WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,262 vulnerabilities, 1,570 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 8, 2026.

Showing 451–500 of 1,279 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 10 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.4 Medium Related Posts by Taxonomy Plugin related-posts-by-taxonomy Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'related_posts_by_tax' Shortcode ≤ 2.7.6 CVE-2026-0916 Wordfence
6.4 Medium SpiceForms Form Builder Plugin spiceforms-form-builder Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.0 CVE-2025-12178 Wordfence
6.5 Medium Gotham Block Extra Light Plugin gotham-block-extra-light Path Traversal Authenticated (Contributor+) Arbitrary File Read via 'ghostban' Shortcode ≤ 1.5.0 CVE-2025-15020 Wordfence
6.4 Medium Shortcodes and extra features for Phlox Plugin auxin-elements Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Modern Heading Widget ≤ 2.17.13 CVE-2025-12379 Wordfence
6.4 Medium Countdown Timer - Widget Countdown Plugin widget-countdown Cross-Site Scripting Widget Countdown <= 2.7.7 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 2.7.7 CVE-2025-14555 Wordfence
6.4 Medium The Tooltip Plugin the-tooltip Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0.2 CVE-2025-13908 Wordfence
6.4 Medium Menu Card Plugin menu-card Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.8.0 CVE-2025-13862 Wordfence
6.4 Medium Autogen Headers Menu Plugin autogen-headers-menu Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'head_class' Shortcode Parameter ≤ 1.0.1 CVE-2025-13704 Wordfence
6.4 Medium Curved Text Plugin curved-text Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.1 CVE-2025-13854 Wordfence
6.4 Medium Woodpecker Plugin woodpecker Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'form_name' Shortcode Attribute ≤ 3.0.4 CVE-2025-13967 Wordfence
6.4 Medium Debt.com Business in a Box Plugin debtcom-business-in-a-box Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 4.1.0 CVE-2025-13852 Wordfence
6.4 Medium PullQuote Plugin pullquote Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2025-13903 Wordfence
6.4 Medium WP Popup Magic Plugin wppopupmagic Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'name' Shortcode Attribute ≤ 1.0.0 CVE-2025-13900 Wordfence
6.4 Medium Nearby Now Reviews Plugin nearby-now-reviews Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 5.2 CVE-2025-13853 Wordfence
6.4 Medium Entry Views Plugin entry-views Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.0.0 CVE-2025-13729 Wordfence
6.4 Medium WP Google Street View (with 360° virtual tour) & Google maps + Local SEO Plugin wp-google-street-view Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'wpgsv_map' Shortcode ≤ 1.1.8 CVE-2026-0563 Wordfence
6.4 Medium AD Sliding FAQ Plugin ad-sliding-faq Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 2.4 CVE-2025-14122 Wordfence
6.4 Medium 1180px Shortcodes Plugin 1180px-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'class' Shortcode Attribute ≤ 1.1.1 CVE-2025-14114 Wordfence
6.4 Medium Easy GitHub Gist Shortcodes Plugin easy-github-gist-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'id' Shortcode Attribute ≤ 1.0 CVE-2025-14147 Wordfence
6.4 Medium EDD Download Info Plugin edd-download-info Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.1 CVE-2025-14121 Wordfence
6.4 Medium Smart App Banners Plugin smart-app-banners Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'size' and 'verticalalign' Shortcode Attributes ≤ 1.2 CVE-2025-13841 Wordfence
6.4 Medium Mstoic Shortcodes Plugin mstoic-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'start' Shortcode Attribute ≤ 2.0 CVE-2025-14144 Wordfence
6.4 Medium My Album Gallery Plugin my-album-gallery Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'style_css' Shortcode Attribute ≤ 1.0.4 CVE-2025-14453 Wordfence
6.4 Medium Viitor Button Shortcodes Plugin viitor-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'link' Shortcode Attribute ≤ 3.0.0 CVE-2025-14113 Wordfence
6.4 Medium QR Code for WooCommerce order emails, PDF invoices, packing slips Plugin qr-code-tag-for-wc-from-goaskle-com Cross-Site Scripting Authenticated (Contributor+) Cross-Site Scripting via Shortcode Attributes ≤ 1.9.42 CVE-2025-14626 Wordfence
6.4 Medium Snillrik Restaurant Plugin snillrik-restaurant-menu Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'menu_style' Shortcode Attribute ≤ 2.3.0 CVE-2025-14112 Wordfence
6.4 Medium Cool YT Player Plugin cool-yt-player Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2025-13849 Wordfence
6.4 Medium Niche Hero | Beautifully-designed blocks in seconds Plugin niche-hero Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'spacing' Shortcode Attribute ≤ 1.0.5 CVE-2025-14145 Wordfence
6.4 Medium AI BotKit Plugin ai-botkit-for-lead-generation Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.1.7 CVE-2025-13887 Wordfence
6.4 Medium WP Js List Pages Shortcodes Plugin wp-js-list-pages-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'class' Shortcode Attribute ≤ 1.21 CVE-2025-14110 Wordfence
6.4 Medium STM Gallery 1.9 Plugin stm-gallery Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.9 CVE-2025-13848 Wordfence
6.4 Medium AH Shortcodes Plugin ah-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'column' Shortcode Attribute ≤ 1.0.2 CVE-2025-14109 Wordfence
6.4 Medium Travel Bucket List Plugin wish-to-go Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.5.2 CVE-2025-14053 Wordfence
6.4 Medium PhotoFade Plugin photofade Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.2.1 CVE-2025-13847 Wordfence
6.4 Medium Recras Plugin recras Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'recrasname' Shortcode Attribute ≤ 6.4.1 CVE-2025-13497 Wordfence
6.4 Medium MediaPress Plugin mediapress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Plugin's Shortcode ≤ 1.6.1 CVE-2025-14552 Wordfence
5.3 Medium Shortcodes and extra features for Phlox Plugin auxin-elements Information Disclosure Unauthenticated Draft Posts Information Exposure No login needed ≤ 2.17.13 CVE-2025-13215 Wordfence
6.5 Medium Page Expire Popup/Redirection Plugin page-expire-popup SQL Injection Authenticated (Author+) SQL Injection via 'id' Shortcode Attribute ≤ 1.0 CVE-2025-14153 Wordfence
6.5 Medium Extra Shortcodes Plugin extra-shortcodes Cross-Site Scripting ≤ 2.2 CVE-2025-62111 Patchstack
6.5 Medium BuddyPress Activity Shortcode Plugin bp-activity-shortcode Cross-Site Scripting ≤ 1.1.8 Fixed in 1.1.9 CVE-2025-62760 Patchstack
4.3 Medium Shortcodes and extra features for Phlox Plugin auxin-elements Broken Access Control ≤ 2.17.22 Fixed in 2.17.24 CVE-2025-69016 Patchstack
6.4 Medium Membership Plugin – Restrict Content Plugin restrict-content Cross-Site Scripting Restrict Content <= 3.2.15 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcodes ≤ 3.2.15 CVE-2025-14000 Wordfence
6.4 Medium Ultimate Member Plugin ultimate-member Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 2.11.0 CVE-2025-13220 Wordfence
4.4 Medium WC Builder Plugin wc-builder Cross-Site Scripting Authenticated (Shop Manager+) Stored Cross-Site Scripting via 'heading_color' Shortcode Attribute ≤ 1.2.0 CVE-2025-14054 Wordfence
6.4 Medium WishSuite Plugin wishsuite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'button_text' Shortcode Attribute ≤ 1.5.1 CVE-2025-13838 Wordfence
5.4 Medium FiboSearch – Ajax Search for WooCommerce Plugin ajax-search-for-woocommerce Cross-Site Scripting Ajax Search for WooCommerce <= 1.32.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via thegem_te_search Shortcode ≤ 1.32.0 CVE-2025-14298 Wordfence
5.5 Medium Responsive and Swipe slider Plugin responsive-and-swipe-slider Cross-Site Scripting Authenticated (Editor+) Stored Cross-Site Scripting via Shortcode ≤ 1.0.2 CVE-2025-14721 Wordfence
6.4 Medium Colibri Page Builder Plugin colibri-page-builder Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.0.345 CVE-2025-11747 Wordfence
6.4 Medium BA Book Everything Plugin ba-book-everything Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via babe-search-form Shortcode ≤ 1.8.14 CVE-2025-14449 Wordfence
6.4 Medium OpenID Connect Generic Client Plugin daggerhart-openid-connect-generic Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 3.10.0 CVE-2025-13730 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only