WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,314 vulnerabilities, 1,598 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 9, 2026.

Showing 1,201–1,250 of 1,457 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 25 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.4 Medium Squelch Tabs and Accordions Shortcodes Plugin squelch-tabs-and-accordions-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via tab Shortcode ≤ 0.4.8 CVE-2024-5946 Wordfence
6.4 Medium Simple Alert Boxes Plugin simple-alert-boxes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Alert Shortcode ≤ 1.4.0 CVE-2024-5937 Wordfence
6.4 Medium OSM – OpenStreetMap Plugin osm Cross-Site Scripting OpenStreetMap <= 6.0.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 6.0.3 CVE-2024-3603 Wordfence
6.4 Medium Webico Slider Flatsome Addons Plugin webico-slider-flatsome-addons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via wbc_image Shortcode ≤ 2.0.1 CVE-2024-5881 Wordfence
4.3 Medium Snippet Shortcodes Plugin shortcode-variables Cross-Site Request Forgery No login needed ≤ 4.1.4 CVE-2024-4543 Wordfence
6.4 Medium Boot Store Theme boot-store Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button Shortcode ≤ 1.6.4 CVE-2024-5938 Wordfence
6.4 Medium Stock Ticker Plugin stock-ticker Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via stock_ticker Shortcode ≤ 3.24.4 CVE-2024-6363 Wordfence
6.4 Medium Scylla lite Theme scylla-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button Shortcode ≤ 1.8.3 CVE-2024-5922 Wordfence
6.4 Medium Theron Lite Theme theron-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button Shortcode ≤ 2.0 CVE-2024-5925 Wordfence
6.4 Medium Silesia Theme silesia Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button Shortcode ≤ 1.0.6 CVE-2024-5788 Wordfence
6.4 Medium Create by Mediavine Plugin mediavine-create Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Schema Meta Shortcode ≤ 1.9.7 CVE-2024-5601 Wordfence
8.8 High WPCafe – Online Food Ordering, Restaurant Menu, Delivery, and Reservations for WooCommerce Plugin wp-cafe Local File Inclusion Online Food Ordering, Restaurant Menu, Delivery, and Reservations for WooCommerce <= 2.2.25 - Authenticated (Contributor+) File inclusion via Shortcode ≤ 2.2.25 CVE-2024-5431 Wordfence
6.4 Medium Mosaic Theme mosaic Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button Shortcode ≤ 1.7.1 CVE-2024-5965 Wordfence
6.4 Medium Grey Opaque Theme grey-opaque Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Download-Button Shortcode ≤ 2.0.1 CVE-2024-5966 Wordfence
6.4 Medium Flatsome | Multi-Purpose Responsive WooCommerce Theme Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Multiple Shortcodes ≤ 3.18.7 CVE-2024-5346 Wordfence
6.5 Medium Page Builder: Live Composer Plugin live-composer-page-builder Cross-Site Scripting Contributor+ Shortcode Cross Site Scripting (XSS) ≤ 1.5.42 CVE-2024-35779 Patchstack
6.1 Medium PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode Plugin Cross-Site Scripting Contributor+ Stored XSS No login needed ≤ 1.7 CVE-2024-5448 WPScan
5.4 Medium PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode Plugin Cross-Site Scripting Admin+ Stored XSS ≤ 1.7 CVE-2024-5447 WPScan
6.1 Medium DOP Shortcodes Plugin Cross-Site Scripting Contributor+ Stored XSS via Shortcode No login needed ≤ 1.2 CVE-2024-4377 WPScan
6.4 Medium Flatsome Theme Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 3.18.7 CVE-2024-5156 Wordfence
6.4 Medium MaxGalleria Plugin maxgalleria Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via maxgallery_thumb Shortcode ≤ 6.4.4 CVE-2024-5970 Wordfence
6.4 Medium Master Slider – Responsive Touch Slider Plugin master-slider Cross-Site Scripting Responsive Touch Slider <= 3.9.10 - Authenticated (Contributor+) Stored Cross-Site Scripting via ms_layer Shortcode ≤ 3.9.10 CVE-2024-4375 Wordfence
6.4 Medium Collapse-O-Matic Plugin jquery-collapse-o-matic Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.8.5.8 CVE-2024-4095 Wordfence
6.4 Medium Video Gallery – YouTube Playlist, Channel Gallery by YotuWP Plugin yotuwp-easy-youtube-embed Local File Inclusion YouTube Playlist, Channel Gallery by YotuWP <= 1.3.13 - Authenticated (Contributor+) Arbitrary File Inclusion via Shortcode ≤ 1.3.13 CVE-2024-4551 Wordfence
6.4 Medium Shariff Wrapper Plugin shariff Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 4.6.13 CVE-2024-2695 Wordfence
6.4 Medium Restaurant Menu and Food Ordering Plugin mp-restaurant-menu Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 2.4.0 CVE-2024-1399 Wordfence
8.8 High tagDiv Composer Plugin Local File Inclusion Authenticated (Contributor+) Local File Inclusion via Shortcode ≤ 4.8 CVE-2024-3813 Wordfence
5.4 Medium WordPress Jitsi Shortcode Plugin Cross-Site Scripting Contributor+ Stored XSS via Shortcode No login needed ≤ 0.1 CVE-2024-3978 WPScan
5.1 Medium WordPress Jitsi Shortcode Plugin Cross-Site Scripting Admin+ Stored XSS ≤ 0.1 CVE-2024-3977 WPScan
6.4 Medium Events Manager – Calendar, Bookings, Tickets, and more! Plugin events-manager Cross-Site Scripting Calendar, Bookings, Tickets, and more! <= 6.4.7.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via event, location, and event_category Shortcodes ≤ 6.4.7.3 CVE-2024-3492 Wordfence
6.4 Medium Download Manager Plugin download-manager Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via Multiple Shortcodes ≤ 3.2.92 CVE-2024-5266 Wordfence
5.3 Medium Builder for WooCommerce reviews shortcodes – ReviewShort Plugin woo-product-reviews-shortcode Broken Access Control ReviewShort plugin <= 1.01.5 - Broken Access Control No login needed ≤ 1.01.5 Fixed in 1.01.6 CVE-2024-34763 Patchstack
6.4 Medium Custom Field Template Plugin custom-field-template Cross-Site Scripting Authenticated(Contributor+) Stored Cross-Site Scripting via shortcode ≤ 2.6.1 CVE-2023-6745 Wordfence
6.4 Medium One Page Express Companion Plugin one-page-express-companion Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via one_page_express_contact_form Shortcode ≤ 1.6.37 CVE-2024-4703 Wordfence
6.4 Medium Colibri Page Builder Plugin colibri-page-builder Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via colibri_video_player Shortcode ≤ 1.0.276 CVE-2024-4451 Wordfence
6.4 Medium Colibri Page Builder Plugin colibri-page-builder Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.0.276 CVE-2024-5038 Wordfence
6.4 Medium Rotating Tweets (Twitter widget and shortcode) Plugin rotatingtweets Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.9.10 CVE-2024-5141 Wordfence
6.4 Medium Materialis Companion Plugin materialis-companion Cross-Site Scripting Authenticated (Contributor+) Store Cross-Site Scripting via materialis_contact_form Shortcode ≤ 1.3.41 CVE-2024-4707 Wordfence
6.4 Medium Testimonials Widget Plugin testimonials-widget Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via testimonials Shortcode ≤ 4.0.4 CVE-2024-4705 Wordfence
6.4 Medium Easy Social Like Box – Popup – Sidebar Widget Plugin cardoza-facebook-like-box Cross-Site Scripting Popup – Sidebar Widget <= 4.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 4.0 CVE-2024-5224 Wordfence
6.5 Medium Album and Image Gallery plus Lightbox Plugin album-and-image-gallery-plus-lightbox Arbitrary Shortcode Execution Unauthenticated Arbitrary Shortcode Execution No login needed ≤ 2.0 CVE-2024-4194 Wordfence
6.4 Medium Simple Image Popup Shortcode Plugin simple-image-popup-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.0 CVE-2024-5342 Wordfence
6.4 Medium Download Manager Plugin download-manager Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via wpdm_modal_login_form Shortcode ≤ 3.2.93 CVE-2024-4001 Wordfence
6.4 Medium WP Shortcodes Plugin — Shortcodes Ultimate Plugin shortcodes-ultimate Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via su_lightbox Shortcode ≤ 7.1.6 CVE-2024-4821 Wordfence
8.8 High LifterLMS – WordPress LMS Plugin for eLearning Plugin SQL Injection WordPress LMS Plugin for eLearning <= 7.6.2 - Authenticated (Contributor+) SQL Injection via Shortcode ≤ 7.6.2 CVE-2024-4743 Wordfence
6.4 Medium Weaver Xtreme Theme Support Plugin weaverx-theme-support Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via div Shortcode ≤ 6.4 CVE-2024-4939 Wordfence
6.4 Medium SureTriggers – Connect All Your Plugins, Apps, Tools & Automate Everything! Plugin suretriggers Cross-Site Scripting Connect All Your Plugins, Apps, Tools & Automate Everything! <= 1.0.46 - Authenticated (Contributor+) Stored Cross-Site Scripting via Trigger Link Shortcode ≤ 1.0.47 CVE-2024-5485 Wordfence
6.4 Medium Essential Real Estate Plugin essential-real-estate Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 4.4.2 CVE-2024-4273 Wordfence
6.4 Medium tagDiv Composer Plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via button Shortcode ≤ 4.8 CVE-2024-3888 Wordfence
8.8 High Content Blocks (Custom Post Widget) Plugin custom-post-widget Local File Inclusion Authenticated (Contributor+) Local File Inclusion via Shortcode ≤ 3.3.0 CVE-2024-3564 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only