WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,694 vulnerabilities, 1,872 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 11, 2026.

Showing 11,251–11,300 of 17,889 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 226 of 358
Severity Component Vulnerability Affected versions Published CVE Source
6.5 Medium Content Blocks Builder Plugin content-blocks-builder Cross-Site Scripting ≤ 2.7.6 Fixed in 2.7.7 CVE-2025-22810 Patchstack
6.5 Medium Conversational Forms for ChatBot Plugin conversational-forms Cross-Site Scripting ≤ 1.4.2 Fixed in 1.4.3 CVE-2025-22813 Patchstack
6.5 Medium News Ticker Widget for Elementor Plugin news-ticker-widget-for-elementor Cross-Site Scripting ≤ 1.3.2 Fixed in 1.3.3 CVE-2025-22812 Patchstack
6.5 Medium Button Block Plugin button-block Cross-Site Scripting ≤ 1.1.9 Fixed in 1.2.0 CVE-2025-22815 Patchstack
6.5 Medium S3Player – WooCommerce & Elementor Integration Plugin drm-protected-video-streaming Cross-Site Scripting ≤ 4.2.1 CVE-2025-22818 Patchstack
6.5 Medium BP Profile Shortcodes Extra Plugin bp-profile-shortcodes-extra Cross-Site Scripting ≤ 2.6.0 CVE-2025-22817 Patchstack
6.5 Medium Qr Code and Barcode Scanner Reader Plugin qr-code-and-barcode-scanner-reader Cross-Site Scripting Stored Cross Site Scripting (XSS) ≤ 1.0.0 CVE-2025-22819 Patchstack
6.5 Medium StorePress Plugin storepress Cross-Site Scripting ≤ 1.0.12 CVE-2025-22821 Patchstack
6.5 Medium VR Views Plugin vr-views Cross-Site Scripting Stored Cross Site Scripting (XSS) ≤ 1.5.1 CVE-2025-22820 Patchstack
6.5 Medium Genesis Style Shortcodes Plugin genesis-style-shortcodes Cross-Site Scripting ≤ 1.0 CVE-2025-22823 Patchstack
6.5 Medium wp custom countdown Plugin wp-custom-countdown Cross-Site Scripting Stored Cross Site Scripting (XSS) ≤ 2.8 CVE-2025-22822 Patchstack
6.5 Medium Sell Digital Downloads Plugin sell-digital-downloads Cross-Site Scripting ≤ 2.2.7 CVE-2025-22826 Patchstack
6.5 Medium Live Flight Radar Plugin live-flight-radar Cross-Site Scripting ≤ 1.0 CVE-2025-22824 Patchstack
6.5 Medium WP Joomag Plugin wp-joomag Cross-Site Scripting ≤ 2.5.2 CVE-2025-22827 Patchstack
6.4 Medium Greenshift – animation and page builder blocks Plugin greenshift-animation-and-page-builder-blocks Broken Access Control animation and page builder blocks <= 9.0.0 - Missing Authorization to Authenticated (Subscriber+) Server-Side Request Forgery and Stored Cross-Site Scripting ≤ 9.0.0 CVE-2024-6155 Wordfence
6.4 Medium 3DVieweronline Plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2.2.2 CVE-2024-12514 Wordfence
6.1 Medium Action Network Plugin wp-action-network Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 1.4.4 CVE-2024-12394 Wordfence
4.3 Medium Bitly's Plugin wp-bitly Broken Access Control Missing Authorization to Authenticated (Subscriber+) Settings Update ≤ 2.7.3 CVE-2024-12616 Wordfence
6.4 Medium Searchie Plugin searchie Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.17.0 CVE-2024-12819 Wordfence
6.4 Medium Muslim Prayer Time-Salah/Iqamah Plugin masjidal Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.8.11 CVE-2024-12515 Wordfence
6.4 Medium SimplyRETS Real Estate IDX Plugin simply-rets Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2.11.3 CVE-2024-12491 Wordfence
6.1 Medium WhatsApp click to chat Plugin manycontacts-bar Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 3.0.4 CVE-2024-11686 Wordfence
6.1 Medium Pósturinn\'s Shipping with WooCommerce Plugin posturinn Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 1.3.1 CVE-2024-11815 Wordfence
6.4 Medium Yumpu E-Paper publishing Plugin yumpu-epaper-publishing Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 3.0.8 CVE-2024-12621 Wordfence
6.4 Medium Skyword API Plugin skyword-plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2.5.2 CVE-2024-11907 Wordfence
6.1 Medium CLUEVO LMS, E-Learning Platform Plugin cluevo-lms Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 1.13.2 CVE-2024-11328 Wordfence
6.1 Medium Woocommerce check pincode/zipcode for shipping Plugin woocommerce-check-pincode-zipcode-for-shipping Cross-Site Request Forgery Cross-Site Request Forgery to Reflected Cross-Site Scripting No login needed ≤ 2.0.4 CVE-2024-12218 Wordfence
6.4 Medium Responsive FlipBook Plugin Plugin Cross-Site Scripting Authenticated (Subscriber+) Stored Cross-Site Scripting ≤ 2.5.0 CVE-2024-11929 Wordfence
4.3 Medium Opace AI Scribe: SEO Content Creator & Humaizer for OpenAI & Anthropic Plugin ai-scribe-the-chatgpt-powered-seo-content-creation-wizard Cross-Site Request Forgery SEO AI Writer, Content Generator, Humanizer, Blog Writer, SEO Optimizer, DALLE-3, AI WordPress Plugin ChatGPT (GPT-4o 128K) <= 2.5 - Cross-Site Request Forgery to Settings Update No login needed ≤ 2.5 CVE-2024-12605 Wordfence
4.3 Medium Header Builder Plugin Cross-Site Request Forgery Cross-Site Request Forgery to Header Deletion No login needed ≤ 1.3.8 CVE-2024-12206 Wordfence
6.5 Medium WP Travel – Ultimate Travel Booking System, Tour Management Engine Plugin wp-travel SQL Injection Ultimate Travel Booking System, Tour Management Engine <= 10.0.0 - Authenticated (Subscriber+) SQL Injection ≤ 10.0.0 CVE-2024-12067 Wordfence
6.1 Medium SEMA API Plugin sema-api Cross-Site Scripting Reflected Cross-Site Scripting via catid Parameter No login needed ≤ 5.27 CVE-2024-12285 Wordfence
4.3 Medium MIMO Woocommerce Order Tracking Plugin mimo-woocommerce-order-tracking Broken Access Control Missing Authorization to Limited Settings Update ≤ 1.0.2 CVE-2024-5769 Wordfence
4.3 Medium GS Insever Portfolio Plugin gs-instagram-portfolio Broken Access Control Missing Authorization to Authenticated (Subscriber+) CSS Injection ≤ 1.4.5 CVE-2024-12249 Wordfence
6.1 Medium Deliver via Shipos for WooCommerce Plugin wc-shipos-delivery Cross-Site Scripting Reflected Cross-Site Scripting via dvsfw_bulk_label_url Parameter No login needed ≤ 2.1.7 CVE-2024-12222 Wordfence
6.4 Medium Linear Plugin linear Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2.7.12 CVE-2024-12496 Wordfence
6.4 Medium Files Download Delay Plugin files-download-delay Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.0.9 CVE-2024-12493 Wordfence
4.3 Medium Newsletter2Go Plugin newsletter2go Broken Access Control Missing Authorization to Authenticated (Subscriber+) Style Reset ≤ 4.0.14 CVE-2024-12618 Wordfence
6.1 Medium ResAds Plugin resads Cross-Site Scripting Reflected Cross-Site Scripting via Multiple Parameters No login needed ≤ 2.0.6 CVE-2024-12122 Wordfence
6.4 Medium Unlimited Elements For Elementor (Free Widgets, Addons, Templates) Plugin unlimited-elements-for-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Multiple Widgets ≤ 1.5.135 CVE-2024-13153 Wordfence
6.1 Medium BU Section Editing Plugin Cross-Site Scripting Reflected XSS No login needed ≤ 0.9.9 CVE-2024-12736 WPScan
6.1 Medium aklamator-infeed Plugin Cross-Site Scripting Reflected XSS No login needed ≤ 2.0.0 CVE-2024-12731 WPScan
4.8 Medium aklamator-infeed Plugin Cross-Site Scripting Admin+ Stored XSS ≤ 2.0.0 CVE-2024-12717 WPScan
6.1 Medium Asgard Security Scanner Plugin Cross-Site Scripting Reflected XSS No login needed ≤ 0.7 CVE-2024-12715 WPScan
6.1 Medium Backlink Monitoring Manager Plugin Cross-Site Scripting Reflected XSS No login needed ≤ 0.1.3 CVE-2024-12714 WPScan
4.2 Medium PostLists Plugin Cross-Site Scripting Reflected XSS No login needed ≤ 2.0.2 CVE-2024-10815 WPScan
6.1 Medium Shipping via Planzer for WooCommerce Plugin wc-planzer-shipping Cross-Site Scripting Reflected Cross-Site Scripting via processed-ids No login needed ≤ 1.0.25 CVE-2024-12337 Wordfence
6.4 Medium Dear Flipbook – PDF Flipbook, 3D Flipbook, PDF embed, PDF viewer Plugin Cross-Site Scripting PDF Flipbook, 3D Flipbook, PDF embed, PDF viewer <= 2.3.52 - Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2.3.52 CVE-2024-11830 Wordfence
5.3 Medium Shopping Cart & eCommerce Store Plugin wp-easycart Broken Access Control Missing Authorization to Order Updates No login needed ≤ 5.7.8 CVE-2024-12712 Wordfence
4.3 Medium AdForest - Classified Ads Theme Broken Access Control Classified Ads WordPress Theme <= 5.1.7 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post/Attachment Deletion ≤ 5.1.7 CVE-2024-12855 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only