WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,413 vulnerabilities, 1,639 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 10, 2026.

Showing 12,551–12,600 of 17,806 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 252 of 357
Severity Component Vulnerability Affected versions Published CVE Source
5.3 Medium WP Project Manager Plugin wedevs-project-manager Broken Access Control Missing Authorization to Project Milestone and Task Creation/Deletion No login needed ≤ 2.6.14 CVE-2024-10520 Wordfence
6.4 Medium Getwid – Gutenberg Blocks Plugin getwid Cross-Site Scripting Gutenberg Blocks <= 2.0.12 - Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2.0.12 CVE-2024-10872 Wordfence
6.5 Medium MStore API Plugin mstore-api SQL Injection Authenticated (Subscriber+) SQL Injection ≤ 4.15.7 CVE-2024-11179 Wordfence
6.4 Medium Save as PDF Plugin by Pdfcrowd Plugin save-as-pdf-by-pdfcrowd Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 4.2.1 CVE-2024-10891 Wordfence
5.4 Medium Yaad Sarig Payment Gateway For WC Plugin yaad-sarig-payment-gateway-for-wc Broken Access Control Missing Authorization to Authenticated (Subscriber+) Log Read/Deletion ≤ 2.2.4 CVE-2024-10665 Wordfence
4.3 Medium The Plus Addons for Elementor – Elementor Addons, Page Templates, Widgets, Mega Menu, WooCommerce Plugin the-plus-addons-for-elementor-page-builder Information Disclosure Elementor Addons, Page Templates, Widgets, Mega Menu, WooCommerce <= 6.0.3 - Authenticated (Contributor+) Sensitive Information Exposure via Elementor Templates ≤ 6.0.3 CVE-2024-10365 Wordfence
6.1 Medium Booster for WooCommerce Plugin woocommerce-jetpack Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 7.2.3 CVE-2024-9239 Wordfence
6.5 Medium ProfileGrid – User Profiles, Groups and Communities Plugin profilegrid-user-profiles-groups-and-communities Broken Access Control User Profiles, Groups and Communities <= 5.9.3.6 - Missing Authorization to Authenticated (Subscriber+) Arbitrary User Meta Deletion ≤ 5.9.3.6 CVE-2024-10900 Wordfence
6.1 Medium MailChimp Forms by MailMunch Plugin Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 3.2.3 CVE-2024-8726 Wordfence
6.1 Medium 404 Solution Plugin 404-solution Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 2.35.19 CVE-2024-11277 Wordfence
6.1 Medium Restaurant Menu – Food Ordering System – Table Reservation Plugin menu-ordering-reservations Cross-Site Scripting Food Ordering System – Table Reservation <= 2.4.2 - Reflected Cross-Site Scripting No login needed ≤ 2.4.2 CVE-2024-9653 Wordfence
6.1 Medium GD bbPress Attachments Plugin gd-bbpress-attachments Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 4.7.2 CVE-2024-11278 Wordfence
4.3 Medium Dynamic Widgets Plugin dynamic-widgets Cross-Site Request Forgery No login needed ≤ 1.6.4 Fixed in 1.6.5 CVE-2024-51669 Patchstack
6.3 Medium W3SPEEDSTER Plugin w3speedster-wp Cross-Site Request Forgery No login needed ≤ 7.25 Fixed in 7.27 CVE-2024-52392 Patchstack
6.5 Medium Beaver Builder Addons by WPZOOM Plugin wpzoom-addons-for-beaver-builder Cross-Site Scripting ≤ 1.3.4 Fixed in 1.3.5 CVE-2024-30424 Patchstack
5.9 Medium WP Roles at Registration Plugin wp-roles-at-registration Cross-Site Scripting ≤ 0.23 CVE-2023-27609 Patchstack
6.1 Medium HUSKY – Products Filter for WooCommerce Plugin Cross-Site Scripting Products Filter for WooCommerce <= 1.3.6.3 - Reflected Cross-Site Scripting via really_curr_tax Parameter No login needed ≤ 1.3.6.3 CVE-2024-11400 Wordfence
6.5 Medium Beaver Builder Plugin beaver-builder-lite-version Cross-Site Scripting ≤ 2.8.3.7 Fixed in 2.8.3.9 CVE-2024-50430 Patchstack
5.4 Medium ARMember Plugin armember-membership Cross-Site Request Forgery No login needed ≤ 4.0.5, < 6.7.1 Fixed in 4.0.6 CVE-2022-47424 Patchstack
4.3 Medium Crowdsignal Dashboard – Polls, Surveys & more Plugin polldaddy Cross-Site Request Forgery No login needed ≤ 3.1.3 Fixed in 3.1.4 CVE-2024-43338 Patchstack
4.3 Medium Manage User Columns Plugin manage-user-columns Cross-Site Request Forgery No login needed ≤ 1.0.5 Fixed in 1.0.6 CVE-2024-51686 Patchstack
4.3 Medium Disable Admin Notices individually Plugin disable-admin-notices Cross-Site Request Forgery No login needed ≤ 1.4.0 Fixed in 1.4.1 CVE-2024-52420 Patchstack
5.9 Medium Ninja Forms Plugin ninja-forms Cross-Site Scripting The Contact Form Builder That Grows With You plugin <= 3.8.16 - Cross Site Scripting (XSS) ≤ 3.8.16 Fixed in 3.8.18 CVE-2024-50514 Patchstack
5.9 Medium PostX Plugin ultimate-post Cross-Site Scripting ≤ 4.1.15 Fixed in 4.1.16 CVE-2024-50513 Patchstack
5.9 Medium Countdown & Clock Plugin countdown-builder Cross-Site Scripting ≤ 3.0.8 CVE-2024-50516 Patchstack
5.9 Medium Ninja Forms Plugin ninja-forms Cross-Site Scripting The Contact Form Builder That Grows With You plugin <= 3.8.16 - Cross Site Scripting (XSS) ≤ 3.8.16 Fixed in 3.8.18 CVE-2024-50515 Patchstack
6.5 Medium ID-SK Toolkit Plugin idsk-toolkit Cross-Site Scripting ≤ 1.7.2 Fixed in 1.7.3 CVE-2024-50517 Patchstack
6.5 Medium Pricer Ninja Plugin pricer-ninja-pricing-tables Cross-Site Scripting ≤ 2.1.0 CVE-2024-50518 Patchstack
6.5 Medium Alley Elementor Widget Plugin alley-elementor-widget Cross-Site Scripting ≤ 1.0.7 CVE-2024-50521 Patchstack
6.5 Medium Ancient World Linked Data Plugin ancient-world-linked-data-for-wordpress Cross-Site Scripting ≤ 0.2.1 CVE-2024-50520 Patchstack
6.5 Medium Step by Step Plugin step-by-step Cross-Site Scripting Stored Cross Site Scripting (XSS) ≤ 0.4.5 CVE-2024-50535 Patchstack
6.5 Medium GDReseller Plugin gdreseller Cross-Site Scripting ≤ 1.6 CVE-2024-50536 Patchstack
6.5 Medium Show Visitor IP Address Plugin show-visitor-ip-address Cross-Site Scripting Stored Cross Site Scripting (XSS) ≤ 0.2 CVE-2024-50538 Patchstack
6.5 Medium Smart Mockups Plugin smart-mockups Cross-Site Scripting Stored Cross Site Scripting (XSS) ≤ 1.2.0 CVE-2024-50537 Patchstack
6.5 Medium Advanced Control Manager for WordPress by ItalyStrap Plugin advanced-control-manager Cross-Site Scripting Stored Cross Site Scripting (XSS) ≤ 2.16.0 CVE-2024-50541 Patchstack
6.5 Medium (dp) AddThis Plugin dp-addthis Cross-Site Scripting Stored Cross Site Scripting (XSS) ≤ 1.0.2 CVE-2024-50540 Patchstack
6.5 Medium amazing neo icon font for elementor Plugin amazing-neo-icon-font-for-elementor Cross-Site Scripting ≤ 2.0.1 CVE-2024-50543 Patchstack
6.5 Medium RLM Elementor Widgets Pack Plugin rlm-elementor-widgets-pack Cross-Site Scripting ≤ 1.3.1 Fixed in 1.4.0 CVE-2024-50542 Patchstack
6.5 Medium MyOrderDesk Plugin myorderdesk Cross-Site Scripting ≤ 3.2.6 Fixed in 3.3.0 CVE-2024-50546 Patchstack
6.5 Medium DataMentor Plugin datamentor Cross-Site Scripting ≤ 1.7 CVE-2024-50545 Patchstack
6.5 Medium Themedy Toolbox Plugin themedy-toolbox Cross-Site Scripting ≤ 1.0.16 CVE-2024-50547 Patchstack
6.5 Medium Bonway Static Block Editor Plugin bonway-static-block-editor Cross-Site Scripting ≤ 1.1.0 CVE-2024-50549 Patchstack
6.5 Medium Awesome Progress Bar Plugin awesome-progess-bar Cross-Site Scripting ≤ 1.0.13 Fixed in 1.1.0 CVE-2024-50548 Patchstack
6.5 Medium Hover Video Preview Plugin hover-video-preview Cross-Site Scripting Stored Cross Site Scripting (XSS) ≤ 1.0.2 CVE-2024-50552 Patchstack
6.5 Medium EndomondoWP Plugin endomondowp Cross-Site Scripting Stored Cross Site Scripting (XSS) ≤ 0.1.1 CVE-2024-50551 Patchstack
6.5 Medium Sided Plugin sided Cross-Site Scripting ≤ 1.4.5 Fixed in 1.4.6 CVE-2024-50554 Patchstack
6.5 Medium Classy Addons for Elementor Plugin classy-addons-for-elementor Cross-Site Scripting ≤ 1.2.7 CVE-2024-50553 Patchstack
6.5 Medium Clyp Plugin clyp Cross-Site Scripting ≤ 1.3 CVE-2024-51617 Patchstack
6.5 Medium WM Zoom Plugin wm-zoom Cross-Site Scripting ≤ 1.0 CVE-2024-50556 Patchstack
6.5 Medium Pdf Embedder Fay Plugin pdf-embedder-fay Cross-Site Scripting ≤ 1.10.1 CVE-2024-51795 Patchstack

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only