 - Authenticated (Admin+) SQL Injection ≤ 7.3.14 CVE-2024-1793 Wordfence
7.2 High Newsletter Lite Plugin Remote Code Execution Admin+ Command Injection < 4.9.3 Fixed in 4.9.3 CVE-2023-4797 WPScan

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only