WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,262 vulnerabilities, 1,570 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 8, 2026.

Showing 501–550 of 1,279 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 11 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.4 Medium Events Manager Plugin events-manager Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'events_list_grouped' Shortcode ≤ 7.2.2.1 CVE-2025-12976 Wordfence
6.4 Medium WP Recipe Maker Plugin wp-recipe-maker Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 10.2.3 CVE-2025-14385 Wordfence
6.5 Medium Salient Shortcodes Plugin salient-shortcodes Cross-Site Scripting ≤ 1.5.4 Fixed in 1.5.5 CVE-2025-68079 Patchstack
6.4 Medium FluentAuth - Auth Security Plugin fluent-security Cross-Site Scripting Auth Security Plugin <= 2.0.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'fluent_auth_reset_password' Shortcode ≤ 2.0.3 CVE-2025-13728 Wordfence
6.4 Medium RegistrationMagic Plugin custom-registration-form-builder-with-submission-manager Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'RM_Forms' Shortcode ≤ 6.0.6.7 CVE-2025-13610 Wordfence
6.4 Medium User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder Plugin user-registration Cross-Site Scripting Custom Registration Form Builder, Custom Login Form, User Profile, Content Restriction & Membership Plugin <= 4.4.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 4.4.6 CVE-2025-13367 Wordfence
6.4 Medium CC Child Pages Plugin cc-child-pages Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'child_pages' Shortcode ≤ 2.0.0 CVE-2025-13608 Wordfence
5.3 Medium HelloLeads CRM Form Shortcode Plugin Cross-Site Request Forgery Unauthenticated Settings Reset No login needed ≤ 1.0 CVE-2025-12696 WPScan
5.4 Medium Shortcode Loader Plugin shortcode-ajax Arbitrary Shortcode Execution Unauthenticated Arbitrary Shortcode Execution via 'code' Parameter ≤ 1.0 CVE-2025-14539 Wordfence
6.4 Medium YITH WooCommerce Quick View Plugin yith-woocommerce-quick-view Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via yith_quick_view Shortcode ≤ 2.7.0 CVE-2025-8617 Wordfence
6.4 Medium Custom Frames Plugin custom-frames Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'class' Shortcode Parameter ≤ 1.0.1 CVE-2025-13705 Wordfence
6.4 Medium AI Feeds Plugin ai-feeds Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'aife_post_meta' Shortcode ≤ 1.0.22 CVE-2025-14030 Wordfence
6.4 Medium VigLink SpotLight By ShortCode Plugin viglink-spotlight-by-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'float' Shortcode Attribute ≤ 1.0.a CVE-2025-13843 Wordfence
6.4 Medium LS Google Map Router Plugin ls-gmap-route Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.1.0 CVE-2025-13850 Wordfence
6.4 Medium Simple post listing Plugin simple-post-listing Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 0.2 CVE-2025-12650 Wordfence
6.4 Medium FX Currency Converter Plugin fx-currency-converter Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.2.0 CVE-2025-13963 Wordfence
6.4 Medium Divelogs Widget Plugin divelogs-widget Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.5 CVE-2025-13962 Wordfence
6.4 Medium Zenost Shortcodes Plugin zenost-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2025-13885 Wordfence
6.4 Medium WP Flot Plugin wp-flot Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.2.2 CVE-2025-13906 Wordfence
6.4 Medium Paypal Payment Shortcode Plugin paypal-payments-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'buttom_image' Shortcode Attribute ≤ 1.01 CVE-2025-13966 Wordfence
6.4 Medium Data Visualizer Plugin data-visualizer Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.1 CVE-2025-13961 Wordfence
4.4 Medium DebateMaster Plugin debatemaster Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via Color Options via 'debate' Shortcode ≤ 1.0.0 CVE-2025-14035 Wordfence
6.4 Medium Hide Email Address Plugin bg-hide-email-address Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.1 CVE-2025-13884 Wordfence
6.4 Medium GPXpress Plugin gpxpress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.3 CVE-2025-13960 Wordfence
6.4 Medium BUKAZU Search widget Plugin bukazu-search-widget Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'shortcode' Shortcode Attribute ≤ 3.3.2 CVE-2025-13840 Wordfence
6.4 Medium Bold Timeline Lite Plugin bold-timeline-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'title' Parameter in 'bold_timeline_group' Shortcode ≤ 1.2.7 CVE-2025-14032 Wordfence
6.4 Medium Reviews Sorted Plugin reviews-sorted Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'space' Shortcode Attribute ≤ 2.4.2 CVE-2025-13969 Wordfence
6.4 Medium Easy Map Creator Plugin easy-map-creator Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 3.0.2 CVE-2025-13846 Wordfence
6.4 Medium App Landing Template Blocks for WPBakery Page Builder Plugin app-template-blocks-for-wpbakery-page-builder Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 2.0.2 CVE-2025-14119 Wordfence
6.4 Medium WPGancio Plugin wpgancio Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.12 CVE-2025-13904 Wordfence
6.4 Medium WP Dropzone Plugin wp-dropzone Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'callback' Shortcode Attribute ≤ 1.1.1 CVE-2025-13989 Wordfence
6.4 Medium Ayo Shortcodes Plugin ayo-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'color' Shortcode Attribute ≤ 0.2 CVE-2025-14143 Wordfence
6.4 Medium Simple Nivo Slider Plugin simple-nivo-slider Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.5.6 CVE-2025-13889 Wordfence
6.4 Medium LJUsers Plugin ljusers Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'name' Shortcode Attribute ≤ 1.2.0 CVE-2025-13839 Wordfence
6.4 Medium Widgets for Google Reviews Plugin wp-reviews-plugin-for-google Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via trustindex Shortcode ≤ 13.2.1 CVE-2025-9436 Wordfence
6.5 Medium List Category Posts Plugin list-category-posts SQL Injection Authenticated (Contributor+) SQL Injection via Plugin's Shortcode ≤ 0.91.0 CVE-2025-10163 Wordfence
5.4 Medium ProfilePress Plugin wp-user-avatar Arbitrary Shortcode Execution Authenticated (Subscriber+) Arbitrary Shortcode Execution ≤ 4.16.7 CVE-2025-13642 Wordfence
5.3 Medium Shortcodes and extra features for Phlox Plugin auxin-elements Information Disclosure Sensitive Data Exposure No login needed ≤ 2.17.15 CVE-2025-63071 Patchstack
6.4 Medium Yet Another WebClap Plugin yet-another-webclap-for-wordpress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.2 CVE-2025-13857 Wordfence
6.4 Medium Extra Post Images Plugin extra-post-images Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2025-13856 Wordfence
6.4 Medium CSS3 Buttons Plugin css3-buttons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.1 CVE-2025-13907 Wordfence
6.4 Medium RevInsite Plugin revinsite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.1.0 CVE-2025-13863 Wordfence
6.4 Medium List Attachments Shortcode Plugin list-attachments-shortcode Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via list-attachments Shortcode ≤ 0.4.1a CVE-2025-12717 Wordfence
6.4 Medium Cute News Ticker Plugin cute-news-ticker Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'color' Shortcode Attribute ≤ 1.0 CVE-2025-13656 Wordfence
6.4 Medium TR Timthumb Plugin tr-timthumb Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0.4 CVE-2025-13899 Wordfence
6.4 Medium Social Feed Gallery Portfolio Plugin social-feed-gallery-portfolio Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'id' Shortcode Attribute ≤ 1.3 CVE-2025-13896 Wordfence
6.4 Medium Ultra Skype Button Plugin ultra-skype-button Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'btn_id' Shortcode Attribute ≤ 1.0 CVE-2025-13898 Wordfence
6.4 Medium Thai Lottery Widget Plugin thai-lottery-widget Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 2.5 CVE-2025-13678 Wordfence
6.4 Medium Easy Jump Links Menus Plugin easy-jump-links-menus Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0.0 CVE-2025-13860 Wordfence
6.4 Medium SurveyFunnel – Survey Plugin surveyfunnel-lite Cross-Site Scripting Survey Plugin for WordPress <= 1.1.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.1.5 CVE-2025-12417 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only