WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,694 vulnerabilities, 1,802 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 11, 2026.

Showing 7,751–7,800 of 17,889 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 156 of 358
Severity Component Vulnerability Affected versions Published CVE Source
6.4 Medium Magic Edge – Lite Plugin magic-edge-lite-image-background-remover Cross-Site Scripting Lite <= 1.1.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via height Parameter ≤ 1.1.6 CVE-2025-8391 Wordfence
6.1 Medium Image Gallery Plugin bee-quick-gallery Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 1.0.0 CVE-2025-8400 Wordfence
6.1 Medium All in One Time Clock Lite – Tracking Employee Time Has Never Been Easier Plugin aio-time-clock-lite Cross-Site Scripting Tracking Employee Time Has Never Been Easier <= 2.0 - Reflected Cross-Site Scripting No login needed ≤ 2.0 CVE-2025-6832 Wordfence
6.4 Medium Mmm Unity Loader Plugin mmm-unity-loader Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via attributes Parameter ≤ 1.0 CVE-2025-8399 Wordfence
6.4 Medium Custom Word Cloud Plugin custom-word-cloud Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via angle Parameter ≤ 0.3 CVE-2025-8317 Wordfence
6.4 Medium 360 Photo Spheres Plugin 360-sphere-images Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.3 CVE-2025-4588 Wordfence
6.4 Medium Medical Addon for Elementor Plugin medical-addon-for-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Typewriter Widget ≤ 1.6.4 CVE-2025-8212 Wordfence
5.3 Medium WP CTA – Call To Action Plugin, Sticky CTA, Sticky Buttons Plugin easy-sticky-sidebar Broken Access Control Call To Action Plugin, Sticky CTA, Sticky Buttons <= 1.7.0 - Missing Authorization to Unauthenticated Sticky Status Update No login needed ≤ 1.7.0 Fixed in 1.7.4 CVE-2025-8152 Wordfence
4.4 Medium ShortPixel Adaptive Images – WebP, AVIF, CDN, Image Optimization Plugin shortpixel-adaptive-images Cross-Site Scripting WebP, AVIF, CDN, Image Optimization <= 3.10.4 - Authenticated (Administrator+) Stored Cross-Site Scripting via API URL ≤ 3.10.4 Fixed in 3.10.5 CVE-2025-6626 Wordfence
6.4 Medium Qi Addons for Elementor Plugin qi-addons-for-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via TypeOut Text Widget ≤ 1.9.2 CVE-2025-8146 Wordfence
6.8 Medium Woffice Core Plugin Arbitrary File Deletion Authenticated (Contributor+) Arbitrary File Deletion ≤ 5.4.26 CVE-2025-7694 Wordfence
6.4 Medium Sina Extension for Elementor Plugin sina-extension-for-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via `Sina Posts`, `Sina Blog Post` and `Sina Table` Widgets ≤ 3.7.0 CVE-2025-6228 Wordfence
6.4 Medium BlockSpare: Gutenberg Blocks & Patterns for Blogs, Magazines, Business Sites Plugin blockspare Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Image Carousel and Image Slider Widgets ≤ 3.2.13.1 CVE-2025-4684 Wordfence
6.4 Medium The Plus Addons for Elementor – Elementor Addons, Page Templates, Widgets, Mega Menu, WooCommerce Plugin the-plus-addons-for-elementor-page-builder Cross-Site Scripting Elementor Addons, Page Templates, Widgets, Mega Menu, WooCommerce <= 6.3.10 - Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 6.3.10 Fixed in 6.3.11 CVE-2025-7646 Wordfence
5.8 Medium SureForms Plugin sureforms Cross-Site Scripting Reflected XSS No login needed < 1.7.2 Fixed in 1.7.2 CVE-2025-5921 WPScan
6.4 Medium Stratum – Elementor Widgets Plugin stratum Cross-Site Scripting Elementor Widgets <= 1.6.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via Advanced Google Maps and Image Hotspot Widgets ≤ 1.6.0 CVE-2025-7845 Wordfence
6.5 Medium IDonate Plugin idonate Broken Access Control Missing Authorization to Authenticated (Subscriber+) Sensitive Information Disclosure via admin_donor_profile_view Function 2.0.0 – 2.1.9 CVE-2025-4523 Wordfence
4.3 Medium HT Mega – Absolute Addons For Elementor Plugin ht-mega-for-elementor Broken Access Control Absolute Addons For Elementor <= 2.9.1 - Improper Authorization to Authenticated (Contributor+) Limited Administrator Actions ≤ 2.9.1 CVE-2025-8068 Wordfence
4.3 Medium HT Mega – Absolute Addons For Elementor Plugin ht-mega-for-elementor Information Disclosure Absolute Addons For Elementor <= 2.9.1 - Authenticated (Author+) Sensitive Information Exposure ≤ 2.9.1 CVE-2025-8401 Wordfence
4.3 Medium HT Mega – Absolute Addons For Elementor Plugin ht-mega-for-elementor Path Traversal Absolute Addons For Elementor <= 2.9.1 - Authenticated (Author+) Path Traversal to Limited Arbitrary CSS File Actions ≤ 2.9.1 CVE-2025-8151 Wordfence
5.4 Medium GiveWP – Donation Plugin and Fundraising Platform Plugin give Cross-Site Scripting Donation Plugin and Fundraising Platform <= 4.5.0 - Authenticated (GiveWP worker+) Stored Cross-Site Scripting ≤ 4.5.0 Fixed in 4.6.1 CVE-2025-7205 Wordfence
6.4 Medium Customer Reviews for WooCommerce Plugin customer-reviews-woocommerce Cross-Site Scripting Unauthenticated Stored Cross-Site Scripting via `author` Parameter No login needed ≤ 5.80.2 CVE-2025-5720 Wordfence
4.9 Medium Smart Slider 3 Plugin smart-slider-3 SQL Injection Authenticated (Administrator+) SQL Injection via `sliderid` Parameter ≤ 3.5.1.28 CVE-2025-6348 Wordfence
6.4 Medium MetForm Plugin metform Cross-Site Scripting Authenticated(Contributor+) Stored Cross-Site Scripting via `mf-template` DOM Element ≤ 4.0.1 CVE-2025-5684 Wordfence
6.4 Medium Appzend Theme appzend Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via progressbarLayout Parameter ≤ 1.2.6 CVE-2025-5587 Wordfence
6.4 Medium YouTube Embed Plugin youram-youtube-embed Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via instance Parameter ≤ 10.3 CVE-2025-6692 Wordfence
6.4 Medium Magical Addons For Elementor Plugin magical-addons-for-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Custom Attributes ≤ 1.3.8 CVE-2025-8196 Wordfence
4.3 Medium Bonanza – WooCommerce Free Gifts Lite Plugin bonanza-woocommerce-free-gifts-lite Broken Access Control WooCommerce Free Gifts Lite <= 1.0.0 - Missing Authorization to Authenticated (Subscriber+) Opt In Success ≤ 1.0.0 CVE-2025-6730 Wordfence
6.4 Medium Fan Page Plugin fan-page Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via width Parameter ≤ 1.0.1 CVE-2025-6681 Wordfence
6.4 Medium Sky Addons for Elementor Plugin sky-elementor-addons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Multiple Widgets ≤ 3.1.4 CVE-2025-8216 Wordfence
5.3 Medium Brizy Plugin brizy Broken Access Control Missing Authorization to Unauthenticated Limited File Upload No login needed ≤ 2.6.20 CVE-2025-4370 Wordfence
6.4 Medium Elementor Plugin elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Text Path Widget ≤ 3.30.2 Fixed in 3.30.3 CVE-2025-4566 Wordfence
6.4 Medium Elementor Plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 3.29.0 CVE-2025-3075 Wordfence
6.4 Medium StreamWeasels YouTube Integration Plugin streamweasels-youtube-integration Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.4.0 CVE-2025-7811 Wordfence
5.4 Medium StreamWeasels Kick Integration Plugin streamweasels-kick-integration Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.1.4 CVE-2025-7810 Wordfence
6.4 Medium StreamWeasels Twitch Integration Plugin streamweasels-twitch-integration Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.9.3 CVE-2025-7809 Wordfence
4.3 Medium Memory Usage Plugin wp-memory Cross-Site Request Forgery Cross-Site Request Forgery to Limited Plugin Installation via wpmemory_install_plugin Function No login needed ≤ 3.98 CVE-2025-8104 Wordfence
6.4 Medium Educenter Theme educenter Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.6.2 Fixed in 1.6.3 CVE-2025-5529 Wordfence
5.3 Medium WoodMart - Multipurpose WooCommerce Theme Broken Access Control Multipurpose WooCommerce Theme <= 8.2.6 - Improper Input Validation Leading to Unauthenticated Cart Manipulation No login needed ≤ 8.2.6 CVE-2025-8097 Wordfence
6.4 Medium Advanced iFrame Plugin advanced-iframe Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2025.5 Fixed in 2025.6 CVE-2025-6987 Wordfence
6.4 Medium Wonder Slider Lite & Wonder Slider Plugin wonderplugin-slider-lite Cross-Site Scripting Authenticated (Contributor+) Dom-based Stored Cross-Site Scripting ≤ 14.4 CVE-2025-7501 Wordfence
4.3 Medium WPeMatico RSS Feed Fetcher Plugin wpematico Cross-Site Request Forgery Cross-Site Request Forgery to Plugin Deactivation via handle_feedback_submission Function No login needed ≤ 2.8.7 CVE-2025-8103 Wordfence
6.1 Medium My Reservation System Plugin Cross-Site Scripting Reflected XSS No login needed ≤ 2.3 CVE-2025-7022 WPScan
6.4 Medium ElementsKit Elementor Addons and Templates Plugin elementskit-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Custom Widget ≤ 3.5.2 CVE-2025-3614 Wordfence
6.4 Medium Station Pro Plugin station-pro Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via width and height Parameters ≤ 2.4.2 CVE-2025-7959 Wordfence
6.1 Medium Affiliate Plus Plugin affiliate-plus Cross-Site Request Forgery Cross-Site Request Forgery to Stored Cross-Site Scripting No login needed ≤ 1.3.2 CVE-2025-7690 Wordfence
4.3 Medium iThoughts Advanced Code Editor Plugin ithoughts-advanced-code-editor Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.2.10 CVE-2025-7835 Wordfence
6.1 Medium FunnelCockpit Plugin funnelcockpit Cross-Site Scripting Reflected Cross-Site Scripting via `error` Parameter No login needed ≤ 1.4.3 CVE-2025-6588 Wordfence
6.4 Medium Voltax Video Player Plugin voltax-video-player Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via id Parameter ≤ 1.6.5 CVE-2025-6539 Wordfence
6.4 Medium Taeggie Feed Plugin taeggie-feed Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via name Attribute ≤ 0.1.10 CVE-2025-6382 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the attacker needs no account, as the publisher's text states it, or as the score assumes when the text does not say.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. Some publishers only give the last affected version; when their references show the fix, the fixed release is the first one on wordpress.org after that version. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only