WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,211 vulnerabilities, 1,526 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 7, 2026.

Showing 5,251–5,300 of 29,211 vulnerabilities

Known WordPress vulnerabilities, page 106 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.4 Medium Prime Elementor Addons Plugin unlimited-elementor-inner-sections-by-boomdevs Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Widget HTML Tag Settings ≤ 1.3.3 CVE-2026-8677 Wordfence
6.4 Medium MailerPress Plugin mailerpress Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via Campaign HTML Content Field ≤ 2.0.4 CVE-2026-8599 Wordfence
6.5 Medium Slider Revolution Plugin Information Disclosure Authenticated (Subscriber+) Sensitive Information Disclosure 7.0 – 7.0.10 CVE-2026-7542 Wordfence
8.8 High Events Calendar for GeoDirectory Plugin events-for-geodirectory Privilege Escalation Authenticated (Subscriber+) Privilege Escalation ≤ 2.3.28 CVE-2026-11616 Wordfence
3.5 Low Lazy Blocks Plugin Cross-Site Scripting Admin+ Stored XSS via Custom Block Frontend HTML < 4.3.0 Fixed in 4.3.0 CVE-2026-8981 WPScan
5.3 Medium WPForms Lite Plugin Broken Access Control Unauthenticated PayPal Webhook Forgery No login needed 1.10.0.1 – < 1.10.0.5 Fixed in 1.10.0.5 CVE-2026-4986 WPScan
6.4 Medium kk blog card Plugin kk-blog-card Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.3 CVE-2026-8895 Wordfence
6.1 Medium Product Filter Widget for Elementor Plugin product-filter-widget-for-elementor Cross-Site Scripting Reflected Cross-Site Scripting via 'args[filterFormArray]' Parameter No login needed ≤ 1.0.6 CVE-2026-11603 Wordfence
4.3 Medium jQuery Hover Footnotes Plugin jquery-hover-footnotes Cross-Site Request Forgery Cross-Site Request Forgery to Plugin Settings Update No login needed ≤ 1.4 CVE-2026-10553 Wordfence
4.3 Medium FastPicker, an order picker and order management system (oms) for WooCommerce on steroids Plugin fastpicker Cross-Site Request Forgery Cross-Site Request Forgery via Settings Save No login needed ≤ 1.0.2 CVE-2026-8904 Wordfence
6.4 Medium jQuery Hover Footnotes Plugin jquery-hover-footnotes Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via Footnote Qualifier ('{{...}}' Syntax) ≤ 1.4 CVE-2026-10738 Wordfence
6.1 Medium WP Emoticon Rating Plugin wp-emoticon-rating Cross-Site Request Forgery Cross-Site Request Forgery to Reflected Cross-Site Scripting via 'emo_settings' Parameter No login needed ≤ 1.0.1 CVE-2026-8910 Wordfence
6.4 Medium WP ApplicantStack Jobs Display Plugin wp-applicantstack-jobs-display Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.1.1 CVE-2026-8882 Wordfence
6.4 Medium WP GDPR Cookie Consent Plugin wp-gdpr-cookie-consent Cross-Site Scripting Authenticated (Subscriber+) Stored Cross-Site Scripting via 'ninja_gdpr_ajax_actions' AJAX Action ≤ 1.0.0 CVE-2026-8977 Wordfence
6.4 Medium ePaperFlip Publisher Plugin epaperflip-publisher Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'publicationid' Shortcode Attribute ≤ 1 CVE-2026-7662 Wordfence
7.5 High 6Storage Rentals Plugin 6storage-rentals Broken Access Control Unauthenticated Insecure Direct Object Reference to Arbitrary User Disclosure and Modification via 'userId' Parameter No login needed ≤ 2.22.0 CVE-2026-9185 Wordfence
4.3 Medium WpMobi Plugin wp-mobi Cross-Site Request Forgery Cross-Site Request Forgery via save_general_settings Action No login needed ≤ 0.0.3 CVE-2026-8909 Wordfence
4.3 Medium AJAX Report Comments Plugin report-comments Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 2.0.4 CVE-2026-8902 Wordfence
6.1 Medium WP-Ultimate-Map Plugin wp-ultimate-map Cross-Site Request Forgery Cross-Site Request Forgery to Stored Cross-Site Scripting via 'zoom-level' Parameter No login needed ≤ 1.1 CVE-2026-8907 Wordfence
6.4 Medium RomanCart Ecommerce Plugin romancart-ecommerce Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 2.0.8 CVE-2026-8880 Wordfence
6.4 Medium TinyMCE shortcode Addon Plugin 360crest-themeone-tinymce-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'btnrel' Shortcode Attribute ≤ 1.0.0 CVE-2026-10024 Wordfence
8.1 High Recover Exit For WooCommerce Plugin recoverexit-for-woocommerce Local File Inclusion Unauthenticated Local File Inclusion via 'tpf' Parameter No login needed ≤ 1.0.3 CVE-2026-9662 Wordfence
5.3 Medium Helpfulcrowd Product Reviews Plugin helpfulcrowd-product-reviews Broken Access Control Inccorect Authorization via Type Juggling in 'token' Parameter to Arbitrary Settings Update No login needed ≤ 1.2.9 CVE-2026-8499 Wordfence
4.3 Medium WP Meta Sort Posts Plugin wp-meta-sort-posts Cross-Site Request Forgery Cross-Site Request Forgery to Plugin Settings Update No login needed ≤ 0.9 CVE-2026-8940 Wordfence
6.4 Medium Global Body Mass Index Calculator Plugin global-body-mass-index-calculator Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.2 CVE-2026-8883 Wordfence
6.4 Medium Extra Settings for RocketChat Plugin extra-settings-for-rocketchat Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.1 CVE-2026-8841 Wordfence
7.2 High FV Flowplayer Video Player Plugin fv-wordpress-flowplayer Cross-Site Scripting Unauthenticated Stored Cross-Site Scripting via Comment Text No login needed ≤ 7.5.49.7212 CVE-2026-7556 Wordfence
6.4 Medium Enable Media Replace Plugin enable-media-replace Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via 'location_dir' Parameter ≤ 4.1.8 CVE-2026-5714 Wordfence
6.4 Medium Accordions Plugin accordions Cross-Site Scripting Authenticated (Custom+) Stored Cross-Site Scripting via Accordion Body Field ≤ 2.3.23 CVE-2026-10862 Wordfence
6.4 Medium Recipe Card Blocks Lite Plugin recipe-card-blocks-by-wpzoom Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via 'summary' and 'notes' ≤ 3.4.13 CVE-2026-3011 Wordfence
9.8 Critical Travelscape Theme travelscape Arbitrary File Upload WordPress Theme Travelscape 1.0.3 Arbitrary File Upload No login needed 1.0.3 CVE-2024-58349 VulnCheck
9.8 Critical Background Image Cropper Plugin background-image-cropper Remote Code Execution WordPress Background Image Cropper 1.2 Remote Code Execution No login needed 1.2 CVE-2024-58348 VulnCheck
6.2 Medium admin-word-count-column Plugin admin-word-count-column Path Traversal WordPress Plugin admin-word-count-column 2.2 Local File Read No login needed 2.2 CVE-2022-50953 VulnCheck
6.4 Medium WP24 Domain Check Plugin wp24-domain-check Cross-Site Scripting WordPress Plugin WP24 Domain Check 1.6.2 Stored XSS 1.6.2 CVE-2021-47984 VulnCheck
6.4 Medium Accept Stripe Payments Plugin stripe-payments Cross-Site Scripting WordPress Plugin Stripe Payments < 2.0.40 Stored XSS via currency_code < 2.0.40 Fixed in 2.0.40 CVE-2021-47983 VulnCheck
6.4 Medium WP-Paginate Plugin wp-paginate Cross-Site Scripting WordPress Plugin WP-Paginate 2.1.3 Stored XSS via preset 2.1.3 CVE-2021-47982 VulnCheck
6.5 Medium Photo Gallery by 10Web Plugin photo-gallery SQL Injection Authenticated (Contributor+) SQL Injection via 'compact_album_order_by' Shortcode Parameter ≤ 1.8.41 CVE-2026-9829 Wordfence
7.2 High Booking Package Plugin booking-package Privilege Escalation Authenticated (Editor+) Privilege Escalation via Account Takeover to updateUser AJAX Action ≤ 1.7.16 CVE-2026-9851 Wordfence
5.3 Medium Debug Log Manager Plugin debug-log-manager Other Unauthenticated Improper Output Neutralization for Logs via log_js_errors AJAX Action No login needed ≤ 2.5.0 CVE-2026-9016 Wordfence
4.4 Medium WP Maps Plugin wp-google-map-plugin Cross-Site Scripting Authenticated (Admin+) Stored Cross-Site Scripting via 'location_messages' Parameter ≤ 4.9.4 CVE-2026-9594 Wordfence
5.3 Medium MapPress Maps Plugin mappress-google-maps-for-wordpress Broken Access Control Unauthenticated Insecure Direct Object Reference via REST API Endpoints No login needed ≤ 2.96.6 CVE-2026-8839 Wordfence
4.3 Medium Klamra Paycal for Aspaclaria Plugin klamra-paycal-for-aspaclaria Broken Access Control Insecure Direct Object Reference to Authenticated (Subscriber+) Sensitive Information Exposure via 'invoice_id' Parameter ≤ 1.1.4 CVE-2026-8611 Wordfence
4.3 Medium SEO Plugin by Squirrly SEO Plugin squirrly-seo Broken Access Control Missing Authorization to Authenticated (Contributor+) Privileged Cloud API Operations ≤ 12.4.16 CVE-2026-7624 Wordfence
4.9 Medium OptinCraft Plugin optincraft SQL Injection Authenticated (Administrator+) SQL Injection via 'order_by' Parameter ≤ 1.2.0 CVE-2026-8978 Wordfence
5.3 Medium WPForms Plugin wpforms-lite Other Unauthenticated Insufficient Verification of Data Authenticity via PayPal Commerce Webhook Endpoint No login needed ≤ 1.10.0.4 CVE-2026-7792 Wordfence
4.4 Medium Quick Playground Plugin quick-playground Path Traversal Authenticated (Administrator+) Arbitrary File Read via 'filename' Parameter ≤ 1.3.4 CVE-2026-2500 Wordfence
5.3 Medium LearnPress Plugin learnpress Information Disclosure Unauthenticated Sensitive Information Exposure via 'c_status' and 'return_type' Parameters No login needed ≤ 4.3.6 CVE-2026-8502 Wordfence
6.4 Medium EmbedPress Plugin embedpress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Block 'url' Attribute ≤ 4.5.3 CVE-2026-7796 Wordfence
5.3 Medium Essential Addons for Elementor Plugin essential-addons-for-elementor-lite Broken Access Control Missing Authorization to Unauthenticated Information Exposure via 'load_more' AJAX Handler No login needed ≤ 6.6.4 CVE-2026-7665 Wordfence
6.4 Medium Click to Chat Plugin click-to-chat-for-whatsapp Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'num' Shortcode Parameter ≤ 4.39 CVE-2026-7795 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only