WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,694 vulnerabilities, 1,872 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 11, 2026.

Showing 6,651–6,700 of 17,889 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 134 of 358
Severity Component Vulnerability Affected versions Published CVE Source
5.3 Medium PowerBI Embed Reports Plugin embed-power-bi-reports Information Disclosure Unauthenticated Sensitive Information Disclosure No login needed ≤ 1.2.0 CVE-2025-10750 Wordfence
5.3 Medium Kognetiks Chatbot Plugin chatbot-chatgpt Broken Access Control Missing Authorization to Unauthenticated Limited File Uploads and Conversation Erasing No login needed ≤ 2.3.5 CVE-2025-11256 Wordfence
6.5 Medium LearnPress – WordPress LMS Plugin learnpress Broken Access Control WordPress LMS Plugin <= 4.2.9.3 - Missing Authorization to Unauthenticated Database Table Manipulation No login needed ≤ 4.2.9.3 CVE-2025-11372 Wordfence
4.3 Medium Image optimization service by Optimole Plugin Broken Access Control Insecure Direct Object Reference to Authenticated (Author+) Media Offload ≤ 4.1.0 CVE-2025-11519 Wordfence
4.3 Medium FileBird Plugin filebird Broken Access Control Improper Authorization to Authenticated (Author+) Settings Reset ≤ 6.4.9 CVE-2025-11510 Wordfence
6.4 Medium Gutenberg Essential Blocks – Page Builder for Gutenberg Blocks & Patterns Plugin essential-blocks Cross-Site Scripting Page Builder for Gutenberg Blocks & Patterns <= 5.7.1 - Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 5.7.1 CVE-2025-11270 Wordfence
5.3 Medium WP Go Maps (formerly WP Google Maps) Plugin Other Unauthenticated Cache Poisoning No login needed ≤ 9.0.48 CVE-2025-11703 Wordfence
6.4 Medium Redirection for Contact Form 7 Plugin wpcf7-redirect Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via qs_date Shortcode ≤ 3.2.6 CVE-2025-9562 Wordfence
4.9 Medium GSpeech TTS – WordPress Text To Speech Plugin gspeech SQL Injection WordPress Text To Speech Plugin <= 3.17.13 - Authenticated (Admin+) SQL injection ≤ 3.17.3 CVE-2025-10187 Wordfence
6.4 Medium WPBakery Page Builder Plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 8.6 CVE-2025-10006 Wordfence
5.3 Medium WPC Smart Quick View for WooCommerce Plugin woo-smart-quick-view Broken Access Control Insecure Direct Object Reference to Unauthenticated Private Product Exposure No login needed ≤ 4.2.5 CVE-2025-11741 Wordfence
6.4 Medium XX2WP Integration Tools Plugin fb2wp-integration-tools Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.9.9 CVE-2025-11857 Wordfence
4.3 Medium WPC Smart Wishlist for WooCommerce Plugin woo-smart-wishlist Broken Access Control Missing Authorization to Authenticated (Subscriber+) Information Exposure ≤ 5.0.4 CVE-2025-11742 Wordfence
5.3 Medium Media Library Assistant Plugin media-library-assistant Information Disclosure Unauthenticated Limited File Read No login needed ≤ 3.29 CVE-2025-11738 Wordfence
6.4 Medium Essential Blocks Plugin essential-blocks Server-Side Request Forgery Authenticated (Author+) Server-Side Request Forgery ≤ 5.7.1 CVE-2025-11361 Wordfence
6.4 Medium Async JavaScript Plugin async-javascript Cross-Site Scripting Authenticated (Subscriber+) Stored Cross-Site Scripting < 2.20.02.27 Fixed in 2.20.02.27 CVE-2020-36854 Wordfence
5.4 Medium ShortPixel Image Optimizer Plugin shortpixel-image-optimiser Broken Access Control Authenticated (Contributor+) Settings Import/Export ≤ 6.3.4 CVE-2025-11378 Wordfence
6.5 Medium Memberlite Shortcodes Plugin memberlite-shortcodes Cross-Site Scripting ≤ 1.4.1 CVE-2025-48087 Patchstack
4.3 Medium Binary MLM Plan Plugin binary-mlm-plan Broken Access Control Authenticated (Subscriber+) Insecure Direct Object Reference ≤ 5.0 CVE-2025-11895 Wordfence
5.3 Medium Felan Framework Plugin Broken Access Control Missing Authorization to Authenticated (Subscriber+) Arbitrary Plugin Activation/Deactivation via process_plugin_actions No login needed ≤ 1.1.4 CVE-2025-10849 Wordfence
6.4 Medium Ultimate Addons for WPBakery Page Builder Plugin ultimate_vc_addons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting < 3.21.1 Fixed in 3.21.1 CVE-2025-11814 Wordfence
4.3 Medium Ally - Web Accessibility & Usability Plugin Cross-Site Request Forgery Web Accessibility & Usability <= 3.8.0 - Cross-Site Request Forgery to Plugin Settings Update No login needed ≤ 3.8.0 CVE-2025-10700 Wordfence
6.5 Medium TARIFFUXX Plugin tariffuxx SQL Injection Authenticated (Contributor+) SQL Injection via tariffuxx_configurator Shortcode ≤ 1.4 CVE-2025-10682 Wordfence
5.3 Medium Zip Attachments Plugin zip-attachments Broken Access Control Missing Authorization to Unauthenticated Private And Password-Protected Posts Attachment Disclosure No login needed ≤ 1.6 CVE-2025-11701 Wordfence
6.4 Medium Shortcode Button Plugin shortcode-button Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.1.9 CVE-2025-10194 Wordfence
6.4 Medium Digiseller Plugin digiseller Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.3 CVE-2025-10141 Wordfence
5.3 Medium Oceanpayment CreditCard Gateway Plugin oceanpayment-creditcard-gateway Broken Access Control Missing Authentication to Unauthenticated Order Status Update No login needed ≤ 6.0 CVE-2025-11728 Wordfence
4.4 Medium Task Scheduler Plugin task-scheduler Server-Side Request Forgery Authenticated (Admin+) Blind Server-Side Request Forgery ≤ 1.6.3 CVE-2025-10056 Wordfence
4.3 Medium External Login Plugin external-login Information Disclosure Authenticated (Subscriber+) Sensitive Data Exposure via Test Connection ≤ 1.11.2 CVE-2025-11196 Wordfence
5.3 Medium Content Writer Plugin content-writer Information Disclosure Unauthenticated Information Exposure via Log File No login needed ≤ 3.6.8 CVE-2025-10486 Wordfence
5.3 Medium Zip Attachments Plugin zip-attachments Broken Access Control Missing Authorization to Limited File Deletion No login needed ≤ 1.6 CVE-2025-11692 Wordfence
6.4 Medium Quick Social Login Plugin quick-login Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.4.6 CVE-2025-10140 Wordfence
6.5 Medium WP Google Map Plugin wp-google-map SQL Injection Authenticated (Contributor+) SQL Injection ≤ 1.0 CVE-2025-11365 Wordfence
4.3 Medium Theme Importer Plugin theme-importer Cross-Site Request Forgery No login needed ≤ 1.0 CVE-2025-10312 Wordfence
4.3 Medium Library Management System Plugin library-management-system Broken Access Control Missing Authorization to Authenticated (Subscriber+) Settings Manipulation ≤ 3.1 CVE-2025-10303 Wordfence
4.3 Medium TopBar Plugin topbar Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.0.0 CVE-2025-10300 Wordfence
6.4 Medium WP ViewSTL Plugin wp-viewstl Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.0 CVE-2025-10135 Wordfence
6.5 Medium Binary MLM Plan Plugin binary-mlm-plan Privilege Escalation Unauthenticated Limited Privilege Escalation No login needed ≤ 3.0 CVE-2025-10038 Wordfence
6.4 Medium Dhivehi Text Plugin dhivehi-text Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 0.1 CVE-2025-10132 Wordfence
6.4 Medium URLYar Plugin urlyar Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.1.0 CVE-2025-10133 Wordfence
6.5 Medium WP jQuery Pager Plugin wp-jquery-pdf-paged SQL Injection Authenticated (Contributor+) SQL Injection via Shortcode ≤ 1.4.0 CVE-2025-10575 Wordfence
5.3 Medium WhyDonate – FREE Donate button – Crowdfunding – Fundraising Plugin wp-whydonate Broken Access Control FREE Donate button – Crowdfunding – Fundraising <= 4.0.15 - Missing Authorization to Unauthenticated wp_wdplugin_style Rww Deletion No login needed ≤ 4.0.15 CVE-2025-10186 Wordfence
6.5 Medium Wp tabber widget Plugin wp-tabber-widget SQL Injection Authenticated (Contributor+) SQL Injection ≤ 4.0 CVE-2025-10730 Wordfence
4.3 Medium FunKItools Plugin funkitools Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.0.2 CVE-2025-10301 Wordfence
4.9 Medium onOffice for WP-Websites Plugin onoffice-for-wp-websites SQL Injection Authenticated (Editor+) SQL Injection ≤ 6.5.1 CVE-2025-10045 Wordfence
4.9 Medium Rich Snippet Site Report Plugin easysnippet SQL Injection Authenticated (Admin+) SQL Injection ≤ 2.0.0105 CVE-2025-10310 Wordfence
6.5 Medium WP Dashboard Chat Plugin wp-dashboard-chat SQL Injection Authenticated (Contributor+) SQL Injection via id ≤ 1.0.3 CVE-2025-10660 Wordfence
5.3 Medium Login with YourMembership - YM SSO Login Plugin login-with-yourmembership Broken Access Control YM SSO Login <= 1.1.7 - Missing Authorization to Unauthenticated Sensitive Information Exposure via 'moym_display_test_attributes' No login needed ≤ 1.1.7 CVE-2025-10648 Wordfence
6.4 Medium WP BookWidgets Plugin wp-bookwidgets Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 0.9 CVE-2025-10139 Wordfence
6.4 Medium WPBakery Page Builder Plugin Cross-Site Scripting Stored Cross-Site Scripting via vc_custom_heading Shortcode ≤ 8.6.1 CVE-2025-11161 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only