WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,314 vulnerabilities, 1,598 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 9, 2026.

Showing 501–550 of 1,457 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 11 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.4 Medium PullQuote Plugin pullquote Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2025-13903 Wordfence
6.4 Medium WP Popup Magic Plugin wppopupmagic Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'name' Shortcode Attribute ≤ 1.0.0 CVE-2025-13900 Wordfence
6.4 Medium Nearby Now Reviews Plugin nearby-now-reviews Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 5.2 CVE-2025-13853 Wordfence
6.4 Medium Entry Views Plugin entry-views Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.0.0 CVE-2025-13729 Wordfence
6.4 Medium WP Google Street View (with 360° virtual tour) & Google maps + Local SEO Plugin wp-google-street-view Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'wpgsv_map' Shortcode ≤ 1.1.8 CVE-2026-0563 Wordfence
6.4 Medium AD Sliding FAQ Plugin ad-sliding-faq Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 2.4 CVE-2025-14122 Wordfence
6.4 Medium 1180px Shortcodes Plugin 1180px-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'class' Shortcode Attribute ≤ 1.1.1 CVE-2025-14114 Wordfence
6.4 Medium Easy GitHub Gist Shortcodes Plugin easy-github-gist-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'id' Shortcode Attribute ≤ 1.0 CVE-2025-14147 Wordfence
6.4 Medium EDD Download Info Plugin edd-download-info Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.1 CVE-2025-14121 Wordfence
6.4 Medium Smart App Banners Plugin smart-app-banners Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'size' and 'verticalalign' Shortcode Attributes ≤ 1.2 CVE-2025-13841 Wordfence
6.4 Medium Mstoic Shortcodes Plugin mstoic-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'start' Shortcode Attribute ≤ 2.0 CVE-2025-14144 Wordfence
6.4 Medium My Album Gallery Plugin my-album-gallery Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'style_css' Shortcode Attribute ≤ 1.0.4 CVE-2025-14453 Wordfence
6.4 Medium Viitor Button Shortcodes Plugin viitor-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'link' Shortcode Attribute ≤ 3.0.0 CVE-2025-14113 Wordfence
6.4 Medium QR Code for WooCommerce order emails, PDF invoices, packing slips Plugin qr-code-tag-for-wc-from-goaskle-com Cross-Site Scripting Authenticated (Contributor+) Cross-Site Scripting via Shortcode Attributes ≤ 1.9.42 CVE-2025-14626 Wordfence
6.4 Medium Snillrik Restaurant Plugin snillrik-restaurant-menu Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'menu_style' Shortcode Attribute ≤ 2.3.0 CVE-2025-14112 Wordfence
6.4 Medium Cool YT Player Plugin cool-yt-player Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2025-13849 Wordfence
6.4 Medium Niche Hero | Beautifully-designed blocks in seconds Plugin niche-hero Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'spacing' Shortcode Attribute ≤ 1.0.5 CVE-2025-14145 Wordfence
6.4 Medium AI BotKit Plugin ai-botkit-for-lead-generation Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.1.7 CVE-2025-13887 Wordfence
6.4 Medium WP Js List Pages Shortcodes Plugin wp-js-list-pages-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'class' Shortcode Attribute ≤ 1.21 CVE-2025-14110 Wordfence
6.4 Medium STM Gallery 1.9 Plugin stm-gallery Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.9 CVE-2025-13848 Wordfence
6.4 Medium AH Shortcodes Plugin ah-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'column' Shortcode Attribute ≤ 1.0.2 CVE-2025-14109 Wordfence
6.4 Medium Travel Bucket List Plugin wish-to-go Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.5.2 CVE-2025-14053 Wordfence
6.4 Medium PhotoFade Plugin photofade Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.2.1 CVE-2025-13847 Wordfence
6.4 Medium Recras Plugin recras Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'recrasname' Shortcode Attribute ≤ 6.4.1 CVE-2025-13497 Wordfence
6.4 Medium MediaPress Plugin mediapress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Plugin's Shortcode ≤ 1.6.1 CVE-2025-14552 Wordfence
5.3 Medium Shortcodes and extra features for Phlox Plugin auxin-elements Information Disclosure Unauthenticated Draft Posts Information Exposure No login needed ≤ 2.17.13 CVE-2025-13215 Wordfence
6.5 Medium Page Expire Popup/Redirection Plugin page-expire-popup SQL Injection Authenticated (Author+) SQL Injection via 'id' Shortcode Attribute ≤ 1.0 CVE-2025-14153 Wordfence
6.5 Medium Extra Shortcodes Plugin extra-shortcodes Cross-Site Scripting ≤ 2.2 CVE-2025-62111 Patchstack
6.5 Medium BuddyPress Activity Shortcode Plugin bp-activity-shortcode Cross-Site Scripting ≤ 1.1.8 Fixed in 1.1.9 CVE-2025-62760 Patchstack
4.3 Medium Shortcodes and extra features for Phlox Plugin auxin-elements Broken Access Control ≤ 2.17.22 Fixed in 2.17.24 CVE-2025-69016 Patchstack
7.2 High Advanced Ads Plugin advanced-ads Remote Code Execution Authenticated (Editor+) Remote Code Execution via Shortcode ≤ 2.0.14 CVE-2025-13592 Wordfence
9.9 Critical IF AS Shortcode Plugin if-as-shortcode Remote Code Execution ≤ 1.2 CVE-2025-68897 Patchstack
6.4 Medium Membership Plugin – Restrict Content Plugin restrict-content Cross-Site Scripting Restrict Content <= 3.2.15 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcodes ≤ 3.2.15 CVE-2025-14000 Wordfence
6.4 Medium Ultimate Member Plugin ultimate-member Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 2.11.0 CVE-2025-13220 Wordfence
4.4 Medium WC Builder Plugin wc-builder Cross-Site Scripting Authenticated (Shop Manager+) Stored Cross-Site Scripting via 'heading_color' Shortcode Attribute ≤ 1.2.0 CVE-2025-14054 Wordfence
7.5 High Live Composer – Free WordPress Website Builder Plugin live-composer-page-builder PHP Object Injection Free WordPress Website Builder <= 2.0.2 - Authenticated (Contributor+) PHP Object Injection via dslc_module_posts_output Shortcode ≤ 2.0.2 CVE-2025-14071 Wordfence
6.4 Medium WishSuite Plugin wishsuite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'button_text' Shortcode Attribute ≤ 1.5.1 CVE-2025-13838 Wordfence
5.4 Medium FiboSearch – Ajax Search for WooCommerce Plugin ajax-search-for-woocommerce Cross-Site Scripting Ajax Search for WooCommerce <= 1.32.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via thegem_te_search Shortcode ≤ 1.32.0 CVE-2025-14298 Wordfence
5.5 Medium Responsive and Swipe slider Plugin responsive-and-swipe-slider Cross-Site Scripting Authenticated (Editor+) Stored Cross-Site Scripting via Shortcode ≤ 1.0.2 CVE-2025-14721 Wordfence
6.4 Medium Colibri Page Builder Plugin colibri-page-builder Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.0.345 CVE-2025-11747 Wordfence
6.4 Medium BA Book Everything Plugin ba-book-everything Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via babe-search-form Shortcode ≤ 1.8.14 CVE-2025-14449 Wordfence
6.4 Medium OpenID Connect Generic Client Plugin daggerhart-openid-connect-generic Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 3.10.0 CVE-2025-13730 Wordfence
6.4 Medium Events Manager Plugin events-manager Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'events_list_grouped' Shortcode ≤ 7.2.2.1 CVE-2025-12976 Wordfence
6.4 Medium WP Recipe Maker Plugin wp-recipe-maker Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 10.2.3 CVE-2025-14385 Wordfence
6.5 Medium Salient Shortcodes Plugin salient-shortcodes Cross-Site Scripting ≤ 1.5.4 Fixed in 1.5.5 CVE-2025-68079 Patchstack
6.4 Medium FluentAuth - Auth Security Plugin fluent-security Cross-Site Scripting Auth Security Plugin <= 2.0.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'fluent_auth_reset_password' Shortcode ≤ 2.0.3 CVE-2025-13728 Wordfence
6.4 Medium RegistrationMagic Plugin custom-registration-form-builder-with-submission-manager Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'RM_Forms' Shortcode ≤ 6.0.6.7 CVE-2025-13610 Wordfence
6.4 Medium User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder Plugin user-registration Cross-Site Scripting Custom Registration Form Builder, Custom Login Form, User Profile, Content Restriction & Membership Plugin <= 4.4.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 4.4.6 CVE-2025-13367 Wordfence
6.4 Medium CC Child Pages Plugin cc-child-pages Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'child_pages' Shortcode ≤ 2.0.0 CVE-2025-13608 Wordfence
5.3 Medium HelloLeads CRM Form Shortcode Plugin Cross-Site Request Forgery Unauthenticated Settings Reset No login needed ≤ 1.0 CVE-2025-12696 WPScan

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only