WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,314 vulnerabilities, 1,598 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 9, 2026.

Showing 1–50 of 58 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 1 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.4 Medium Automotive Car Dealership Business Theme Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Portfolio Project Details ≤ 13.4.1 CVE-2025-14042 Wordfence
6.4 Medium Filterable Portfolio Gallery Plugin fg-gallery Cross-Site Scripting WordPress Plugin Filterable Portfolio Gallery 1.0 Stored XSS 1.0 CVE-2021-47929 VulnCheck
5.4 Medium Grand Portfolio Theme grandportfolio Cross-Site Request Forgery No login needed ≤ 3.3 CVE-2026-39634 Patchstack
5.3 Medium VW Portfolio Plugin vw-portfolio Broken Access Control No login needed ≤ 1.3.3 Fixed in 1.3.4 CVE-2026-32437 Patchstack
5.3 Medium Perfect Portfolio Plugin perfect-portfolio Broken Access Control No login needed ≤ 1.2.4 Fixed in 1.2.5 CVE-2026-32345 Patchstack
5.9 Medium Behance Portfolio Manager Plugin portfolio-manager-powered-by-behance Cross-Site Scripting ≤ 1.7.5 Fixed in 1.8.0 CVE-2025-59135 Patchstack
5.3 Medium GS Portfolio for Envato Plugin gs-envato-portfolio Broken Access Control No login needed ≤ 1.4.2 CVE-2025-62755 Patchstack
5.4 Medium Portfolio Gallery Plugin gallery-portfolio Broken Access Control ≤ 1.4.8 CVE-2025-62098 Patchstack
5.3 Medium HomeFix Elementor Portfolio Plugin homefix-ele-portfolio Broken Access Control No login needed ≤ 1.0.1 CVE-2025-68981 Patchstack
5.3 Medium WeDesignTech Portfolio Plugin wedesigntech-portfolio Broken Access Control No login needed ≤ 1.0.2 CVE-2025-68980 Patchstack
6.5 Medium DesignThemes Portfolio Addon Plugin designthemes-portfolio-addon Cross-Site Scripting ≤ 1.5 CVE-2025-68977 Patchstack
6.5 Medium Salient Portfolio Theme salient-portfolio Cross-Site Scripting ≤ 1.8.2 Fixed in 1.8.3 CVE-2025-68078 Patchstack
4.3 Medium Portfolio and Projects Plugin portfolio-and-projects Information Disclosure Sensitive Data Exposure ≤ 1.5.5 Fixed in 1.5.6 CVE-2025-67470 Patchstack
6.4 Medium Social Feed Gallery Portfolio Plugin social-feed-gallery-portfolio Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'id' Shortcode Attribute ≤ 1.3 CVE-2025-13896 Wordfence
4.4 Medium Multi-language Responsive Portfolio Plugin bootstrap-multi-language-responsive-portfolio Cross-Site Scripting Authenticated (Admin+) Stored Cross-Site Scripting ≤ 1.0 CVE-2025-11753 Wordfence
6.5 Medium Penci Portfolio Plugin penci-portfolio Cross-Site Scripting ≤ 3.5 Fixed in 3.6 CVE-2025-59586 Patchstack
6.5 Medium Behance Portfolio Manager Plugin portfolio-manager-powered-by-behance Cross-Site Scripting ≤ 1.7.5 Fixed in 1.8.0 CVE-2025-57913 Patchstack
6.5 Medium PowerFolio Plugin portfolio-elementor Cross-Site Scripting ≤ 3.2.1 Fixed in 3.2.2 CVE-2025-57932 Patchstack
5.9 Medium Advance Portfolio Grid Plugin advance-portfolio-grid Cross-Site Scripting ≤ 1.07.6 Fixed in 1.07.7 CVE-2025-57982 Patchstack
5.9 Medium Portfolio Plugin portfolio Cross-Site Scripting ≤ 2.58 CVE-2025-58245 Patchstack
6.4 Medium Pixel Gallery Addons for Elementor – Easy Grid, Creative Gallery, Drag and Drop Grid, Custom Grid Layout, Portfolio Gallery Plugin Cross-Site Scripting Easy Grid, Creative Gallery, Drag and Drop Grid, Custom Grid Layout, Portfolio Gallery <= 1.6.7 - Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.6.7 CVE-2025-7644 Wordfence
6.4 Medium Portfolio for Elementor & Image Gallery | PowerFolio Plugin portfolio-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Custom JS ≤ 3.2.0 CVE-2025-7046 Wordfence
4.3 Medium Behance Portfolio Manager Plugin portfolio-manager-powered-by-behance Broken Access Control ≤ 1.7.5 Fixed in 1.8.0 CVE-2025-29010 Patchstack
6.5 Medium Opal Portfolio Plugin opal-portfolios Cross-Site Scripting Stored Cross Site Scripting (XSS) ≤ 1.0.4 CVE-2025-31748 Patchstack
5.5 Medium Modal Portfolio Plugin modal-portfolio Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting ≤ 1.7.4.2 CVE-2024-13851 Wordfence
6.4 Medium WordPress Portfolio Builder – Portfolio Gallery Plugin uber-grid Cross-Site Scripting Portfolio Gallery <= 1.1.7 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.1.7 CVE-2025-1757 Wordfence
5.3 Medium WordPress Portfolio Builder – Portfolio Gallery Plugin uber-grid Broken Access Control Portfolio Gallery <= 1.1.7 - Missing Authorization to Unauthenticated Portfolio Update No login needed ≤ 1.1.7 CVE-2024-13231 Wordfence
6.1 Medium WP Projects Portfolio with Client Testimonials Plugin Cross-Site Scripting Stored XSS via CSRF No login needed ≤ 3.0 CVE-2024-13115 WPScan
6.1 Medium WP Projects Portfolio with Client Testimonials Plugin Cross-Site Scripting Reflected XSS No login needed ≤ 3.0 CVE-2024-13114 WPScan
6.5 Medium Winning Portfolio Plugin winning-portfolio Cross-Site Scripting Stored Cross Site Scripting (XSS) ≤ 1.1 CVE-2025-23865 Patchstack
6.5 Medium Easy Portfolio Plugin easy-portfolio Cross-Site Scripting Stored Cross Site Scripting (XSS) ≤ 1.3 CVE-2025-23796 Patchstack
4.3 Medium GS Insever Portfolio Plugin gs-instagram-portfolio Broken Access Control Missing Authorization to Authenticated (Subscriber+) CSS Injection ≤ 1.4.5 CVE-2024-12249 Wordfence
6.5 Medium GS Shots for Dribbble Plugin gs-dribbble-portfolio Cross-Site Scripting ≤ 1.2.0 Fixed in 1.2.1 CVE-2024-56263 Patchstack
4.3 Medium Perfect Portfolio Plugin perfect-portfolio Cross-Site Request Forgery No login needed ≤ 1.2.0 Fixed in 1.2.1 CVE-2024-37435 Patchstack
6.4 Medium Portfolio – Filterable Masonry Portfolio Gallery for Professionals Plugin portfolio-pro Cross-Site Scripting Filterable Masonry Portfolio Gallery for Professionals <= 1.2.2 - Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.2.2 CVE-2024-11900 Wordfence
6.4 Medium Companion Portfolio – Responsive Portfolio Plugin companion-portfolio Cross-Site Scripting Responsive Portfolio Plugin <= 2.4.0.1 - Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2.4.0.1 CVE-2024-11867 Wordfence
4.3 Medium Portfolio and Projects Plugin portfolio-and-projects Broken Access Control ≤ 1.3.7 Fixed in 1.3.8 CVE-2023-39995 Patchstack
5.4 Medium GS Pins for Pinterest Plugin gs-pinterest-portfolio Broken Access Control ≤ 1.6.7 Fixed in 1.6.8 CVE-2023-32593 Patchstack
6.5 Medium Responsive Filterable Portfolio Plugin responsive-filterable-portfolio SQL Injection Authenticated (Admin+) SQL Injection ≤ 1.0.8 CVE-2019-25221 Wordfence
6.4 Medium WordPress Portfolio Plugin – A Plugin for Making Filterable Portfolio Grid, Portfolio Slider and more Plugin gs-portfolio Cross-Site Scripting A Plugin for Making Filterable Portfolio Grid, Portfolio Slider and more <= 1.6.3 - Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.6.3 CVE-2024-11765 Wordfence
6.4 Medium WordPress Pinterest Plugin – Make a Popup, User Profile, Masonry and Gallery Layout Plugin gs-pinterest-portfolio Cross-Site Scripting Make a Popup, User Profile, Masonry and Gallery Layout <= 1.8.8 - Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.8.8 CVE-2024-11453 Wordfence
6.5 Medium Elementor Portfolio Builder Plugin portfolio-builder-elementor Cross-Site Scripting ≤ 1.0.0 CVE-2024-52486 Patchstack
6.5 Medium Elementor Image Gallery Plugin skyboot-portfolio-gallery Cross-Site Scripting ≤ 1.0.5 Fixed in 1.0.6 CVE-2024-53744 Patchstack
5.9 Medium WordPress Portfolio Builder – Portfolio Gallery Plugin uber-grid Cross-Site Scripting Portfolio Gallery plugin <= 1.1.7 - Cross Site Scripting (XSS) ≤ 1.1.7 CVE-2024-53788 Patchstack
4.4 Medium Responsive Filterable Portfolio Plugin responsive-filterable-portfolio Server-Side Request Forgery ≤ 1.0.22 Fixed in 1.0.23 CVE-2024-51785 Patchstack
6.5 Medium WordPress Portfolio Builder – Portfolio Gallery Plugin uber-grid Cross-Site Scripting Portfolio Gallery plugin <= 1.1.7 - Cross Site Scripting (XSS) ≤ 1.1.7 CVE-2024-49302 Patchstack
5.3 Medium Sight – Professional Image Gallery and Portfolio Plugin sight Broken Access Control Professional Image Gallery and Portfolio <= 1.1.2 - Missing Authorization to Sensitive Information Exposure in handler_post_title No login needed ≤ 1.1.2 CVE-2024-9025 Wordfence
6.4 Medium WPZOOM Portfolio Lite – Filterable Portfolio Plugin wpzoom-portfolio Cross-Site Scripting Filterable Portfolio Plugin <= 1.4.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via align Attribute ≤ 1.4.4 CVE-2024-8276 Wordfence
6.4 Medium Premium Portfolio Features for Phlox Plugin auxin-portfolio Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2.3.4 CVE-2024-1384 Wordfence
6.4 Medium Premium Portfolio Features for Phlox Plugin auxin-portfolio Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via ' Grid Portfolios' ≤ 2.3.2 CVE-2024-3587 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only