WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,211 vulnerabilities, 1,526 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 7, 2026.

Showing 51–100 of 1,928 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 2 of 1
Severity Component Vulnerability Affected versions Published CVE Source
4.9 Medium WP CTA Plugin easy-sticky-sidebar Server-Side Request Forgery Authenticated (Administrator+) Server-Side Request Forgery 2.1.2 CVE-2026-6089 Wordfence
4.3 Medium Facturación Electrónica Costa Rica Plugin factura-electronica-cr Cross-Site Request Forgery Cross-Site Request Forgery to Plugin Settings Update No login needed ≤ 2.0.2 CVE-2026-9720 Wordfence
4.1 Medium Media Cleaner: Clean your WordPress! Plugin media-cleaner Server-Side Request Forgery Authenticated (Administrator+) Server-Side Request Forgery ≤ 7.0.3 CVE-2026-4912 Wordfence
4.3 Medium Cookie Banner for GDPR / CCPA – WPLP Cookie Consent Plugin gdpr-cookie-consent Cross-Site Request Forgery WPLP Cookie Consent <= 4.3.7 - Cross-Site Request Forgery via Bulk Action to Delete/Resolve Entries No login needed ≤ 4.3.7 CVE-2026-15136 Wordfence
4.3 Medium Insert Headers and Footers Code – HT Script Plugin insert-headers-and-footers-script Cross-Site Request Forgery HT Script plugin <= 1.1.8 - Cross Site Request Forgery (CSRF) No login needed ≤ 1.1.8 CVE-2026-66474 Patchstack
4.9 Medium Feedzy Plugin feedzy-rss-feeds Server-Side Request Forgery ≤ 5.2.4 Fixed in 5.2.5 CVE-2026-66437 Patchstack
4.3 Medium WP Google Review Slider Plugin wp-google-places-review-slider Cross-Site Request Forgery No login needed ≤ 18.4 Fixed in 18.5 CVE-2026-66428 Patchstack
5.4 Medium AffiliateX Plugin affiliatex Server-Side Request Forgery No login needed ≤ 2.3.5 Fixed in 2.3.6 CVE-2026-65558 Patchstack
6.5 Medium ProfileGrid Plugin profilegrid-user-profiles-groups-and-communities Price Manipulation Unauthenticated Payment Bypass and Forced Group Membership via PayPal IPN Forgery No login needed < 5.9.9.7 Fixed in 5.9.9.7 CVE-2026-12688 WPScan
6.5 Medium افزونه حمل و نقل ووکامرس (پست پیشتاز و سفارشی، پیک موتوری) Plugin persian-woocommerce-shipping Cross-Site Request Forgery No login needed ≤ 4.4.5 CVE-2026-65536 Patchstack
5.4 Medium WP Activity Log Plugin wp-security-audit-log Cross-Site Request Forgery No login needed ≤ 5.6.4 Fixed in 5.6.5 CVE-2026-65512 Patchstack
4.4 Medium Complianz Plugin complianz-gdpr Server-Side Request Forgery ≤ 7.5.0 CVE-2026-65496 Patchstack
4.9 Medium JetEngine Plugin jet-engine Server-Side Request Forgery ≤ 3.8.11 Fixed in 3.8.12 CVE-2026-65467 Patchstack
4.9 Medium JetBooking Plugin jet-booking Server-Side Request Forgery ≤ 4.1.2 Fixed in 4.1.2.1 CVE-2026-65466 Patchstack
5.4 Medium GiveWP Plugin give Cross-Site Request Forgery No login needed ≤ 4.16.3 Fixed in 4.16.4 CVE-2026-65464 Patchstack
4.3 Medium Zarinpal Gateway Plugin zarinpal-woocommerce-payment-gateway Cross-Site Request Forgery No login needed ≤ 5.1.0 Fixed in 5.1.1 CVE-2026-65460 Patchstack
5.4 Medium Simple Link Directory Pro Plugin simple-link-directory-pro Cross-Site Request Forgery No login needed ≤ 15.0.8 Fixed in 15.0.9 CVE-2026-61981 Patchstack
4.4 Medium Photo Block Plugin photo-block Server-Side Request Forgery ≤ 1.7.1 CVE-2026-24639 Patchstack
4.3 Medium WP Accessibility Helper (WAH) Plugin wp-accessibility-helper Cross-Site Request Forgery No login needed ≤ 0.6.6 CVE-2026-24537 Patchstack
4.3 Medium W3SC Elementor to Zoho CRM Plugin w3sc-elementor-to-zoho Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 2.2.0 CVE-2026-9734 Wordfence
4.3 Medium Landing Page Builder Plugin page-builder-add Cross-Site Request Forgery Cross-Site Request Forgery to ulpb_admin_data AJAX Action No login needed ≤ 1.5.3.6 CVE-2026-12409 Wordfence
4.9 Medium Auto Featured Image (Auto Post Thumbnail) Plugin auto-post-thumbnail Server-Side Request Forgery ≤ 5.0.4 Fixed in 5.0.5 CVE-2026-61970 Patchstack
6.4 Medium Instant Image Generator Plugin ai-image Server-Side Request Forgery ≤ 2.1.4 Fixed in 2.1.5 CVE-2026-57413 Patchstack
4.3 Medium GoodMeet Plugin goodmeet Cross-Site Request Forgery Cross-Site Request Forgery to Google Meet Credential Reset via 'goodmeet_reset_google_meet_credential' No login needed ≤ 1.1.8 CVE-2026-6440 Wordfence
6.4 Medium All-in-One Video Gallery Plugin all-in-one-video-gallery Server-Side Request Forgery Authenticated (Subscriber+) Server-Side Request Forgery via 'vdl' Parameter ≤ 4.8.5 CVE-2026-12123 Wordfence
5.3 Medium WP Support Plus Responsive Ticket System Plugin Broken Access Control Unauthenticated Support Ticket Access via Session Cookie Forgery No login needed ≤ 9.1.2 CVE-2026-11875 WPScan
4.7 Medium Smash Balloon Social Photo Feed – Easy Social Feeds Plugin instagram-feed Cross-Site Request Forgery Easy Social Feeds Plugin <= 6.11.1 - Cross-Site Request Forgery to oEmbed Access Token Overwrite via 'sbi_access_token' Parameter No login needed ≤ 6.11.1 CVE-2026-12002 Wordfence
4.3 Medium Wp Js Detect Plugin wp-js-detect Cross-Site Request Forgery Cross-Site Request Forgery to Plugin Settings Update No login needed ≤ 1.0.9 CVE-2026-9731 Wordfence
4.3 Medium CrawlWP SEO Plugin mihdan-index-now Cross-Site Request Forgery No login needed ≤ 3.0.16 Fixed in 3.0.17 CVE-2026-59520 Patchstack
5.5 Medium WP Import Export Lite Plugin wp-import-export-lite Server-Side Request Forgery Authenticated (Administrator+) Server-Side Request Forgery via 'file_url' Parameter ≤ 3.9.30 CVE-2026-11397 Wordfence
6.5 Medium Booked Plugin booked Cross-Site Request Forgery No login needed ≤ 3.0.0 CVE-2026-57747 Patchstack
4.3 Medium Werkstatt Theme werkstatt Cross-Site Request Forgery No login needed ≤ 4.7.2 CVE-2026-57690 Patchstack
6.4 Medium GeoDirectory Plugin geodirectory Server-Side Request Forgery ≤ 2.8.161 Fixed in 2.8.162 CVE-2026-57681 Patchstack
4.3 Medium GiveWP Plugin give Cross-Site Request Forgery No login needed ≤ 4.15.3 CVE-2026-11981 Wordfence
4.3 Medium Plugin for Google Analytics by IO technologies Plugin io-engagement-analytics Cross-Site Request Forgery Cross-Site Request Forgery via 'ga_id' Parameter No login needed ≤ 1.1 CVE-2026-8944 Wordfence
5.3 Medium RegistrationMagic Plugin custom-registration-form-builder-with-submission-manager Authentication Bypass Authenticated (Subscriber+) Authentication Bypass via Forged PayPal IPN Request No login needed ≤ 6.0.8.6 CVE-2026-9242 Wordfence
4.3 Medium HD Quiz Plugin hd-quiz Cross-Site Request Forgery Cross-Site Request Forgery via Multiple AJAX Handlers No login needed 2.2.0 – 2.2.1 CVE-2026-13422 Wordfence
4.3 Medium Gmail SMTP Plugin gmail-smtp Cross-Site Request Forgery No login needed ≤ 1.2.3.19 Fixed in 1.2.3.20 CVE-2026-57657 Patchstack
6.5 Medium Real Estate 7 Theme realestate-7 Cross-Site Request Forgery No login needed ≤ 3.5.9 Fixed in 3.6.0 CVE-2026-57641 Patchstack
4.3 Medium Abandoned Cart Lite for WooCommerce Plugin woocommerce-abandoned-cart Cross-Site Request Forgery No login needed ≤ 6.8.0 Fixed in 6.8.1 CVE-2026-57637 Patchstack
6.5 Medium FunnelKit Payment Gateway for Stripe WooCommerce Plugin funnelkit-stripe-woo-payment-gateway Cross-Site Request Forgery No login needed ≤ 1.14.0.3 Fixed in 1.14.0.4 CVE-2026-57635 Patchstack
4.9 Medium Kirki Plugin kirki Server-Side Request Forgery ≤ 6.0.11 Fixed in 6.0.12 CVE-2026-57627 Patchstack
6.4 Medium utm.codes Plugin utm-dot-codes Server-Side Request Forgery ≤ 1.9.0 Fixed in 1.9.1 CVE-2026-56026 Patchstack
5.4 Medium Forget About Shortcode Buttons Plugin forget-about-shortcode-buttons Broken Access Control ≤ 2.1.3 CVE-2025-63041 Patchstack
4.3 Medium Bulk SEO Image Plugin bulk-seo-image Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.1 CVE-2026-11997 Wordfence
4.3 Medium MP Customize Login Page Plugin mp-customize-login-page Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.0 CVE-2026-6292 Wordfence
4.3 Medium Blue Captcha Plugin blue-captcha Cross-Site Request Forgery Cross-Site Request Forgery via 'blcap_action' Parameter No login needed ≤ 2.0.1 CVE-2026-10552 Wordfence
4.3 Medium MotorDesk Plugin motordesk Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.1.2 CVE-2026-9724 Wordfence
6.4 Medium WP Meta SEO Plugin wp-meta-seo Server-Side Request Forgery Authenticated (Contributor+) Server-Side Request Forgery via 'new_link' Parameter ≤ 4.5.18 CVE-2026-11370 Wordfence
4.3 Medium Book a Room Event Calendar Plugin book-a-room-event-calendar Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.9 CVE-2026-9721 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only