WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,694 vulnerabilities, 1,872 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 11, 2026.

Showing 7,201–7,250 of 17,889 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 145 of 358
Severity Component Vulnerability Affected versions Published CVE Source
6.4 Medium Memberlite Shortcodes Plugin memberlite-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.4 CVE-2025-10125 Wordfence
5.4 Medium The Hack Repair Guy's Plugin Archiver Plugin hackrepair-plugin-archiver Cross-Site Request Forgery Cross-Site Request Forgery to Arbitrary Directory Deletion in /wp-content No login needed ≤ 2.0.4 CVE-2025-10188 Wordfence
4.3 Medium User Sync – Remote User Sync Plugin user-sync Cross-Site Request Forgery Remote User Sync <= 1.0.2 - Cross-Site Request Forgery to Plugin Deactivation No login needed ≤ 1.0.2 CVE-2025-9891 Wordfence
6.6 Medium Developer Loggers for Simple History Plugin developer-loggers-for-simple-history Local File Inclusion Authenticated (Admin+) Local File Inclusion ≤ 0.5 CVE-2025-10050 Wordfence
4.3 Medium USS Upyun Plugin uss-upyun Cross-Site Request Forgery No login needed ≤ 1.5.0 CVE-2025-9629 Wordfence
6.4 Medium Appointmind Plugin appointmind Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 4.1.0 CVE-2025-9851 Wordfence
6.4 Medium Social Media Shortcodes Plugin social-media-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.3.1 CVE-2025-10166 Wordfence
6.4 Medium Productive Style Plugin productive-style Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via display_productive_breadcrumb Shortcode ≤ 1.1.23 CVE-2025-8394 Wordfence
4.3 Medium Blaze Demo Importer Plugin blaze-demo-importer Broken Access Control Missing Authorization to Authenticated (Subscriber+) Limited Plugin Install ≤ 1.0.12 CVE-2025-8446 Wordfence
5.3 Medium The Events Calendar Plugin the-events-calendar Broken Access Control Missing Authorization to Unauthenticated Password-Protected Information Disclosure No login needed ≤ 6.15.2 CVE-2025-9808 Wordfence
5.8 Medium Contact Form 7 reCAPTCHA Plugin Cross-Site Scripting Reflected XSS via $_SERVER['REQUEST_URI'] No login needed ≤ 1.2.0 CVE-2025-8280 WPScan
6.1 Medium Ultimate Blogroll Plugin ultimate-blogroll Cross-Site Request Forgery Cross-Site Request Forgery to Stored Cross-Site Scripting No login needed ≤ 2.5.2 CVE-2025-9881 Wordfence
6.4 Medium Embed Google Datastudio Plugin embed-google-data-studio Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.0.0 CVE-2025-9877 Wordfence
6.1 Medium Side Slide Responsive Menu Plugin side-slide-responsive-menu Cross-Site Request Forgery Cross-Site Request Forgery to Stored Cross-Site Scripting No login needed ≤ 1.0 CVE-2025-9880 Wordfence
6.4 Medium Spotify Embed Creator Plugin spotify-embed-creator Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.0.5 CVE-2025-9879 Wordfence
4.3 Medium LH Signing Plugin lh-signing Cross-Site Request Forgery No login needed ≤ 2.83 CVE-2025-9633 Wordfence
6.4 Medium WP Scriptcase Plugin wp-scriptcase Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via url Parameter ≤ 2.0.0 CVE-2025-8691 Wordfence
6.4 Medium azurecurve BBCode Plugin azurecurve-bbcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via url Shortcode ≤ 2.0.4 CVE-2025-8398 Wordfence
6.4 Medium Enhanced BibliPlug Plugin enhanced-bibliplug Cross-Site Scripting Authenticated (Contirbutor+) Stored Cross-Site Scripting ≤ 1.3.8 CVE-2025-9855 Wordfence
4.3 Medium PhpList Subber Plugin phpls Cross-Site Request Forgery No login needed ≤ 1.1 CVE-2025-9632 Wordfence
6.4 Medium CBX Map for Google Map & OpenStreetMap Plugin cbxgooglemap Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2.0.1 CVE-2025-9123 Wordfence
5.3 Medium Publish approval Plugin publish-approval Cross-Site Request Forgery No login needed ≤ 1.1 CVE-2025-9617 Wordfence
6.4 Medium eID Easy Plugin smart-id Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via id Parameter ≤ 4.9.3 CVE-2025-9128 Wordfence
6.1 Medium Seo Monster Plugin seo-monster Cross-Site Request Forgery Cross-Site Request Forgery to Stored Cross-Site Scripting No login needed ≤ 3.3.3 CVE-2025-9620 Wordfence
6.5 Medium Smartcat Translator for WPML Plugin smartcat-wpml SQL Injection Authenticated (Author+) SQL Injection via orderby Parameter ≤ 3.1.72 CVE-2025-9451 Wordfence
6.4 Medium Elements Plus! Plugin elements-plus Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Multiple Widgets ≤ 2.16.4 CVE-2025-8689 Wordfence
6.4 Medium Responsive Addons for Elementor Plugin responsive-addons-for-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Multiple Widgets ≤ 2.0.1 CVE-2025-8215 Wordfence
4.3 Medium Admin in English with Switch Plugin admin-in-english-with-switch Cross-Site Request Forgery No login needed ≤ 1.1 CVE-2025-9623 Wordfence
4.3 Medium Blog Designer For Elementor – Post Slider, Post Carousel, Post Grid Plugin blog-designer-for-elementor Cross-Site Request Forgery Post Slider, Post Carousel, Post Grid <= 1.1.7 - Cross-Site Request Forgery No login needed ≤ 1.1.7 CVE-2025-8481 Wordfence
6.4 Medium Mitfahrgelegenheit Plugin mitfahrgelegenheit Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via date Parameter ≤ 1.1.5 CVE-2025-8392 Wordfence
6.4 Medium Mixtape Plugin mixtape Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.1 CVE-2025-9860 Wordfence
4.3 Medium Run Log Plugin run-log Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.7.10 CVE-2025-9627 Wordfence
5.3 Medium Salon Booking System Plugin salon-booking-system Broken Access Control Missing Authorization to Unauthenticated AJAX Actions Execution No login needed ≤ 10.22 CVE-2025-8492 Wordfence
4.3 Medium Analytics Reduce Bounce Rate Plugin analytics-unbounce Cross-Site Request Forgery No login needed ≤ 2.3 CVE-2025-9635 Wordfence
4.3 Medium Plugin updates blocker Plugin plugin-update-blocker Cross-Site Request Forgery No login needed ≤ 0.2 CVE-2025-9634 Wordfence
5.4 Medium My WP Translate Plugin my-wp-translate Broken Access Control Authenticated (Subscriber+) Missing Authorization to Arbitrary Option Read and Deletion ≤ 1.1 CVE-2025-8423 Wordfence
6.4 Medium Jobify Plugin jobify Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via keyword Parameter ≤ 1.4.4 CVE-2025-8318 Wordfence
4.9 Medium Coupon API Plugin couponapi SQL Injection Authenticated (Administrator+) SQL Injection via 'log_duration' ≤ 6.2.12 CVE-2025-8692 Wordfence
6.4 Medium Countdown Timer for Elementor Plugin countdown-timer-for-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'countdown_label' ≤ 1.3.9 CVE-2025-8445 Wordfence
6.4 Medium Digital Events Calendar Plugin digital-events-calendar Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via column Parameter ≤ 1.0.8 CVE-2025-5801 Wordfence
6.4 Medium ThemeLoom Widgets Plugin themeloom-widgets Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.8.5 CVE-2025-9861 Wordfence
6.4 Medium Evenium Plugin evenium Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.3.11 CVE-2025-9850 Wordfence
4.3 Medium The integration of the AMO.CRM Plugin leads-for-amo-crm Cross-Site Request Forgery No login needed ≤ 1.0.1 CVE-2025-9628 Wordfence
6.4 Medium WP Easy FAQs Plugin wp-easy-faqs Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via WP_EASY_FAQ Shortcode ≤ 1.0.5 CVE-2025-8686 Wordfence
4.3 Medium Ultimate Classified Listings Plugin ultimate-classified-listings Broken Access Control Missing Authorization to Authenticated (Subscriber+) Plugin Settings Update ≤ 1.7 CVE-2025-0763 Wordfence
4.3 Medium AutoCatSet Plugin autocatset Cross-Site Request Forgery No login needed ≤ 2.1.4 CVE-2025-9631 Wordfence
6.4 Medium Workable API Plugin wrapper-for-workable-api Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via workable_jobs Shortcode ≤ 1.0.4 CVE-2025-8721 Wordfence
6.4 Medium Certifica WP Plugin certifica-wp Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via evento Parameter ≤ 3.1 CVE-2025-8316 Wordfence
4.3 Medium Zoho Flow Plugin zoho-flow Cross-Site Request Forgery No login needed ≤ 2.14.1 CVE-2025-8479 Wordfence
6.1 Medium Wp Edit Password Protected Plugin Open Redirect No login needed < 1.3.5 Fixed in 1.3.5 CVE-2025-9034 WPScan

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only