WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,314 vulnerabilities, 1,598 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 9, 2026.

Showing 5,451–5,500 of 17,767 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 110 of 1
Severity Component Vulnerability Affected versions Published CVE Source
5.5 Medium BSK PDF Manager Plugin bsk-pdf-manager Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via SVG File Upload ≤ 3.7.1 CVE-2025-4970 Wordfence
6.4 Medium Mailgun Subscriptions Plugin mailgun-subscriptions Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.3.1 CVE-2025-11876 Wordfence
5.3 Medium Hippoo Mobile App for WooCommerce Plugin hippoo Broken Access Control Missing Authorization to Unauthenticated Limited File Write No login needed ≤ 1.7.1 CVE-2025-12655 Wordfence
4.3 Medium Ultra Addons for Contact Form 7 Plugin ultimate-addons-for-contact-form-7 Broken Access Control Missing Authorization to Authenticated (Subscriber+) to Generate Form Submission PDF ≤ 3.5.33 CVE-2025-14356 Wordfence
5.3 Medium Guest Support Plugin guest-support Information Disclosure Unauthenticated User Email Disclosure in guest_support_handler AJAX Endpoint No login needed ≤ 1.2.3 CVE-2025-13660 Wordfence
4.3 Medium Construction Light Theme Cross-Site Request Forgery Subscriber+ Arbitrary Plugin Activation < 1.6.8 Fixed in 1.6.8 CVE-2025-10684 WPScan
6.1 Medium WPLG Default Mail From Plugin wplg-default-mail-from Cross-Site Scripting Reflected Cross-Site Scripting via $_SERVER['PHP_SELF'] No login needed ≤ 1.0.0 CVE-2025-14138 Wordfence
4.3 Medium Simple Theme Changer Plugin simple-theme-changer Cross-Site Request Forgery Cross-Site Request Forgery to Arbitrary Theme Switcher Configuration Update No login needed ≤ 1.0 CVE-2025-14391 Wordfence
4.4 Medium Contact Form 7 with ChatWork Plugin contact-form-7-with-chatwork Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via 'api_token' and 'roomid' Settings ≤ 1.1.0 CVE-2025-13975 Wordfence
6.4 Medium VigLink SpotLight By ShortCode Plugin viglink-spotlight-by-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'float' Shortcode Attribute ≤ 1.0.a CVE-2025-13843 Wordfence
6.4 Medium NewStatPress Plugin newstatpress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.4.3 CVE-2025-13747 Wordfence
4.3 Medium Rabbit Hole Plugin rabbit-hole Cross-Site Request Forgery Cross-Site Request Forgery to Settings Reset No login needed ≤ 1.1 CVE-2025-13366 Wordfence
6.1 Medium Simple AL Slider Plugin simple-al-slider Cross-Site Scripting Reflected Cross-Site Scripting via $_SERVER['PHP_SELF'] No login needed ≤ 1.2.10 CVE-2025-14137 Wordfence
6.4 Medium LS Google Map Router Plugin ls-gmap-route Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.1.0 CVE-2025-13850 Wordfence
6.1 Medium Accept Stripe Payments Using Contact Form 7 Plugin accept-stripe-payments-using-contact-form-7 Cross-Site Scripting Reflected Cross-Site Scripting via failure_message No login needed ≤ 3.1 CVE-2025-12834 Wordfence
6.4 Medium Simple post listing Plugin simple-post-listing Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 0.2 CVE-2025-12650 Wordfence
4.3 Medium Upcoming for Calendly Plugin upcoming-for-calendly Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.2.4 CVE-2025-14160 Wordfence
6.4 Medium Better Elementor Addons Plugin better-elementor-addons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Slider Widget ≤ 1.5.5 CVE-2025-12830 Wordfence
4.3 Medium Purchase and Expense Manager Plugin purchase-and-expense-manager Cross-Site Request Forgery Cross-Site Request Forgery to Arbitrary Purchase Record Deletion No login needed ≤ 1.1.2 CVE-2025-13987 Wordfence
6.4 Medium FX Currency Converter Plugin fx-currency-converter Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.2.0 CVE-2025-13963 Wordfence
6.4 Medium Divelogs Widget Plugin divelogs-widget Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.5 CVE-2025-13962 Wordfence
6.4 Medium Zenost Shortcodes Plugin zenost-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2025-13885 Wordfence
5.3 Medium Product Filtering by Categories, Tags, Price Range for WooCommerce Plugin filter-plus Broken Access Control Missing Authorization to Unauthenticated Plugin Settings Modification No login needed ≤ 1.1.6 CVE-2025-13314 Wordfence
6.1 Medium Category Dropdown List Plugin dropdown-category-list Cross-Site Scripting Reflected Cross-Site Scripting via $_SERVER['PHP_SELF'] No login needed ≤ 1.0 CVE-2025-14132 Wordfence
4.3 Medium Animated Pixel Marquee Creator Plugin animated-pixel-marquee-creator Cross-Site Request Forgery Cross-Site Request Forgery via 'marquee' Parameter No login needed ≤ 1.0.0 CVE-2025-14062 Wordfence
4.4 Medium TWW Protein Calculator Plugin twwc-protein Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via 'Header' Setting ≤ 1.0.24 CVE-2025-13971 Wordfence
6.4 Medium WP Flot Plugin wp-flot Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.2.2 CVE-2025-13906 Wordfence
6.1 Medium 评论小秘书 Plugin comments-secretary Cross-Site Scripting Reflected Cross-Site Scripting via $_SERVER['PHP_SELF'] No login needed ≤ 1.3.2 CVE-2025-13988 Wordfence
6.4 Medium Paypal Payment Shortcode Plugin paypal-payments-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'buttom_image' Shortcode Attribute ≤ 1.01 CVE-2025-13966 Wordfence
6.4 Medium Data Visualizer Plugin data-visualizer Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.1 CVE-2025-13961 Wordfence
4.4 Medium DebateMaster Plugin debatemaster Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via Color Options via 'debate' Shortcode ≤ 1.0.0 CVE-2025-14035 Wordfence
6.4 Medium Hide Email Address Plugin bg-hide-email-address Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.1 CVE-2025-13884 Wordfence
6.4 Medium GPXpress Plugin gpxpress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.3 CVE-2025-13960 Wordfence
6.4 Medium BUKAZU Search widget Plugin bukazu-search-widget Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'shortcode' Shortcode Attribute ≤ 3.3.2 CVE-2025-13840 Wordfence
6.8 Medium WP User Manager Plugin wp-user-manager Arbitrary File Deletion Authenticated (Subscriber+) Arbitrary File Deletion via 'current_user_avatar' Parameter ≤ 2.9.12 CVE-2025-13320 Wordfence
4.3 Medium Simple Theme Changer Plugin simple-theme-changer Broken Access Control Missing Authorization to Plugin Settings Update via AJAX Actions ≤ 1.0 CVE-2025-14392 Wordfence
5.3 Medium Premmerce Wishlist for WooCommerce Plugin premmerce-woocommerce-wishlist Broken Access Control Missing Authorization to Authenticated (Subscriber+) Arbitrary Wishlist Deletion No login needed ≤ 1.1.10 CVE-2025-13440 Wordfence
4.3 Medium Truefy Embed Plugin truefy-embed Cross-Site Request Forgery Cross-Site Request Forgery to 'truefy_embed_options_update' Settings Update No login needed ≤ 1.1.0 CVE-2025-14161 Wordfence
6.4 Medium Bold Timeline Lite Plugin bold-timeline-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'title' Parameter in 'bold_timeline_group' Shortcode ≤ 1.2.7 CVE-2025-14032 Wordfence
6.4 Medium Reviews Sorted Plugin reviews-sorted Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'space' Shortcode Attribute ≤ 2.4.2 CVE-2025-13969 Wordfence
4.3 Medium Resource Library for Logged In Users Plugin doubledome-resource-link-library Cross-Site Request Forgery Cross-Site Request Forgery to Multiple Administrative Actions No login needed ≤ 1.5 CVE-2025-14354 Wordfence
4.3 Medium Kirim.Email WooCommerce Integration Plugin kirimemail-woocommerce-integration Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.2.9 CVE-2025-14165 Wordfence
6.4 Medium Easy Map Creator Plugin easy-map-creator Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 3.0.2 CVE-2025-13846 Wordfence
4.3 Medium IMAQ Core Plugin imaq-core Cross-Site Request Forgery Cross-Site Request Forgery to URL Structure Update No login needed ≤ 1.2.1 CVE-2025-13363 Wordfence
4.3 Medium Premmerce Brands for WooCommerce Plugin premmerce-woocommerce-brands Broken Access Control Missing Authorization To Authenticated (Subscriber+) Brand Permalink Settings Update ≤ 1.2.13 CVE-2025-12783 Wordfence
5.3 Medium WPMasterToolKit (WPMTK) Plugin wpmastertoolkit Remote Code Execution Authenticated (Contributor+) Code Injection No login needed ≤ 2.13.0 CVE-2025-14166 Wordfence
6.4 Medium App Landing Template Blocks for WPBakery Page Builder Plugin app-template-blocks-for-wpbakery-page-builder Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 2.0.2 CVE-2025-14119 Wordfence
4.3 Medium Coding Blocks Plugin coding-blocks Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.1.0 CVE-2025-14158 Wordfence
6.4 Medium WPGancio Plugin wpgancio Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.12 CVE-2025-13904 Wordfence
4.3 Medium URL Media Uploader Plugin url-media-uploader Broken Access Control Missing Authorization to Authenticated (Contributor+) Safe File Upload ≤ 1.0.1 CVE-2025-14045 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only