WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,262 vulnerabilities, 1,570 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 8, 2026.

Showing 1,001–1,050 of 1,279 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 21 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.4 Medium Youzify – BuddyPress Community, User Profile, Social Network & Membership Plugin youzify Cross-Site Scripting BuddyPress Community, User Profile, Social Network & Membership Plugin for WordPress <= 1.3.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via youzify_media Shortcode ≤ 1.3.0 CVE-2024-8987 Wordfence
6.4 Medium CMSMasters Content Composer Plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.8.8 CVE-2024-7963 Wordfence
6.4 Medium Bridge Core Plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 3.2.0 CVE-2024-9292 Wordfence
6.4 Medium Shortcodes and extra features for Phlox Plugin auxin-elements Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Modern Heading and Icon Picker Widgets ≤ 2.16.3 CVE-2024-8486 Wordfence
6.4 Medium Display Medium Posts Plugin display-medium-posts Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via display_medium_posts Shortcode ≤ 5.0.1 CVE-2024-9445 Wordfence
6.4 Medium Login Logout Shortcode Plugin login-logout-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via class Parameter ≤ 1.1.0 CVE-2024-9421 Wordfence
5.4 Medium Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce Plugin email-subscribers Arbitrary Shortcode Execution Email Marketing, Newsletters, Automation for WordPress & WooCommerce <= 5.7.34 - Authenticated (Subscriber+) Arbitrary Shortcode Execution ≤ 5.7.34 CVE-2024-8254 Wordfence
6.4 Medium Stars Testimonials Plugin stars-testimonials-with-slider-and-masonry-grid Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via stars_testimonials Shortcode ≤ 3.3.1 CVE-2024-8989 Wordfence
6.4 Medium Geo Mashup Plugin geo-mashup Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via geo_mashup_visible_posts_list Shortcode ≤ 1.13.13 CVE-2024-8990 Wordfence
6.4 Medium WP-WebAuthn Plugin wp-webauthn Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via wwa_login_form Shortcode ≤ 1.3.3 CVE-2024-9023 Wordfence
6.4 Medium OSM Plugin osm Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via osm_map and osm_map_v3 Shortcodes ≤ 6.1.0 CVE-2024-8991 Wordfence
6.4 Medium Themedy Toolbox Plugin themedy-toolbox Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Multiple Shortcodes ≤ 1.0.15 CVE-2024-9177 Wordfence
6.4 Medium Material Design Icons Plugin material-design-icons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via mdi-icon Shortcode ≤ 0.0.5 CVE-2024-9024 Wordfence
6.4 Medium WP GPX Maps Plugin wp-gpx-maps Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via sgpx Shortcode ≤ 1.7.08 CVE-2024-9028 Wordfence
6.4 Medium WPZOOM Shortcodes Plugin wpzoom-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via box Shortcode ≤ 1.0.5 CVE-2024-9027 Wordfence
6.4 Medium Confetti Fall Animation Plugin confetti-fall-animation Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via confetti-fall-animation Shortcode ≤ 1.3.1 CVE-2024-8919 Wordfence
6.4 Medium WP Custom Fields Search Plugin wp-custom-fields-search Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via wpcfs-preset Shortcode ≤ 1.2.35 CVE-2024-8364 Wordfence
6.4 Medium Tweaker5 Theme tweaker5 Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button Shortcode ≤ 1.2 CVE-2024-5870 Wordfence
6.4 Medium Neighborly Theme neighborly Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button Shortcode ≤ 1.4 CVE-2024-5869 Wordfence
6.4 Medium Delicate Theme delicate Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button Shortcode ≤ 3.5.5 CVE-2024-5867 Wordfence
6.4 Medium Email Obfuscate Shortcode Plugin email-obfuscate-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2.0 CVE-2024-8747 Wordfence
6.4 Medium Triton Lite Theme triton-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button Shortcode ≤ 1.3 CVE-2024-5789 Wordfence
6.4 Medium Avada | Website Builder For WordPress & eCommerce Plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via fusion_button Shortcode ≤ 3.11.9 CVE-2024-5628 Wordfence
5.4 Medium WP MultiTasking Plugin Cross-Site Scripting Reflected XSS via Shortcode ≤ 0.1.12 CVE-2024-6859 WPScan
5.3 Medium Geo Controller Plugin cf-geoplugin Broken Access Control Missing Authorization to Unauthenticated Shortcode Execution No login needed ≤ 8.6.9 CVE-2024-7381 Wordfence
6.4 Medium Share This Image Plugin share-this-image Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via STI Buttons Shortcode ≤ 2.02 CVE-2024-8363 Wordfence
6.4 Medium Betheme | Responsive Multipurpose WordPress & WooCommerce Theme Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 27.5.6 CVE-2024-3998 Wordfence
4.8 Medium NitroPack Plugin nitropack Arbitrary Shortcode Execution Unauthenticated Arbitrary Shortcode Execution No login needed ≤ 1.16.7 Fixed in 1.16.8 CVE-2024-43922 Patchstack
6.4 Medium Front End Users Plugin front-end-only-users Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 3.2.28 CVE-2024-7606 Wordfence
6.4 Medium WP Last Modified Info Plugin wp-last-modified-info Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via lmt-post-modified-info Shortcode ≤ 1.9.0 CVE-2024-6864 Wordfence
4.3 Medium Custom Field For WP Job Manager Plugin custom-field-for-wp-job-manager Broken Access Control Insecure Direct Object Reference to Sensitive Information Exposure via Shortcode ≤ 1.2 CVE-2023-7049 Wordfence
6.4 Medium Sheet to Table Live Sync for Google Sheet Plugin sheet-to-wp-table-for-google-sheet Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via STWT_Sheet_Table Shortcode ≤ 1.0.1 CVE-2024-6532 Wordfence
6.5 Medium Themify Shortcodes Plugin themify-shortcodes Cross-Site Scripting ≤ 2.1.1 Fixed in 2.1.2 CVE-2024-43133 Patchstack
6.4 Medium MDx Theme Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via mdx_list_item Shortcode ≤ 2.0.3 CVE-2024-6639 Wordfence
5.4 Medium Accept Stripe Payments Plugin stripe-payments Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via accept_stripe_payment_ng Shortcode ≤ 2.0.86 CVE-2024-7353 Wordfence
5.4 Medium Shortcodes Ultimate Pro Plugin Cross-Site Scripting Contributor+ Stored XSS < 7.2.1 Fixed in 7.2.1 CVE-2024-6766 WPScan
5.4 Medium Cooked Plugin cooked Cross-Site Scripting WordPress Cooked Plugin Persistent Cross-Site Scripting via Shortcode < 1.8.1 CVE-2024-41816 GitHub_M
6.4 Medium Remote Content Shortcode Plugin remote-content-shortcode Server-Side Request Forgery Authenticated (Contributor+) Server-Side Request Forgery ≤ 1.5 CVE-2024-2090 Wordfence
6.4 Medium Download Manager Plugin download-manager Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 3.2.97 CVE-2024-6208 Wordfence
6.4 Medium Bold Page Builder Plugin bold-page-builder Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via bt_bb_button Shortcode ≤ 5.0.2 CVE-2024-7100 Wordfence
6.4 Medium Master Currency WP Plugin mastercurrency-wp Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Currency Converter Form Shortcode ≤ 1.1.61 CVE-2024-6634 Wordfence
6.4 Medium WP Booking Calendar Plugin booking Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via bookingform Shortcode ≤ 10.2.1 CVE-2024-6930 Wordfence
6.4 Medium All-in-One Video Gallery Plugin all-in-one-video-gallery Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Video Shortcode ≤ 3.7.1 CVE-2024-6629 Wordfence
5.9 Medium Shortcode Addons Plugin shortcode-addons Cross-Site Scripting ≤ 3.2.5 CVE-2024-37121 Patchstack
6.5 Medium CodePen Embedded Pens Shortcode Plugin codepen-embedded-pen-shortcode Cross-Site Scripting ≤ 1.0.0 Fixed in 1.0.1 CVE-2024-37960 Patchstack
6.5 Medium Animated Typed JS Shortcode Plugin animated-typed-js-shortcode Cross-Site Scripting ≤ 2.0 CVE-2024-38679 Patchstack
6.4 Medium Easy Testimonials Plugin easy-testimonials Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 3.9.5 CVE-2024-2337 Wordfence
6.4 Medium Zenon Lite Theme zenon-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button Shortcode ≤ 1.9 CVE-2024-5964 Wordfence
6.4 Medium Ultimate Addons for WPBakery Page Builder Plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 3.19.20 CVE-2024-5251 Wordfence
6.4 Medium Ultimate Addons for WPBakery Page Builder Plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 3.19.20 CVE-2024-5253 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only