WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,413 vulnerabilities, 1,639 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 10, 2026.

Showing 7,401–7,450 of 29,413 vulnerabilities

Known WordPress vulnerabilities, page 149 of 1
Severity Component Vulnerability Affected versions Published CVE Source
7.5 High Ally – Web Accessibility & Usability Plugin pojo-accessibility SQL Injection Web Accessibility & Usability <= 4.0.3 - Unauthenticated SQL Injection via URL Path No login needed ≤ 4.0.3 CVE-2026-2413 Wordfence
8.1 High ProfilePress Plugin wp-user-avatar Broken Access Control Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary Subscription Cancellation/Expiration ≤ 4.16.11 CVE-2026-3453 Wordfence
6.1 Medium RTMKit Plugin rometheme-for-elementor Cross-Site Scripting Reflected Cross-Site Scripting via 'themebuilder' Parameter No login needed ≤ 1.6.8 CVE-2025-12473 Wordfence
6.1 Medium LatePoint – Calendar Booking Plugin for Appointments and Events Plugin latepoint Cross-Site Request Forgery Calendar Booking Plugin for Appointments and Events <= 5.2.7 - Cross-Site Request Forgery in Booking Form Settings Update to Stored Cross-Site Scripting No login needed ≤ 5.2.7 CVE-2026-2324 Wordfence
6.5 Medium MC4WP: Mailchimp Plugin mailchimp-for-wp Broken Access Control Missing Authorization to Unauthenticated Arbitrary Subscription Deletion No login needed ≤ 4.11.1 CVE-2026-1781 Wordfence
6.4 Medium Dear Flipbook Plugin Cross-Site Scripting Authenticated (Auhtor+) Stored Cross-Site Scripting via PDF Page Labels ≤ 2.4.20 CVE-2026-2569 Wordfence
6.4 Medium NextScripts: Social Networks Auto-Poster Plugin social-networks-auto-poster-facebook-twitter-g Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'nxs_fbembed' Shortcode ≤ 4.4.6 CVE-2026-3228 Wordfence
7.2 High Unlimited Elements For Elementor Plugin unlimited-elements-for-elementor Cross-Site Scripting Unauthenticated Stored Cross-Site Scripting via Form Entry Fields No login needed ≤ 2.0.5 CVE-2026-2724 Wordfence
7.2 High MetForm Pro Plugin metform-pro Cross-Site Scripting Unauthenticated Stored Cross-Site Scripting No login needed ≤ 3.9.6 CVE-2026-1261 Wordfence
4.3 Medium Court Reservation Plugin court-reservation Cross-Site Request Forgery Event Deletion via CSRF No login needed < 1.10.9 Fixed in 1.10.9 CVE-2026-1508 WPScan
9.8 Critical Tutor LMS Pro Plugin Authentication Bypass Authentication Bypass via Social Login No login needed ≤ 3.9.5 CVE-2026-0953 Wordfence
7.5 High The Events Calendar Plugin the-events-calendar Path Traversal Authenticated (Author+) Arbitrary File Read via ajax_create_import No login needed ≤ 6.15.17 CVE-2026-3585 Wordfence
5.3 Medium Booktics Plugin booktics Broken Access Control Missing Authorization to Addon Plugin Installation No login needed ≤ 1.0.16 CVE-2026-1920 Wordfence
5.3 Medium Booktics Plugin booktics Broken Access Control Missing Authorization to Get Items via REST API endpoints No login needed ≤ 1.0.16 CVE-2026-1919 Wordfence
4.3 Medium The Guardian News Feed Plugin the-guardian-news-feed Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.2 CVE-2026-1087 Wordfence
4.3 Medium Font Pairing Preview For Landing Pages Plugin wp-font-pairing-preview Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.3 CVE-2026-1086 Wordfence
4.3 Medium True Ranker Plugin seo-local-rank Cross-Site Request Forgery Cross-Site Request Forgery to Unauthorized True Ranker Disconnection No login needed ≤ 2.2.9 CVE-2026-1085 Wordfence
6.4 Medium Show YouTube video Plugin show-youtube-video Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'id' Shortcode Attribute ≤ 1.1 CVE-2026-1825 Wordfence
6.4 Medium Infomaniak Connect for OpenID Plugin infomaniak-connect-openid Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0.2 CVE-2026-1824 Wordfence
6.4 Medium Consensus Embed Plugin consensus-embed Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'src' Shortcode Attribute ≤ 1.6 CVE-2026-1823 Wordfence
7.2 High WP App Bar Plugin wp-app-bar Cross-Site Scripting Unauthenticated Stored Cross-Site Scripting via 'app-bar-features' Parameter No login needed ≤ 1.5 CVE-2026-1074 Wordfence
4.3 Medium Purchase Button For Affiliate Link Plugin purchase-button Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.0.2 CVE-2026-1073 Wordfence
6.4 Medium Media Library Alt Text Editor Plugin media-library-alt-text-editor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'post_id' Shortcode Attribute ≤ 1.0.0 CVE-2026-1820 Wordfence
6.4 Medium DA Media GigList Plugin damedia-giglist Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'list_title' Shortcode Attribute ≤ 1.9.0 CVE-2026-1805 Wordfence
6.4 Medium MyQtip – easy qTip2 Plugin myqtip-easy-qtip2 Cross-Site Scripting easy qTip2 <= 2.0.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 2.0.5 CVE-2026-1574 Wordfence
6.1 Medium RSS Aggregator – RSS Import, News Feeds, Feed to Post, and Autoblogging Plugin wp-rss-aggregator Cross-Site Scripting RSS Import, News Feeds, Feed to Post, and Autoblogging <= 5.0.11 - Unauthenticated DOM-Based Reflected Cross-Site Scripting via postMessage No login needed ≤ 5.0.11 CVE-2026-2433 Wordfence
6.4 Medium Wueen Plugin wueen Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Plugin's Shortcode ≤ 0.2.0 CVE-2026-1569 Wordfence
4.4 Medium LotekMedia Popup Form Plugin ltm-popup-form Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via Plugin Settings ≤ 1.0.6 CVE-2026-2420 Wordfence
4.4 Medium Carta Online Plugin carta-online Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via Plugin Settings ≤ 2.13.0 CVE-2026-1071 Wordfence
7.2 High Meta Box Plugin meta-box Arbitrary File Deletion Authenticated (Contributor+) Arbitrary File Deletion ≤ 5.11.1 CVE-2025-14675 Wordfence
8.8 High Paid Videochat Turnkey Site – HTML5 PPV Live Webcams Plugin ppv-live-webcams Privilege Escalation HTML5 PPV Live Webcams <= 7.3.20 - Authenticated (Author+) Privilege Escalation ≤ 7.3.20 CVE-2025-8899 Wordfence
7.2 High Easy PHP Settings Plugin easy-php-settings Remote Code Execution Authenticated (Administrator+) PHP Code Injection via 'wp_memory_limit' Setting ≤ 1.0.4 CVE-2026-3352 Wordfence
4.8 Medium Stock Ticker Plugin stock-ticker Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via Template ≤ 3.26.1 CVE-2026-2722 Wordfence
6.1 Medium CM Custom Reports Plugin cm-custom-reports Cross-Site Scripting Reflected Cross-Site Scripting via 'date_from' and 'date_to' Parameters No login needed ≤ 1.2.7 CVE-2026-2431 Wordfence
4.8 Medium MailArchiver Plugin mailarchiver Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via Settings ≤ 4.4.0 CVE-2026-2721 Wordfence
4.9 Medium Community Events Plugin community-events SQL Injection Authenticated (Administrator+) SQL Injection via 'ce_venue_name' CSV Field ≤ 1.5.8 CVE-2026-2429 Wordfence
5.3 Medium MDJM Event Management Plugin mobile-dj-manager Broken Access Control Missing Authorization to Unauthenticated Arbitrary Custom Event Field Deletion No login needed ≤ 1.7.8.1 CVE-2026-1650 Wordfence
4.3 Medium ProfileGrid Plugin profilegrid-user-profiles-groups-and-communities Cross-Site Request Forgery Cross-Site Request Forgery to Group Membership Request Approval/Denial No login needed ≤ 5.9.8.2 CVE-2026-2494 Wordfence
7.5 High JS Archive List Plugin jquery-archive-list-widget PHP Object Injection Authenticated (Contributor+) PHP Object Injection via 'included' Shortcode Attribute ≤ 6.1.7 CVE-2026-2020 Wordfence
7.5 High ZIP Code Based Content Protection Plugin zip-code-based-content-protection SQL Injection Unauthenticated SQL Injection via 'zipcode' Parameter No login needed ≤ 1.0.2 CVE-2025-14353 Wordfence
4.3 Medium ProfileGrid Plugin profilegrid-user-profiles-groups-and-communities Broken Access Control Missing Authorization to Authenticated (Subscriber+) Arbitrary Message Deletion ≤ 5.9.8.1 CVE-2026-2488 Wordfence
6.4 Medium Hammas Calendar Plugin hammas-calendar Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'apix' Shortcode Attribute ≤ 1.5.11 CVE-2026-1902 Wordfence
4.3 Medium Winston AI Plugin winston-ai-wp Broken Access Control Missing Authorization to Authenticated (Subscriber+) Arbitrary Plugin Settings Deletion ≤ 0.0.3 CVE-2026-1981 Wordfence
4.3 Medium WP Frontend Profile Plugin wp-front-end-profile Cross-Site Request Forgery Cross-Site Request Forgery to Unauthorized User Account Approval or Rejection No login needed ≤ 1.3.8 CVE-2026-1644 Wordfence
5.3 Medium Greenshift Plugin greenshift-animation-and-page-builder-blocks Broken Access Control Missing Authorization to Unauthenticated Private Reusable Block Disclosure via 'gspb_el_reusable_load' No login needed ≤ 12.8.3 CVE-2026-2371 Wordfence
4.3 Medium Rank Math SEO PRO Plugin seo-by-rank-math-pro Broken Access Control ≤ 3.0.95 CVE-2026-28080 Patchstack
4.7 Medium B2BKing Premium Plugin b2bking Open Redirect No login needed < 5.4.20 Fixed in 5.4.20 CVE-2026-28106 Patchstack
5.9 Medium Preferred Languages Plugin preferred-languages Cross-Site Scripting ≤ 2.2.2 Fixed in 2.3.0 CVE-2024-35644 Patchstack
7.5 High WooCommerce Plugin woocommerce Cross-Site Request Forgery Arbitrary Admin User Creation via CSRF No login needed 5.4.0 – < 5.4.4, 5.5.0 – < 5.4.5, 5.6.0 – < 5.6.3, … Fixed in 5.4.4 CVE-2026-3589 WPScan
6.1 Medium WP All Import Plugin wp-all-import Cross-Site Scripting Reflected Cross-Site Scripting via 'filepath' No login needed ≤ 4.0.0 CVE-2026-2830 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only