WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,262 vulnerabilities, 1,570 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 8, 2026.

Showing 701–750 of 1,456 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 15 of 1
Severity Component Vulnerability Affected versions Published CVE Source
7.2 High Easy Timer Plugin easy-timer Remote Code Execution Authenticated (Editor+) Remote Code Execution via Shortcode ≤ 4.2.1 CVE-2025-9519 Wordfence
6.5 Medium Latest Post Shortcode Plugin latest-post-shortcode Cross-Site Scripting ≤ 14.0.3 Fixed in 14.10 CVE-2025-58609 Patchstack
6.4 Medium TablePress Plugin tablepress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via shortcode_debug Parameter ≤ 3.2 CVE-2025-9500 Wordfence
6.4 Medium Ocean Extra Plugin ocean-extra Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via oceanwp_library Shortcode ≤ 2.4.9 CVE-2025-9499 Wordfence
5.9 Medium Tripadvisor Shortcode Plugin tripadvisor-shortcode Cross-Site Scripting ≤ 2.2 CVE-2025-48313 Patchstack
6.5 Medium Custom Query Shortcode Plugin custom-query-shortcode Path Traversal Authenticated (Contributor+) Path Traversal via lens Parameter ≤ 0.4.0 CVE-2025-8562 Wordfence
6.4 Medium ShortcodeHub Plugin shortcodehub Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via author_link_target Parameter ≤ 1.7.1 CVE-2025-7957 Wordfence
6.4 Medium WS Theme Addons Plugin ws-theme-addons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via ws_weather Shortcode ≤ 2.0.0 CVE-2025-8062 Wordfence
6.4 Medium WPC Smart Quick View for WooCommerce Plugin woo-smart-quick-view Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via woosq_btn Shortcode ≤ 4.2.1 CVE-2025-8618 Wordfence
6.4 Medium Flexible Maps Plugin wp-flexible-map Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Flexible Maps Shortcode ≤ 1.18.0 CVE-2025-8622 Wordfence
6.5 Medium Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress Plugin wp-user-avatar Arbitrary Shortcode Execution ProfilePress <= 4.16.4 - Unauthenticated Arbitrary Shortcode Execution No login needed ≤ 4.16.4 CVE-2025-8878 Wordfence
7.3 High Soledad Theme Arbitrary Shortcode Execution Unauthenticated Arbitrary Shortcode Execution No login needed ≤ 8.6.7 CVE-2025-8105 Wordfence
6.4 Medium Translate This - Google Translate Web Element Shortcode Plugin translate-this-google-translate-web-element-shortcode Cross-Site Scripting Google Translate Web Element Shortcode <= 1.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via base_lang Parameter ≤ 1.0 CVE-2025-8719 Wordfence
6.4 Medium Surbma | Recent Comments Shortcode Plugin surbma-recent-comments-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2.0 CVE-2025-7649 Wordfence
6.4 Medium WP Table Builder – WordPress Table Plugin wp-table-builder Cross-Site Scripting WordPress Table Plugin <= 2.0.12 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 2.0.12 CVE-2025-8604 Wordfence
6.5 Medium Shortcode Redirect Plugin shortcode-redirect Cross-Site Scripting ≤ 1.0.02 Fixed in 1.0.03 CVE-2025-54746 Patchstack
6.5 Medium Hide Text Shortcode Plugin hide-text-shortcode Cross-Site Scripting ≤ 1.1 CVE-2025-49051 Patchstack
6.4 Medium Inline Stock Quotes Plugin inline-stock-quotes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via stock Shortcode ≤ 0.2 CVE-2025-8688 Wordfence
6.4 Medium Wp chart generator Plugin wp-chart-generator Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via wpchart Shortcode ≤ 1.0.4 CVE-2025-8685 Wordfence
6.4 Medium esri-map-view Plugin esri-map-view Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via esri-map-view Shortcode ≤ 1.2.3 CVE-2025-6259 Wordfence
6.4 Medium Structured Content Plugin structured-content Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via sc_fs_local_business Shortcode ≤ 1.6.4 CVE-2025-4608 Wordfence
6.4 Medium muse.ai video embedding Plugin muse-ai Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via muse-ai Shortcode ≤ 0.4 CVE-2025-6262 Wordfence
6.4 Medium Supreme Addons for Beaver Builder Plugin supreme-addons-for-beaver-builder-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via auto_qrcodesabb Shortcode ≤ 1.0.9 CVE-2025-3669 Wordfence
6.4 Medium Fleetwire Fleet Management Plugin fleetwire-fleet-management Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via fleetwire_list Shortcode ≤ 1.0.19 CVE-2025-6261 Wordfence
6.4 Medium Shortcodes Ultimate Plugin shortcodes-ultimate Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via Image Title and Slide Link ≤ 7.4.2 CVE-2025-8015 Wordfence
6.4 Medium User Registration Plugin user-registration Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via urcr_restrict Shortcode ≤ 4.2.4 CVE-2025-6831 Wordfence
6.1 Medium Shortcodes Ultimate Plugin shortcodes-ultimate Cross-Site Request Forgery Cross-Site Request Forgery to Arbitrary Shortcode Execution No login needed ≤ 7.4.2 CVE-2025-7369 Wordfence
6.4 Medium WP Shortcodes Plugin — Shortcodes Ultimate Plugin shortcodes-ultimate Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Plugin Shortcodes ≤ 7.4.2 CVE-2025-7354 Wordfence
6.4 Medium Ruven Themes: Shortcodes Plugin ruven-themes-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.0 CVE-2025-7648 Wordfence
6.4 Medium Media Library Assistant Plugin media-library-assistant Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via mla_tag_cloud and mla_term_list Shortcodes ≤ 3.26 CVE-2025-7035 Wordfence
6.4 Medium Avada (Fusion) Builder Plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 3.12.1 CVE-2025-6747 Wordfence
6.5 Medium WP Register Profile With Shortcode Plugin wp-register-profile-with-shortcode Information Disclosure Authenticated (Contributor+) Sensitive Information Exposure ≤ 3.6.2 CVE-2025-4593 Wordfence
6.4 Medium Events Manager Plugin events-manager Cross-Site Scripting Authenticated(Contributor+) Stored Cross-Site Scripting via Plugin Shortcodes ≤ 6.6.4.4, 7.0.1 – 7.0.3 CVE-2025-6976 Wordfence
7.3 High Woodmart Theme Arbitrary Shortcode Execution Unauthenticated Arbitrary Shortcode Execution No login needed ≤ 8.2.3 CVE-2025-6744 Wordfence
5.4 Medium AI Engine Plugin ai-engine Cross-Site Scripting Authenticated (Subscriber+) Stored Cross-Site Scripting via `mwai_chatbot` Shortcode `id` Parameter ≤ 2.8.4 CVE-2025-5570 Wordfence
6.5 Medium Posts Slider Shortcode Plugin posts-slider-shortcode Cross-Site Scripting ≤ 1.0 CVE-2025-30943 Patchstack
6.4 Medium Easy restaurant menu manager Plugin easy-pdf-restaurant-menu-upload Cross-Site Scripting Authenticated (Contributot+) Stored Cross-Site Scripting via `nsc_eprm_menu_link` Shortcode ≤ 2.0.1 CVE-2025-6673 Wordfence
6.4 Medium Uncode Core Plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcodes ≤ 2.9.4.2 CVE-2025-6944 Wordfence
6.4 Medium Shortcodes Ultimate Plugin shortcodes-ultimate Cross-Site Scripting Authenticted (Contributor+) Stored Cross-Site Scripting via 'data-url' Attribute ≤ 7.4.0 CVE-2025-5567 Wordfence
6.4 Medium Multiple Plugins <= (Various Versions) Plugin shortcodes-ultimate Cross-Site Scripting Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via Magnific Popups JavaScript Library ≤ 2.0.5, ≤ 2.2.14, ≤ 2.5.52, … CVE-2024-5647 Wordfence
6.4 Medium Magic Buttons for Elementor Plugin magic-buttons-for-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via magic-button Shortcode ≤ 1.0 CVE-2025-6686 Wordfence
6.4 Medium Magic Buttons for Elementor Plugin magic-buttons-for-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via magic-button Shortcode ≤ 1.0 CVE-2025-6687 Wordfence
6.4 Medium Ultra Addons for Contact Form 7 Plugin ultimate-addons-for-contact-form-7 Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via UACF7_CUSTOM_FIELDS Shortcode ≤ 3.5.21 CVE-2025-6756 Wordfence
6.4 Medium EZ SQL Reports Shortcode Widget and DB Backup Plugin elisqlreports Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via SQLREPORT Shortcode ≤ 5.25.11 CVE-2025-6462 Wordfence
6.5 Medium Podcast Feed Player Widget and Shortcode Plugin podcast-feed-player-widget Cross-Site Scripting ≤ 2.2.0 CVE-2025-53300 Patchstack
6.4 Medium FL3R Accessibility Suite Plugin fl3r-accessibility-suite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via fl3raccessibilitysuite Shortcode ≤ 1.4 CVE-2025-6689 Wordfence
6.4 Medium Modern Design Library Plugin mdl-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via class Parameter ≤ 1.1.4 CVE-2025-5842 Wordfence
6.4 Medium WP SoundSystem Plugin wp-soundsystem Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via wpsstm-track Shortcode ≤ 3.4.2 CVE-2025-6258 Wordfence
6.4 Medium WP-PhotoNav Plugin wp-photonav Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via photonav Shortcode ≤ 1.2.2 CVE-2025-6383 Wordfence
6.4 Medium Tournament Bracket Generator Plugin tournament-bracket-generator Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via bracket Shortcode ≤ 1.0.0 CVE-2025-6290 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only