WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,070 vulnerabilities, 1,395 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 6, 2026.

Showing 51–100 of 275 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 2 of 1
Severity Component Vulnerability Affected versions Published CVE Source
5.4 Medium Buttoner for Elementor Plugin buttoner-elementor Broken Access Control Settings Change ≤ 1.0.6 CVE-2025-68085 Patchstack
4.3 Medium Foxtool All-in-One: Contact chat button, Custom login, Media optimize images Plugin foxtool Cross-Site Request Forgery Cross-Site Request Forgery to Google OAuth Connection No login needed ≤ 2.5.2 CVE-2025-13408 Wordfence
6.4 Medium CSS3 Buttons Plugin css3-buttons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.1 CVE-2025-13907 Wordfence
6.4 Medium Ultra Skype Button Plugin ultra-skype-button Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'btn_id' Shortcode Attribute ≤ 1.0 CVE-2025-13898 Wordfence
6.4 Medium Save as PDF Button Plugin save-as-pdf Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via restpackpdfbutton Shortcode ≤ 1.9.2 CVE-2025-8397 Wordfence
7.1 High Easy Social Share Buttons Plugin easy-social-share-buttons3 Cross-Site Scripting No login needed ≤ 10.7.1 Fixed in 10.7.1 CVE-2025-64198 Patchstack
5.3 Medium Download Counter Button Plugin Path Traversal Unauthenticated Arbitrary File Download No login needed ≤ 1.8.6.7 CVE-2025-11072 WPScan
4.3 Medium Call Now Button Plugin call-now-button Broken Access Control Authenticated (Subscriber+) Missing Authorization to Multiple Functions ≤ 1.5.4 CVE-2025-11632 Wordfence
4.3 Medium Call Now Button Plugin call-now-button Broken Access Control Missing Authorization to Authenticated (Subscriber+) Limited Plugin Settings Update ≤ 1.5.3 CVE-2025-11587 Wordfence
5.9 Medium WeShare Buttons Plugin e-mailit Cross-Site Scripting ≤ 13.0.0 CVE-2025-60135 Patchstack
7.1 High ShareBang, Ultimate Social Share Buttons Plugin sharebang Cross-Site Scripting No login needed ≤ 1.4 CVE-2025-49953 Patchstack
6.4 Medium Print Button Shortcode Plugin print-button-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.0.1 CVE-2025-11810 Wordfence
6.4 Medium Shortcode Button Plugin shortcode-button Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.1.9 CVE-2025-10194 Wordfence
5.3 Medium WhyDonate – FREE Donate button – Crowdfunding – Fundraising Plugin wp-whydonate Broken Access Control FREE Donate button – Crowdfunding – Fundraising <= 4.0.15 - Missing Authorization to Unauthenticated wp_wdplugin_style Rww Deletion No login needed ≤ 4.0.15 CVE-2025-10186 Wordfence
6.4 Medium Epic Bootstrap Buttons Plugin epic-bootstrap-buttons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via icol Parameter ≤ 1.0 CVE-2025-8776 Wordfence
5.9 Medium MWW Disclaimer Buttons Plugin mww-disclaimer-buttons Cross-Site Scripting ≤ 3.41 Fixed in 3.5 CVE-2025-60154 Patchstack
6.5 Medium Podlove Subscribe button Plugin podlove-subscribe-button Cross-Site Scripting ≤ 1.3.11 Fixed in 1.3.12 CVE-2025-58227 Patchstack
4.3 Medium Website Chat Button: Kommo integration Plugin website-chat-button-kommo-integration Broken Access Control ≤ 1.3.1 CVE-2025-58666 Patchstack
6.4 Medium Html Social share buttons Plugin html-social-share-buttons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2.1.16 CVE-2025-9849 Wordfence
3.3 Low Sticky Side Buttons Plugin sticky-side-buttons Cross-Site Scripting Admin+ Stored XSS < 2.0.0 Fixed in 2.0.0 CVE-2023-3666 WPScan
6.4 Medium OSM Map Widget for Elementor Plugin osm-map-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button URL ≤ 1.3.0 CVE-2025-8619 Wordfence
6.4 Medium Anber Elementor Addon Plugin anber-elementor-addon Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Banner button link ≤ 1.0.1 CVE-2025-7439 Wordfence
6.4 Medium Anber Elementor Addon Plugin anber-elementor-addon Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Carousel button link ≤ 1.0.1 CVE-2025-7440 Wordfence
4.3 Medium Button Block Plugin button-block Cross-Site Request Forgery No login needed ≤ 1.2.0 Fixed in 1.2.1 CVE-2025-54694 Patchstack
5.3 Medium WP CTA – Call To Action Plugin, Sticky CTA, Sticky Buttons Plugin easy-sticky-sidebar Broken Access Control Call To Action Plugin, Sticky CTA, Sticky Buttons <= 1.7.0 - Missing Authorization to Unauthenticated Sticky Status Update No login needed ≤ 1.7.0 CVE-2025-8152 Wordfence
7.2 High Contest Gallery – Upload & Vote Photos, Media, Sell with PayPal & Stripe Plugin contest-gallery Cross-Site Scripting Upload, Vote, Sell via PayPal or Stripe, Social Share Buttons, OpenAI <= 26.1.0 - Unauthenticated Stored Cross-Site Scripting No login needed ≤ 26.1.0 CVE-2025-7725 Wordfence
6.1 Medium Avishi WP PayPal Payment Button Plugin avishi-wp-paypal-payment-button Cross-Site Request Forgery Cross-Site Request Forgery to Stored Cross-Site Scripting No login needed ≤ 2.0 CVE-2025-7669 Wordfence
7.1 High Contact Form 7 Editor Button Plugin cf7-editor-button Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.0.0 CVE-2025-48345 Patchstack
6.4 Medium All-in-One Addons for Elementor – WidgetKit Plugin widgetkit-for-elementor Cross-Site Scripting WidgetKit <= 2.5.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via button+modal Widget ≤ 2.5.4 CVE-2025-2330 Wordfence
6.4 Medium Magic Buttons for Elementor Plugin magic-buttons-for-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via magic-button Shortcode ≤ 1.0 CVE-2025-6686 Wordfence
6.4 Medium Magic Buttons for Elementor Plugin magic-buttons-for-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via magic-button Shortcode ≤ 1.0 CVE-2025-6687 Wordfence
8.8 High Game Users Share Buttons Plugin game-users-share-buttons Arbitrary File Deletion Authenticated (Subscriber+) Arbitrary File Deletion via themeNameId Parameter ≤ 1.3.0 CVE-2025-6755 Wordfence
6.4 Medium e.nigma buttons Plugin enigma-buttons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.1.3 CVE-2025-5535 Wordfence
6.4 Medium TableOn – WordPress Posts Table Filterable Plugin posts-table-filterable Cross-Site Scripting WordPress Posts Table Filterable <= 1.0.4.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via tableon_popup_iframe_button Shortcode ≤ 1.0.4.1 CVE-2025-5143 Wordfence
5.4 Medium WooCommerce Manager – Customize and Control Cart page, Add to Cart button, Checkout fields easily Plugin innovs-woo-manager Broken Access Control Customize and Control Cart page, Add to Cart button, Checkout fields easily plugin <= 1.2.4.5 - Broken Access Control ≤ 1.2.4.5 CVE-2025-50008 Patchstack
7.1 High Change Cart button Colors WooCommerce Plugin wc-style Cross-Site Request Forgery No login needed ≤ 1.0 CVE-2025-52783 Patchstack
6.4 Medium Minimal Share Buttons Plugin minimal-share-buttons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via align Parameter ≤ 1.7.3 CVE-2025-5259 Wordfence
6.4 Medium Page Builder: Pagelayer – Drag and Drop website builder Plugin pagelayer Cross-Site Scripting Drag and Drop website builder <= 2.0.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via Button Link ≤ 2.0.0 CVE-2024-13427 Wordfence
6.5 Medium Experto CTA Widget – Call To Action, Sticky CTA, Floating Button Plugin experto-cta-widget Broken Access Control Call To Action, Sticky CTA, Floating Button Plugin <= 1.1.1 - Settings Change No login needed ≤ 1.1.1 Fixed in 1.2.1 CVE-2025-47529 Patchstack
6.4 Medium Animated Buttons Plugin animated-buttons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.0.0 CVE-2025-4221 Wordfence
6.5 Medium Change Add to Cart Button Text for WooCommerce Plugin add-to-cart-button-labels-for-woocommerce Cross-Site Scripting ≤ 2.2.2 Fixed in 2.2.3 CVE-2025-48254 Patchstack
6.5 Medium Back Button Widget Plugin back-button-widget Cross-Site Scripting ≤ 1.6.8 Fixed in 1.7.0 CVE-2025-48252 Patchstack
4.8 Medium Better Follow Button for Jetpack Plugin Cross-Site Scripting Admin+ Stored XSS ≤ 8.0 CVE-2023-7168 WPScan
6.1 Medium Download HTML TinyMCE Button Plugin Cross-Site Scripting Reflected XSS No login needed ≤ 1.2 CVE-2025-1286 WPScan
4.8 Medium Social Media Share Buttons Plugin Cross-Site Scripting Admin+ Stored XSS < 2.9.1 Fixed in 2.9.1 CVE-2024-10362 WPScan
6.5 Medium BNS Twitter Follow Button Plugin bns-twitter-follow-button Cross-Site Scripting ≤ 0.3.8 CVE-2025-47578 Patchstack
6.4 Medium Jeg Elementor Kit Plugin jeg-elementor-kit Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Video Button and Countdown Widgets ≤ 2.6.12 CVE-2025-2944 Wordfence
5.9 Medium Easy PayPal Buy Now Button Plugin wp-ecommerce-paypal Cross-Site Scripting ≤ 2.0 Fixed in 2.0.1 CVE-2025-47623 Patchstack
4.3 Medium LessButtons Social Sharing and Statistics Plugin lessbuttons Cross-Site Request Forgery Cross Site Request Forgery (CSRF) to Settings Change No login needed ≤ 1.6.1 CVE-2025-47614 Patchstack
6.1 Medium Add Google +1 (Plus one) social share Button Plugin add-google-plus-one-social-share-button Cross-Site Request Forgery Cross-Site Request Forgery to Stored Cross-Site Scripting No login needed ≤ 1.0.0 CVE-2025-3866 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only