WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,694 vulnerabilities, 1,872 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 11, 2026.

Showing 8,601–8,650 of 29,694 vulnerabilities

Known WordPress vulnerabilities, page 173 of 594
Severity Component Vulnerability Affected versions Published CVE Source
5.3 Medium CallbackKiller service widget Plugin callbackkiller-service-widget Broken Access Control Missing Authorization to Unauthenticated Arbitrary Plugin Settings Update No login needed ≤ 1.2 CVE-2026-1944 Wordfence
6.4 Medium WP Data Access Plugin wp-data-access Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'wpda_app' Shortcode ≤ 5.5.63 CVE-2026-0557 Wordfence
4.3 Medium MDirector Newsletter Plugin mdirector-newsletter Cross-Site Request Forgery Cross-Site Request Forgery to Plugin Settings Update No login needed ≤ 4.5.8 CVE-2025-14852 Wordfence
7.5 High PhotoStack Gallery Plugin photostack-gallery SQL Injection Unauthenticated SQL Injection via 'postid' Parameter No login needed ≤ 0.4.1 CVE-2026-2024 Wordfence
6.4 Medium Percent to Infograph Plugin percent-to-infograph Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2026-1939 Wordfence
6.1 Medium Address Bar Ads Plugin address-bar-ads Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 1.0.0 CVE-2026-1795 Wordfence
6.4 Medium Ravelry Designs Widget Plugin ravelry-designs-widget Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'sb_ravelry_designs' Shortcode 'layout' Attribute ≤ 1.0.0 CVE-2026-1903 Wordfence
6.1 Medium Geo Widet Plugin geowidget Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 1.0 CVE-2026-1792 Wordfence
4.3 Medium Smart Forms Plugin smart-forms Broken Access Control Missing Authorization to Authenticated (Subscriber+) Campaign Data Exposure ≤ 2.6.99 CVE-2026-2022 Wordfence
6.4 Medium QuestionPro Surveys Plugin questionpro-surveys Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2026-1901 Wordfence
5.5 Medium User Language Switch Plugin user-language-switch Server-Side Request Forgery Authenticated (Administrator+) Server-Side Request Forgery via 'info_language' Parameter ≤ 1.6.10 CVE-2026-0745 Wordfence
6.4 Medium Payment Page | Payment Form for Stripe Plugin payment-page Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via 'pricing_plan_select_text_font_family' Parameter ≤ 1.4.6 CVE-2026-0751 Wordfence
5.4 Medium Accordion and Accordion Slider Plugin accordion-and-accordion-slider Broken Access Control Missing Authorization to Authenticated (Contributor+) Attachment Metadata Modification ≤ 1.4.5 CVE-2026-0727 Wordfence
4.3 Medium LatePoint – Calendar Booking Plugin for Appointments and Events Plugin latepoint Cross-Site Request Forgery Calendar Booking Plugin for Appointments and Events <= 5.2.5 - Cross-Site Request Forgery No login needed ≤ 5.2.5 CVE-2025-14873 Wordfence
5.3 Medium One to one user Chat by WPGuppy Plugin wpguppy-lite Information Disclosure Unauthenticated Information Disclosure via Chat Message Interception No login needed ≤ 1.1.4 CVE-2025-6792 Wordfence
6.1 Medium StyleBidet Plugin stylebidet Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 1.0.0 CVE-2026-1796 Wordfence
5.3 Medium Appointment Booking Calendar Plugin bookr Broken Access Control Missing Authorization to Unauthenticated Arbitrary Appointment Status Modification No login needed ≤ 1.0.2 CVE-2026-1932 Wordfence
7.5 High BlueSnap Payment Gateway for WooCommerce Plugin bluesnap-payment-gateway-for-woocommerce Broken Access Control Missing Authorization to Unauthenticated Arbitrary Order Status Manipulation No login needed ≤ 3.4.0 CVE-2026-0692 Wordfence
4.3 Medium SEATT: Simple Event Attendance Plugin simple-event-attendance Cross-Site Request Forgery Cross-Site Request Forgery to Arbitrary Event Deletion No login needed ≤ 1.5.0 CVE-2026-1983 Wordfence
6.4 Medium Citations tools Plugin citations-tools Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'code' Shortcode Attribute ≤ 0.3.2 CVE-2026-1912 Wordfence
6.1 Medium Easy Voice Mail Plugin easy-voice-mail Cross-Site Scripting Unauthenticated Stored Cross-Site Scripting via 'message' No login needed ≤ 1.2.5 CVE-2026-1164 Wordfence
6.4 Medium Simple Wp colorfull Accordion Plugin simple-wp-colorfull-accordion Cross-Site Scripting Authenticated (Contributor+) Cross-Site Scripting via 'title' Shortcode Attribute ≤ 1.0 CVE-2026-1904 Wordfence
6.1 Medium personal-authors-category Plugin personal-authors-category Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 0.3 CVE-2026-1754 Wordfence
8.1 High Magic Login Mail or QR Code Plugin magic-login-mail Privilege Escalation Unauthenticated Privilege Escalation via Insecure QR Code File Storage No login needed ≤ 2.05 CVE-2026-2144 Wordfence
4.4 Medium AMP Enhancer Plugin amp-enhancer Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via AMP Custom CSS Setting ≤ 1.0.49 CVE-2026-2027 Wordfence
5.3 Medium WP Last Modified Info Plugin wp-last-modified-info Broken Access Control Insecure Direct Object Reference to Authenticated (Author+) Post Metadata Modification No login needed ≤ 1.9.5 CVE-2025-14608 Wordfence
5.3 Medium Easy Form Builder Plugin easy-form-builder Broken Access Control Missing Authorization to Authenticated (Subscriber+) Sensitive Form Response Data Exposure No login needed ≤ 3.9.3 CVE-2025-14067 Wordfence
5.3 Medium StickEasy Protected Contact Form Plugin stickeasy-protected-contact-form Information Disclosure Unauthenticated Information Disclosure No login needed ≤ 1.0.1 CVE-2025-13973 Wordfence
4.9 Medium BFG Tools – Extension Zipper Plugin bfg-tools-extension-zipper Path Traversal Extension Zipper <= 1.0.7 - Authenticated (Administrator+) Path Traversal via 'first_file' Parameter ≤ 1.0.7 CVE-2025-13681 Wordfence
7.2 High PixelYourSite Plugin pixelyoursite Cross-Site Scripting Unauthenticated Stored Cross-Site Scripting No login needed ≤ 11.2.0 CVE-2026-1841 Wordfence
7.2 High PixelYourSite PRO Plugin Cross-Site Scripting Unauthenticated Stored Cross-Site Scripting No login needed ≤ 12.4.0.2 CVE-2026-1844 Wordfence
8.8 High Starfish Review Generation & Marketing Plugin starfish-reviews Broken Access Control Authenticated (Subscriber+) Arbitrary Options Update via srm_restore_options_defaults ≤ 3.1.19 CVE-2025-15157 Wordfence
4.3 Medium RegistrationMagic Plugin custom-registration-form-builder-with-submission-manager Information Disclosure Subscriber+ Sensitive Data Disclosure < 6.0.7.2 Fixed in 6.0.7.2 CVE-2025-15520 WPScan
8.8 High FastDup – Fastest WordPress Migration & Duplicator Plugin fastdup Broken Access Control Fastest WordPress Migration & Duplicator <= 2.7.1 - Missing Authorization to Authenticated (Contributor+) Backup Creation and Download ≤ 2.7.1 CVE-2026-1104 Wordfence
7.2 High Secure Copy Content Protection and Content Locking Plugin secure-copy-content-protection Cross-Site Scripting Unauthenticated Stored Cross-Site Scripting via X-Forwarded-For Header No login needed ≤ 4.9.8 CVE-2026-1320 Wordfence
6.5 Medium Activity Log Plugin winterlock Broken Access Control Missing Authorization to Sensitive Information Exposure via Log File ≤ 1.2.8 CVE-2026-1671 Wordfence
7.2 High Customer Reviews for WooCommerce Plugin customer-reviews-woocommerce Cross-Site Scripting Unauthenticated Stored Cross-Site Scripting via media[].href Parameter No login needed ≤ 5.97.0 CVE-2026-1316 Wordfence
4.8 Medium Converter for Media – Optimize images | Convert WebP & AVIF Plugin webp-converter-for-media Server-Side Request Forgery Optimize images | Convert WebP & AVIF <= 6.5.1 - Unauthenticated Server-Side Request Forgery via src No login needed ≤ 6.5.1 CVE-2026-1356 Wordfence
9.8 Critical Prime Listing Manager Plugin Privilege Escalation Unauthenticated Privilege Escalation No login needed ≤ 1.1 CVE-2025-14892 WPScan
5.3 Medium LatePoint – Calendar Booking Plugin for Appointments and Events Plugin latepoint Broken Access Control Calendar Booking Plugin for Appointments and Events <= 5.2.6 - Missing Authorization to Booking Details Exposure No login needed ≤ 5.2.6 CVE-2026-1537 Wordfence
9.8 Critical AdForest Theme Authentication Bypass No login needed ≤ 6.0.12 CVE-2026-1729 Wordfence
5.8 Medium Product Options and Price Calculation Formulas for WooCommerce – Uni CPO (Premium) Plugin Broken Access Control Uni CPO (Premium) <= 4.9.60 - Missing Authorization to Unauthenticated Arbitrary Attachment and Dropbox File Deletion No login needed ≤ 4.9.60 CVE-2025-13391 Wordfence
5.5 Medium Duplicate-Post Plugin duplicate-post Cross-Site Scripting Persistent Cross-Site Scripting 0.3 – 3.2.3 Fixed in 3.2.4 CVE-2019-25314 VulnCheck
8.8 High wpForo Forum Plugin wpforo PHP Object Injection Authenticated (Subscriber+) PHP Object Injection ≤ 2.4.13 CVE-2026-0910 Wordfence
8.8 High Videospirecore Theme Plugin Privilege Escalation Authenticated (Subscriber+) Privilege Escalation via User Email Change/Account Takeover ≤ 1.0.6 CVE-2025-15096 Wordfence
5.3 Medium WPZOOM Addons for Elementor – Starter Templates & Widgets Plugin wpzoom-elementor-addons Broken Access Control Starter Templates & Widgets <= 1.3.2 - Unauthenticated Protected Post Exposure via ajax_post_grid_load_more No login needed ≤ 1.3.2 CVE-2026-2295 Wordfence
6.4 Medium IDE Micro code-editor Plugin flask-micro Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'title' Shortcode Attribute ≤ 1.0.0 CVE-2026-1827 Wordfence
5.3 Medium WaMate Confirm Plugin wamate-confirm Broken Access Control Missing Authorization to Authenticated (Subscriber+) Arbitrary Phone Number Blocking/Unblocking No login needed ≤ 2.0.1 CVE-2026-1833 Wordfence
4.4 Medium Category Image Plugin category-image Cross-Site Scripting Authenticated (Editor+) Stored Cross-Site Scripting via 'tag-image' Parameter ≤ 2.0 CVE-2026-0815 Wordfence
6.4 Medium OpenPOS Lite Plugin wpos-lite-version Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 3.0 CVE-2026-1826 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only