WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,694 vulnerabilities, 1,872 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 11, 2026.

Showing 11,751–11,800 of 17,889 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 236 of 358
Severity Component Vulnerability Affected versions Published CVE Source
6.1 Medium G Web Pro Store Locator Plugin gwebpro-store-locator Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 2.1 CVE-2024-11682 Wordfence
6.4 Medium Multi-column Tag Map Plugin multi-column-tag-map Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via mctagmap Shortcode ≤ 17.0.33 CVE-2024-11196 Wordfence
6.4 Medium real.Kit Plugin real-kit Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 5.1.1 CVE-2024-12697 Wordfence
6.1 Medium Ebook Store Plugin ebook-store Cross-Site Scripting Reflected Cross-Site Scripting via 'step' No login needed ≤ 5.8001 CVE-2024-12262 Wordfence
6.5 Medium WP Docs Plugin wp-docs SQL Injection Authenticated (Subscriber+) Time-Based SQL Injection via 'dir_id' ≤ 2.2.0 CVE-2024-12635 Wordfence
6.4 Medium One Click Upsell Funnel for WooCommerce Plugin woo-one-click-upsell-funnel Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via wps_wocuf_pro_yes Shortcode ≤ 3.4.9 CVE-2024-11938 Wordfence
6.1 Medium Ebook Store Plugin ebook-store Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 5.8001 CVE-2024-11287 Wordfence
6.1 Medium GTPayment Donations Plugin Cross-Site Scripting Stored XSS via CSRF No login needed ≤ 1.0.0 CVE-2024-11607 WPScan
6.1 Medium Feedify – Web Push Notifications Plugin push-notification-by-feedify Cross-Site Scripting Web Push Notifications <= 2.4.2 - Reflected Cross-Site Scripting No login needed ≤ 2.4.2 CVE-2024-11811 Wordfence
6.4 Medium Category Post Slider Plugin category-post-slider Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.4 CVE-2024-11878 Wordfence
6.4 Medium NACC Plugin nacc-wordpress-plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 4.1.0 CVE-2024-12506 Wordfence
6.4 Medium Outdooractive Embed Plugin outdooractive-embed Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.5 CVE-2024-11774 Wordfence
6.4 Medium Spoki – Chat Buttons and WooCommerce Notifications Plugin spoki Cross-Site Scripting Chat Buttons and WooCommerce Notifications <= 2.15.15 - Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2.15.15 CVE-2024-11893 Wordfence
6.1 Medium PKT1 Centro de envios Plugin pkt1-centro-de-envios Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 1.2.1 CVE-2024-11806 Wordfence
6.4 Medium Financial Calculator Plugin finance-calculator-with-application-form Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2.2.1 CVE-2024-11783 Wordfence
6.4 Medium Sell Tickets Online – TicketSource Ticket Shop Plugin ticketsource-events Cross-Site Scripting TicketSource Ticket Shop for WordPress <= 3.0.2 - Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 3.0.2 CVE-2024-11784 Wordfence
6.1 Medium isee-products-extractor Plugin isee-products-extractor Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 2.1.3 CVE-2024-11331 Wordfence
5.3 Medium Page Restriction WordPress (WP) – Protect WP Pages/Post Plugin page-and-post-restriction Information Disclosure Protect WP Pages/Post <= 1.3.6 - Unauthenticated Content Restriction Bypass to Sensitive Information Exposure No login needed ≤ 1.3.6 CVE-2024-11297 Wordfence
6.4 Medium WP SHAPES Plugin wp-shapes Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via SVG File Upload 1.0.0 CVE-2024-9619 Wordfence
6.4 Medium Embed Twine Plugin embed-twine Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 0.1.0 CVE-2024-12509 Wordfence
6.1 Medium Wtyczka SeoPilot dla WP Plugin wtyczka-seopilot-dla-wp Cross-Site Request Forgery Cross-Site Request Forgery to Stored Cross-Site Scripting No login needed ≤ 3.3.091 CVE-2024-11812 Wordfence
6.4 Medium Particle Background Plugin particle-background Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.0.2 CVE-2024-11775 Wordfence
6.4 Medium Spotlightr Plugin spotlightr Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 0.1.11 CVE-2024-11411 Wordfence
4.3 Medium Maintenance & Coming Soon Redirect Animation Plugin maintenance-coming-soon-redirect-animation Broken Access Control Missing Authorization to Settings Update ≤ 2.1.3 CVE-2024-9503 Wordfence
5.4 Medium Serious Slider Plugin cryout-serious-slider Cross-Site Scripting Contributor+ Stored XSS via Shortcode < 1.2.7 Fixed in 1.2.7 CVE-2024-11108 WPScan
4.7 Medium MaxButtons Plugin maxbuttons Cross-Site Scripting Admin+ Stored XSS via Text Color No login needed < 9.8.1 Fixed in 9.8.1 CVE-2024-8968 WPScan
4.8 Medium Download Manager Plugin download-manager Cross-Site Scripting Admin+ Stored XSS < 3.3.03 Fixed in 3.3.03 CVE-2024-10706 WPScan
4.8 Medium MaxButtons Plugin maxbuttons Cross-Site Scripting Admin+ Stored XSS via Button Width < 9.8.1 Fixed in 9.8.1 CVE-2024-10555 WPScan
6.4 Medium PCRecruiter Extensions Plugin pcrecruiter-extensions Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.4.22 CVE-2024-11776 Wordfence
6.5 Medium Fusion Plugin fusion Cross-Site Scripting ≤ 1.6.1 Fixed in 1.6.2 CVE-2024-37962 Patchstack
4.3 Medium File Manager Pro – Filester Plugin filester Broken Access Control Filester <= 1.8.6 - Missing Authorization to Authenticated (Subscriber+) Filebird Plugin Installation ≤ 1.8.6 CVE-2024-12331 Wordfence
4.3 Medium Button Block – Get fully customizable & multi-functional buttons Plugin button-block Information Disclosure Get fully customizable & multi-functional buttons <= 1.1.5 - Authenticated (Contributor+) Post Disclosure via Post Duplication ≤ 1.1.5 CVE-2024-12560 Wordfence
5.3 Medium Download manager Plugin download-manager Broken Access Control Improper Authorization to Unauthenticated Download of Password-Protected Files No login needed ≤ 3.3.03 CVE-2024-11768 Wordfence
5.4 Medium Broken Link Checker | Finder Plugin broken-link-finder Server-Side Request Forgery Authenticated (Author+) Blind Server-Side Request Forgery ≤ 2.5.0 CVE-2024-12121 Wordfence
6.5 Medium WP Project Manager Plugin wedevs-project-manager Information Disclosure Authenticated (Subscriber+) Sensitive Information Exposure via Project Task List REST API ≤ 2.6.15 CVE-2024-10548 Wordfence
6.5 Medium WP Menu Image Plugin wp-menu-image Broken Access Control No login needed ≤ 2.2 Fixed in 2.3 CVE-2024-52485 Patchstack
6.5 Medium Order Delivery & Pickup Location Date Time Plugin order-delivery-pickup-location-date-time-free-version Broken Access Control Settings Change No login needed ≤ 1.1.0 CVE-2024-55997 Patchstack
6.5 Medium Traveler Theme Broken Access Control Missing Authorization in Several AJAX Actions ≤ 3.1.6 CVE-2024-11926 Wordfence
5.3 Medium Paid Membership Subscriptions – Effortless Memberships, Recurring Payments & Content Restriction Plugin paid-member-subscriptions Information Disclosure Effortless Memberships, Recurring Payments & Content Restriction <= 2.13.4 - Unauthenticated Content Restriction Bypass to Sensitive Information Exposure No login needed ≤ 2.13.4 CVE-2024-11291 Wordfence
5.4 Medium Peter’s Custom Anti-Spam Plugin peters-custom-anti-spam-image Cross-Site Request Forgery Cross-Site Request Forgery via cas_register_post Function No login needed ≤ 3.2.3 CVE-2024-12554 Wordfence
6.1 Medium Affiliate Program Suite — SliceWP Affiliates Plugin slicewp Cross-Site Request Forgery Cross-Site Request Forgery to Reflected Cross-Site Scripting No login needed ≤ 1.1.23 CVE-2024-12454 Wordfence
4.3 Medium Animation Addons for Elementor Plugin animation-addons-for-elementor Information Disclosure Authenticated (Contributor+) Sensitive Information Exposure via Content Slider and Tabs Widget Elementor Template ≤ 1.1.6 CVE-2024-12340 Wordfence
5.3 Medium Simple Page Access Restriction Plugin simple-page-access-restriction Information Disclosure Unauthenticated Content Restriction Bypass to Sensitive Information Exposure No login needed ≤ 1.0.29 CVE-2024-11295 Wordfence
5.4 Medium Cost Calculator Builder Plugin cost-calculator-builder Cross-Site Request Forgery Settings update via CSRF No login needed < 3.2.43 Fixed in 3.2.43 CVE-2024-10892 WPScan
4.3 Medium Events Addon for Elementor Plugin Information Disclosure Authenticated (Contributor+) Post Disclosure ≤ 2.2.3 CVE-2024-12061 Wordfence
4.3 Medium LifterLMS – WP LMS for eLearning, Online Courses, & Quizzes Plugin lifterlms Broken Access Control WP LMS for eLearning, Online Courses, & Quizzes <= 7.8.5 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Deletion ≤ 7.8.5 CVE-2024-12596 Wordfence
6.4 Medium Video Share VOD – Turnkey Video Site Builder Script Plugin video-share-vod Cross-Site Scripting Turnkey Video Site Builder Script <= 2.6.30 - Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2.6.30 CVE-2024-12449 Wordfence
5.3 Medium Accept Authorize.NET Payments Using Contact Form 7 Plugin accept-authorize-net-payments-using-contact-form-7 Information Disclosure Unauthenticated Information Exposure No login needed ≤ 2.2 CVE-2024-12250 Wordfence
6.1 Medium AMP for WP – Accelerated Mobile Pages Plugin accelerated-mobile-pages Cross-Site Scripting Accelerated Mobile Pages <= 1.1.1 - Reflected Cross-Site Scripting No login needed ≤ 1.1.1 CVE-2024-11254 Wordfence
6.4 Medium Contests by Rewards Fuel Plugin contests-from-rewards-fuel Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2.0.65 CVE-2024-12513 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only