WordPress vulnerability database
Every CVE published for WordPress core, plugins and themes since January 2024: 29,262 vulnerabilities, 1,570 of them in the last 30 days. The list is updated every day from the CVE List.
Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 8, 2026.
Showing 451–500 of 1,279 vulnerabilities matching your filters
| Severity | Component | Vulnerability | Affected versions | Published | CVE | Source |
|---|---|---|---|---|---|---|
| 6.4 Medium | Related Posts by Taxonomy | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'related_posts_by_tax' Shortcode |
≤ 2.7.6 |
CVE-2026-0916 |
Wordfence | |
| 6.4 Medium | SpiceForms Form Builder | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode |
≤ 1.0 |
CVE-2025-12178 |
Wordfence | |
| 6.5 Medium | Gotham Block Extra Light | Path Traversal Authenticated (Contributor+) Arbitrary File Read via 'ghostban' Shortcode |
≤ 1.5.0 |
CVE-2025-15020 |
Wordfence | |
| 6.4 Medium | Shortcodes and extra features for Phlox | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Modern Heading Widget |
≤ 2.17.13 |
CVE-2025-12379 |
Wordfence | |
| 6.4 Medium | Countdown Timer - Widget Countdown | Cross-Site Scripting Widget Countdown <= 2.7.7 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode |
≤ 2.7.7 |
CVE-2025-14555 |
Wordfence | |
| 6.4 Medium | The Tooltip | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes |
≤ 1.0.2 |
CVE-2025-13908 |
Wordfence | |
| 6.4 Medium | Menu Card | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes |
≤ 0.8.0 |
CVE-2025-13862 |
Wordfence | |
| 6.4 Medium | Autogen Headers Menu | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'head_class' Shortcode Parameter |
≤ 1.0.1 |
CVE-2025-13704 |
Wordfence | |
| 6.4 Medium | Curved Text | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes |
≤ 0.1 |
CVE-2025-13854 |
Wordfence | |
| 6.4 Medium | Woodpecker | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'form_name' Shortcode Attribute |
≤ 3.0.4 |
CVE-2025-13967 |
Wordfence | |
| 6.4 Medium | Debt.com Business in a Box | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes |
≤ 4.1.0 |
CVE-2025-13852 |
Wordfence | |
| 6.4 Medium | PullQuote | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes |
≤ 1.0 |
CVE-2025-13903 |
Wordfence | |
| 6.4 Medium | WP Popup Magic | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'name' Shortcode Attribute |
≤ 1.0.0 |
CVE-2025-13900 |
Wordfence | |
| 6.4 Medium | Nearby Now Reviews | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes |
≤ 5.2 |
CVE-2025-13853 |
Wordfence | |
| 6.4 Medium | Entry Views | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode |
≤ 1.0.0 |
CVE-2025-13729 |
Wordfence | |
| 6.4 Medium | WP Google Street View (with 360° virtual tour) & Google maps + Local SEO | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'wpgsv_map' Shortcode |
≤ 1.1.8 |
CVE-2026-0563 |
Wordfence | |
| 6.4 Medium | AD Sliding FAQ | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes |
≤ 2.4 |
CVE-2025-14122 |
Wordfence | |
| 6.4 Medium | 1180px Shortcodes | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'class' Shortcode Attribute |
≤ 1.1.1 |
CVE-2025-14114 |
Wordfence | |
| 6.4 Medium | Easy GitHub Gist Shortcodes | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'id' Shortcode Attribute |
≤ 1.0 |
CVE-2025-14147 |
Wordfence | |
| 6.4 Medium | EDD Download Info | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes |
≤ 1.1 |
CVE-2025-14121 |
Wordfence | |
| 6.4 Medium | Smart App Banners | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'size' and 'verticalalign' Shortcode Attributes |
≤ 1.2 |
CVE-2025-13841 |
Wordfence | |
| 6.4 Medium | Mstoic Shortcodes | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'start' Shortcode Attribute |
≤ 2.0 |
CVE-2025-14144 |
Wordfence | |
| 6.4 Medium | My Album Gallery | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'style_css' Shortcode Attribute |
≤ 1.0.4 |
CVE-2025-14453 |
Wordfence | |
| 6.4 Medium | Viitor Button Shortcodes | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'link' Shortcode Attribute |
≤ 3.0.0 |
CVE-2025-14113 |
Wordfence | |
| 6.4 Medium | QR Code for WooCommerce order emails, PDF invoices, packing slips | Cross-Site Scripting Authenticated (Contributor+) Cross-Site Scripting via Shortcode Attributes |
≤ 1.9.42 |
CVE-2025-14626 |
Wordfence | |
| 6.4 Medium | Snillrik Restaurant | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'menu_style' Shortcode Attribute |
≤ 2.3.0 |
CVE-2025-14112 |
Wordfence | |
| 6.4 Medium | Cool YT Player | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes |
≤ 1.0 |
CVE-2025-13849 |
Wordfence | |
| 6.4 Medium | Niche Hero | Beautifully-designed blocks in seconds | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'spacing' Shortcode Attribute |
≤ 1.0.5 |
CVE-2025-14145 |
Wordfence | |
| 6.4 Medium | AI BotKit | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes |
≤ 1.1.7 |
CVE-2025-13887 |
Wordfence | |
| 6.4 Medium | WP Js List Pages Shortcodes | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'class' Shortcode Attribute |
≤ 1.21 |
CVE-2025-14110 |
Wordfence | |
| 6.4 Medium | STM Gallery 1.9 | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes |
≤ 0.9 |
CVE-2025-13848 |
Wordfence | |
| 6.4 Medium | AH Shortcodes | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'column' Shortcode Attribute |
≤ 1.0.2 |
CVE-2025-14109 |
Wordfence | |
| 6.4 Medium | Travel Bucket List | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes |
≤ 0.5.2 |
CVE-2025-14053 |
Wordfence | |
| 6.4 Medium | PhotoFade | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes |
≤ 0.2.1 |
CVE-2025-13847 |
Wordfence | |
| 6.4 Medium | Recras | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'recrasname' Shortcode Attribute |
≤ 6.4.1 |
CVE-2025-13497 |
Wordfence | |
| 6.4 Medium | MediaPress | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Plugin's Shortcode |
≤ 1.6.1 |
CVE-2025-14552 |
Wordfence | |
| 5.3 Medium | Shortcodes and extra features for Phlox | Information Disclosure Unauthenticated Draft Posts Information Exposure No login needed |
≤ 2.17.13 |
CVE-2025-13215 |
Wordfence | |
| 6.5 Medium | Page Expire Popup/Redirection | SQL Injection Authenticated (Author+) SQL Injection via 'id' Shortcode Attribute |
≤ 1.0 |
CVE-2025-14153 |
Wordfence | |
| 6.5 Medium | Extra Shortcodes | Cross-Site Scripting |
≤ 2.2 |
CVE-2025-62111 |
Patchstack | |
| 6.5 Medium | BuddyPress Activity Shortcode | Cross-Site Scripting |
≤ 1.1.8 Fixed in 1.1.9 |
CVE-2025-62760 |
Patchstack | |
| 4.3 Medium | Shortcodes and extra features for Phlox | Broken Access Control |
≤ 2.17.22 Fixed in 2.17.24 |
CVE-2025-69016 |
Patchstack | |
| 6.4 Medium | Membership Plugin – Restrict Content | Cross-Site Scripting Restrict Content <= 3.2.15 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcodes |
≤ 3.2.15 |
CVE-2025-14000 |
Wordfence | |
| 6.4 Medium | Ultimate Member | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes |
≤ 2.11.0 |
CVE-2025-13220 |
Wordfence | |
| 4.4 Medium | WC Builder | Cross-Site Scripting Authenticated (Shop Manager+) Stored Cross-Site Scripting via 'heading_color' Shortcode Attribute |
≤ 1.2.0 |
CVE-2025-14054 |
Wordfence | |
| 6.4 Medium | WishSuite | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'button_text' Shortcode Attribute |
≤ 1.5.1 |
CVE-2025-13838 |
Wordfence | |
| 5.4 Medium | FiboSearch – Ajax Search for WooCommerce | Cross-Site Scripting Ajax Search for WooCommerce <= 1.32.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via thegem_te_search Shortcode |
≤ 1.32.0 |
CVE-2025-14298 |
Wordfence | |
| 5.5 Medium | Responsive and Swipe slider | Cross-Site Scripting Authenticated (Editor+) Stored Cross-Site Scripting via Shortcode |
≤ 1.0.2 |
CVE-2025-14721 |
Wordfence | |
| 6.4 Medium | Colibri Page Builder | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode |
≤ 1.0.345 |
CVE-2025-11747 |
Wordfence | |
| 6.4 Medium | BA Book Everything | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via babe-search-form Shortcode |
≤ 1.8.14 |
CVE-2025-14449 |
Wordfence | |
| 6.4 Medium | OpenID Connect Generic Client | Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode |
≤ 3.10.0 |
CVE-2025-13730 |
Wordfence |
About this data
- Where it comes from
- Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
- What is included
- CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
- Severity
- The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
- Affected versions
- The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
- Updates
- Every day, after the CVE List publishes its end-of-day changes.
CVE® records are © The MITRE Corporation and used under the CVE Terms of Use. CVE is a registered trademark of The MITRE Corporation.