WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,211 vulnerabilities, 1,526 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 7, 2026.

Showing 14,201–14,250 of 17,704 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 285 of 1
Severity Component Vulnerability Affected versions Published CVE Source
5.4 Medium Search & Replace Plugin search-and-replace PHP Object Injection Deserialization of untrusted data No login needed ≤ 3.2.2 Fixed in 3.2.3 CVE-2024-38759 Patchstack
6.4 Medium JSON Content Importer Plugin json-content-importer Server-Side Request Forgery JSON Content Importer plugin <= 1.5.6 - Server Side Request Forgery (SSRF) ≤ 1.5.6 Fixed in 1.6.0 CVE-2024-38723 Patchstack
4.9 Medium Magical Addons For Elementor Plugin magical-addons-for-elementor Server-Side Request Forgery ≤ 1.1.41 Fixed in 1.1.42 CVE-2024-38730 Patchstack
4.3 Medium Academy LMS Plugin academy Broken Access Control ≤ 2.0.4 Fixed in 2.0.5 CVE-2024-38701 Patchstack
6.5 Medium Elementor – Header, Footer & Blocks Template Plugin header-footer-elementor Cross-Site Scripting Contributor+ DOM-Based Cross Site Scripting (XSS) ≤ 1.6.35 Fixed in 1.6.36 CVE-2024-33933 Patchstack
6.5 Medium Elegant Themes Icons Plugin elegant-themes-icons Cross-Site Scripting ≤ 1.3 CVE-2024-37100 Patchstack
6.5 Medium WP Post Author Plugin wp-post-author Cross-Site Scripting ≤ 3.6.7 Fixed in 3.6.8 CVE-2024-37101 Patchstack
6.5 Medium My Favorites Plugin my-favorites Cross-Site Scripting ≤ 1.4.3 Fixed in 1.4.4 CVE-2024-37114 Patchstack
6.5 Medium Sinatra Theme sinatra Cross-Site Scripting ≤ 1.3 CVE-2024-37116 Patchstack
5.9 Medium Tabs Plugin vc-tabs Cross-Site Scripting ≤ 4.0.6 CVE-2024-37120 Patchstack
5.9 Medium Shortcode Addons Plugin shortcode-addons Cross-Site Scripting ≤ 3.2.5 CVE-2024-37121 Patchstack
5.9 Medium Accordions Plugin accordions-or-faqs Cross-Site Scripting ≤ 2.3.5 CVE-2024-37122 Patchstack
5.9 Medium Transition Slider – Responsive Image Slider and Gallery Plugin transition-slider-lite Cross-Site Scripting Responsive Image Slider and Gallery plugin <= 2.20.3 - Cross Site Scripting (XSS) ≤ 2.20.3 CVE-2024-37215 Patchstack
6.5 Medium Sketchfab Embed Plugin sketchfab-oembed Cross-Site Scripting ≤ 1.5 CVE-2024-37216 Patchstack
6.5 Medium Empty Cart Button for WooCommerce Plugin empty-cart-button-for-woocommerce Cross-Site Scripting ≤ 1.3.8 CVE-2024-37217 Patchstack
6.5 Medium Page Builder Sandwich – Front-End Page Builder Plugin page-builder-sandwich Cross-Site Scripting ≤ 5.1.0 CVE-2024-37219 Patchstack
6.5 Medium Kimili Flash Embed Plugin kimili-flash-embed Cross-Site Scripting ≤ 2.5.3 CVE-2024-37221 Patchstack
6.5 Medium Restaurant Reservations Plugin nd-restaurant-reservations Cross-Site Scripting ≤ 2.0 CVE-2024-37223 Patchstack
6.5 Medium Blogmentor – Blog Layouts for Elementor Plugin blogmentor Cross-Site Scripting Blog Layouts for Elementor plugin <= 1.5 - Cross Site Scripting (XSS) ≤ 1.5 CVE-2024-37229 Patchstack
5.9 Medium Branda Plugin branda-white-labeling Cross-Site Scripting ≤ 3.4.17 Fixed in 3.4.18 CVE-2024-37239 Patchstack
6.5 Medium Ninja Beaver Add-ons for Beaver Builder Plugin ninja-beaver-lite-addons-for-beaver-builder Cross-Site Scripting ≤ 2.4.5 CVE-2024-37244 Patchstack
6.5 Medium Gallery Slideshow Plugin gallery-slideshow Cross-Site Scripting ≤ 1.4.1 CVE-2024-37246 Patchstack
6.5 Medium Enter Addons Plugin enteraddons Cross-Site Scripting Ultimate Template Builder for Elementor plugin <= 2.1.6 - Cross Site Scripting (XSS) ≤ 2.1.6 Fixed in 2.1.7 CVE-2024-37263 Patchstack
6.5 Medium IdeaPush Plugin ideapush Cross-Site Scripting ≤ 8.60 Fixed in 8.61 CVE-2024-37265 Patchstack
5.9 Medium Print My Blog Plugin print-my-blog Cross-Site Scripting ≤ 3.27.0 Fixed in 3.27.1 CVE-2024-37271 Patchstack
5.9 Medium Cards for Beaver Builder Plugin bb-bootstrap-cards Cross-Site Scripting ≤ 1.1.4 Fixed in 1.1.5 CVE-2024-37278 Patchstack
5.9 Medium PowerPack Lite for Beaver Builder Plugin powerpack-addon-for-beaver-builder Cross-Site Scripting ≤ 1.3.0.4 Fixed in 1.3.0.5 CVE-2024-37409 Patchstack
5.9 Medium Depicter Slider Plugin depicter Cross-Site Scripting ≤ 3.0.2 Fixed in 3.1.0 CVE-2024-37414 Patchstack
6.5 Medium Progress Planner Plugin progress-planner Cross-Site Scripting ≤ 0.9.2 Fixed in 0.9.3 CVE-2024-37422 Patchstack
6.5 Medium WidgetKit Plugin widgetkit-for-elementor Cross-Site Scripting WidgetKit plugin <= 2.5.0 - Cross Site Scripting (XSS) ≤ 2.5.0 Fixed in 2.5.1 CVE-2024-37428 Patchstack
5.9 Medium Login with phone number Plugin login-with-phone-number Cross-Site Scripting Admin+ Cross Site Scripting (XSS) ≤ 1.7.35 Fixed in 1.7.36 CVE-2024-37429 Patchstack
5.9 Medium Esteem Theme esteem Cross-Site Scripting ≤ 1.5.0 Fixed in 1.5.1 CVE-2024-37432 Patchstack
5.9 Medium Atarim Plugin atarim-visual-collaboration Cross-Site Scripting Authenticated Cross Site Scripting (XSS) ≤ 3.31 Fixed in 3.32 CVE-2024-37434 Patchstack
6.5 Medium Html5 Audio Player Plugin html5-audio-player Cross-Site Scripting ≤ 2.2.23 Fixed in 2.2.24 CVE-2024-37445 Patchstack
5.4 Medium Community Events Plugin Cross-Site Request Forgery Event Deletion via CSRF No login needed < 1.5 Fixed in 1.5 CVE-2024-6271 WPScan
5.9 Medium HTML Forms Plugin html-forms Cross-Site Scripting Admin+ Stored XSS < 1.3.33 Fixed in 1.3.33 CVE-2024-6243 WPScan
4.8 Medium WP QuickLaTeX Plugin wp-quicklatex Cross-Site Scripting Admin+ Stored XSS < 3.8.8 Fixed in 3.8.8 CVE-2024-5529 WPScan
5.4 Medium CM Popup Plugin Cross-Site Scripting Contributor+ Stored XSS < 1.6.6 Fixed in 1.6.6 CVE-2024-5004 WPScan
5.9 Medium Chained Quiz Plugin chained-quiz Cross-Site Scripting ≤ 1.3.2.8 Fixed in 1.3.2.9 CVE-2024-37446 Patchstack
5.9 Medium PixelYourSite – Your smart PIXEL (TAG) Manager Plugin pixelyoursite Cross-Site Scripting ≤ 9.6.1.1 Fixed in 9.6.2 CVE-2024-37447 Patchstack
5.9 Medium Slider Revolution Plugin Cross-Site Scripting ≤ 6.7.13 Fixed in 6.7.14 CVE-2024-37449 Patchstack
6.5 Medium Ultimate Blocks – Gutenberg Blocks Plugin ultimate-blocks Cross-Site Scripting WordPress Blocks Plugin plugin <= 3.1.9 - Cross Site Scripting (XSS) ≤ 3.1.9 Fixed in 3.2.0 CVE-2024-37457 Patchstack
6.5 Medium SuperSaaS – online appointment scheduling Plugin supersaas-appointment-scheduling Cross-Site Scripting online appointment scheduling plugin <= 2.1.9 - Cross Site Scripting (XSS) ≤ 2.1.9 Fixed in 2.1.10 CVE-2024-37460 Patchstack
6.5 Medium GPT3 AI Content Writer Plugin gpt3-ai-content-generator Cross-Site Scripting Powered by GPT-4 plugin <= 1.8.66 - Cross Site Scripting (XSS) ≤ 1.8.66 Fixed in 1.8.67 CVE-2024-37465 Patchstack
6.5 Medium Mega Elements Plugin mega-elements-addons-for-elementor Cross-Site Scripting Contributor+ Cross Site Scripting (XSS) ≤ 1.2.2 Fixed in 1.2.3 CVE-2024-37466 Patchstack
6.5 Medium Apollo13 Framework Extensions Plugin apollo13-framework-extensions Cross-Site Scripting ≤ 1.9.3 Fixed in 1.9.4 CVE-2024-37480 Patchstack
6.5 Medium Leaflet Maps Marker Plugin leaflet-maps-marker Cross-Site Scripting ≤ 3.12.9 Fixed in 3.12.10 CVE-2024-38782 Patchstack
5.9 Medium Livemesh Addons for Beaver Builder Plugin addons-for-beaver-builder Cross-Site Scripting ≤ 3.6.1 Fixed in 3.7 CVE-2024-38784 Patchstack
6.5 Medium Gutenverse Plugin gutenverse Cross-Site Scripting ≤ 1.9.2 Fixed in 1.9.3 CVE-2024-38785 Patchstack
6.5 Medium CoziPress Theme cozipress Cross-Site Scripting ≤ 1.0.30 CVE-2024-38786 Patchstack

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only