WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,262 vulnerabilities, 1,570 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 8, 2026.

Showing 701–750 of 1,279 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 15 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.4 Medium Tournament Bracket Generator Plugin tournament-bracket-generator Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via bracket Shortcode ≤ 1.0.0 CVE-2025-6290 Wordfence
6.4 Medium Responsive Food and Drink Menu Plugin responsive-food-and-drink-menu Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via display_pdf_menus Shortcode ≤ 2.3 CVE-2025-6378 Wordfence
6.4 Medium TableOn – WordPress Posts Table Filterable Plugin posts-table-filterable Cross-Site Scripting WordPress Posts Table Filterable <= 1.0.4.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via tableon_popup_iframe_button Shortcode ≤ 1.0.4.1 CVE-2025-5143 Wordfence
6.5 Medium Fyrebox Quizzes Plugin fyrebox-shortcode Cross-Site Scripting ≤ 3.1 CVE-2025-50035 Patchstack
6.5 Medium WP Register Profile With Shortcode Plugin wp-register-profile-with-shortcode Cross-Site Scripting ≤ 3.6.3 CVE-2025-50042 Patchstack
6.4 Medium Euro FxRef Currency Converter Plugin euro-fxref-currency-converter Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via currency Shortcode ≤ 2.0.2 CVE-2025-6257 Wordfence
6.4 Medium Download Manager Plugin download-manager Cross-Site Scripting Authenticated (Author+) Stored Cross-site Scripting via wpdm_user_dashboard Shortcode ≤ 3.3.18 CVE-2025-4367 Wordfence
6.4 Medium Pixel Manager for WooCommerce (PRO) Plugin woocommerce-google-adwords-conversion-tracking-tag Cross-Site Scripting Authenticated (Contributor+) Cross-Site Scripting via Shortcode ≤ 1.49.0 CVE-2025-6201 Wordfence
6.5 Medium Meks Flexible Shortcodes Plugin meks-flexible-shortcodes Cross-Site Scripting ≤ 1.3.7 Fixed in 1.3.8 CVE-2025-49855 Patchstack
6.5 Medium Arconix Shortcodes Plugin arconix-shortcodes Cross-Site Scripting ≤ 2.1.17 Fixed in 2.1.18 CVE-2025-49858 Patchstack
6.4 Medium Master Slider Plugin master-slider Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via masterslider_pb and ms_slide Shortcodes ≤ 3.10.8 CVE-2025-5291 Wordfence
6.4 Medium Simply Schedule Appointments Plugin simply-schedule-appointments Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Multiple Shortcodes ≤ 1.6.8.30 CVE-2025-4667 Wordfence
6.4 Medium IRM Newsroom Plugin irm-newsroom Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'irmcalendarview' Shortcode ≤ 1.2.19 CVE-2025-4586 Wordfence
6.4 Medium IRM Newsroom Plugin irm-newsroom Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'irmeventlist' Shortcode ≤ 1.2.19 CVE-2025-4584 Wordfence
6.4 Medium IRM Newsroom Plugin irm-newsroom Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'irmflat' Shortcode ≤ 1.2.19 CVE-2025-4585 Wordfence
4.3 Medium Team Showcase Plugin team-showcase-cm Arbitrary Shortcode Execution ≤ 25.05.13 Fixed in 25.05.13 CVE-2025-49250 Patchstack
6.5 Medium Shortcodes Ultimate Plugin shortcodes-ultimate Cross-Site Scripting ≤ 7.3.5 Fixed in 7.4.0 CVE-2025-49244 Patchstack
6.4 Medium ESV Bible Shortcode Plugin esv-bible-shortcode-for-wordpress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.0.2 CVE-2025-5534 Wordfence
6.4 Medium Profile Builder Plugin profile-builder Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via user_meta and compare Shortcodes ≤ 3.13.8 CVE-2025-4671 Wordfence
6.4 Medium Easy Digital Downloads Plugin easy-digital-downloads Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via edd_receipt Shortcode ≤ 3.3.8.1 CVE-2025-4670 Wordfence
6.4 Medium Slim SEO Plugin slim-seo Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via slim_seo_breadcrumbs Shortcode ≤ 4.5.3 CVE-2025-4611 Wordfence
6.4 Medium Raisely Donation Form Plugin raisely-donation-form Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via raisely_donation_form Shortcode ≤ 1.1 CVE-2025-3781 Wordfence
6.5 Medium Enhanced Paypal Shortcodes Plugin enhanced-paypal-shortcodes Cross-Site Scripting ≤ 0.5a CVE-2025-46543 Patchstack
6.4 Medium Booking Calendar Plugin booking Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via wpbc Shortcode ≤ 10.11.1 CVE-2025-4669 Wordfence
6.4 Medium WP-Members Plugin wp-members Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via wpmem_user_memberships Shortcode ≤ 3.5.2 CVE-2025-4610 Wordfence
5.3 Medium CURCY Plugin woocommerce-multi-currency Arbitrary Shortcode Execution No login needed ≤ 2.3.7 CVE-2025-47563 Patchstack
5.3 Medium MapSVG Plugin mapsvg-lite-interactive-vector-maps Arbitrary Shortcode Execution No login needed ≤ 8.6.9 Fixed in 8.6.10 CVE-2025-48120 Patchstack
5.4 Medium PVN Auth Popup Plugin Cross-Site Scripting Contributor+ XSS via Shortcode ≤ 1.0.0 CVE-2024-6718 WPScan
5.4 Medium If-So Dynamic Content Personalization Plugin Cross-Site Scripting Contributor+ Shortcode Stored XSS < 1.8.0.3 Fixed in 1.8.0.3 CVE-2024-5440 WPScan
5.4 Medium Twitter Bootstrap Collapse aka Accordian Shortcode Plugin Cross-Site Scripting Stored XSS via Shortcode ≤ 1.0 CVE-2024-12722 WPScan
5.4 Medium Planning Center Online Giving Plugin Cross-Site Scripting Contributor+ XSS via Shortcode ≤ 1.0.0 CVE-2024-11502 WPScan
5.4 Medium JSFiddle Shortcode Plugin jsfiddle-shortcode Cross-Site Scripting Contributor+ XSS via Shortcode < 1.1.3 Fixed in 1.1.3 CVE-2024-10818 WPScan
5.6 Medium Jetpack Plugin jetpack Arbitrary Shortcode Execution Unauthenticated Arbitrary Block & Shortcode Execution No login needed < 13.8 Fixed in 13.8 CVE-2024-10075 WPScan
6.4 Medium EG-Series Plugin eg-series Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 2.1.1 CVE-2025-4126 Wordfence
6.4 Medium SMS Alert Order Notifications – WooCommerce Plugin sms-alert Cross-Site Scripting WooCommerce <= 3.8.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via sa_verify Shortcode ≤ 3.8.1 CVE-2025-3878 Wordfence
6.5 Medium Meks Flexible Shortcodes Plugin meks-flexible-shortcodes Cross-Site Scripting ≤ 1.3.6 Fixed in 1.3.7 CVE-2025-47621 Patchstack
6.4 Medium Multiple Post Type Order Plugin multiple-post-type-order Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via mpto Shortcode ≤ 1.10.0 CVE-2025-4055 Wordfence
6.4 Medium WPML Multilingual CMS Plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via wpml_language_switcher Shortcode 3.6.0 – 4.7.3 CVE-2025-3488 Wordfence
6.4 Medium tagDiv Composer Plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Multiple Shortcodes ≤ 5.4 CVE-2025-3510 Wordfence
6.4 Medium Taxonomy Chain Menu Plugin taxonomy-chain-menu Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via pn_chain_menu Shortcode ≤ 1.0.8 CVE-2025-3748 Wordfence
6.4 Medium GmapsMania Plugin gmapsmania Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.1 CVE-2025-4131 Wordfence
6.4 Medium WordPress Simple PayPal Shopping Cart Plugin wordpress-simple-paypal-shopping-cart Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 5.1.3 CVE-2025-3890 Wordfence
6.4 Medium Nautic Pages Plugin nautic-pages Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 2.0 CVE-2025-4100 Wordfence
6.4 Medium List Children Plugin list-children Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 2.1 CVE-2025-4099 Wordfence
6.5 Medium Anps Theme Plugin Arbitrary Shortcode Execution Unauthenticated Arbitrary Shortcode Execution No login needed ≤ 1.1.1 CVE-2024-13812 Wordfence
6.4 Medium BeerXML Shortcode Plugin beerxml-shortcode Server-Side Request Forgery ≤ 0.7.1 Fixed in 0.8 CVE-2025-46511 Patchstack
6.5 Medium GNA Search Shortcode Plugin gna-search-shortcode Cross-Site Scripting ≤ 0.9.5 CVE-2025-46540 Patchstack
6.5 Medium Ocean Extra Plugin ocean-extra Arbitrary Shortcode Execution Unauthenticated Arbitrary Shortcode Execution No login needed ≤ 2.4.6 CVE-2025-3472 Wordfence
6.4 Medium Ocean Extra Plugin oceanwp Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 2.4.6 CVE-2025-3457 Wordfence
6.5 Medium Rescue Shortcodes Plugin rescue-shortcodes Cross-Site Scripting ≤ 3.1 Fixed in 3.3 CVE-2025-39528 Patchstack

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only