WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,262 vulnerabilities, 1,570 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 8, 2026.

Showing 101–150 of 1,456 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 3 of 1
Severity Component Vulnerability Affected versions Published CVE Source
7.2 High Pods Plugin pods Remote Code Execution Author+ RCE via Shortcode Display Callback 3.1.0 – < 3.3.9.1 Fixed in 3.3.9.1 CVE-2026-74851 WPScan
6.4 Medium eCommerce Product Catalog Plugin ecommerce-product-catalog Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'style' Shortcode Attribute ≤ 3.5.10 CVE-2026-76128 Wordfence
6.4 Medium Image Photo Gallery Final Tiles Grid Plugin final-tiles-grid-gallery-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'delay' Shortcode Attribute ≤ 3.6.12 CVE-2026-4559 Wordfence
5.3 Medium kk Star Ratings Plugin kk-star-ratings Arbitrary Shortcode Execution Unauthenticated Arbitrary Shortcode Execution via 'payload' Parameter No login needed ≤ 5.4.10.3 CVE-2026-3424 Wordfence
6.5 Medium ProfilePress Plugin Arbitrary Shortcode Execution Unauthenticated Arbitrary Shortcode Execution via Display Name No login needed < 4.17.1 Fixed in 4.17.1 CVE-2026-19848 WPScan
5.3 Medium Shortcodes and extra features for Phlox Plugin auxin-elements Information Disclosure Sensitive Data Exposure No login needed ≤ 2.17.24 CVE-2026-74008 Patchstack
6.5 Medium Wufoo Shortcode Plugin wufoo-shortcode Cross-Site Scripting ≤ 1.55 CVE-2026-66643 Patchstack
6.4 Medium Smash Balloon Social Post Feed Plugin custom-facebook-feed Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'id' Shortcode Attribute ≤ 4.9.0 CVE-2026-16775 Wordfence
6.4 Medium Snippet Shortcodes Plugin shortcode-variables Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 5.2.0 CVE-2026-16758 Wordfence
6.4 Medium SureDash Plugin suredash Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'draweropenverposition' Block/Shortcode Attribute ≤ 1.10.3 CVE-2026-18402 Wordfence
6.4 Medium Video Gallery Plugin youtube-showcase Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via Attachment 'post_title' via emd_mb_meta Shortcode ≤ 4.0.4 CVE-2026-15790 Wordfence
6.4 Medium Serious Slider Plugin cryout-serious-slider Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'theme' Shortcode Attribute ≤ 1.4.0 CVE-2026-15726 Wordfence
5.4 Medium Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content Plugin wp-user-avatar Arbitrary Shortcode Execution Authenticated (Subscriber+) Arbitrary Shortcode Execution via First Name / Last Name Profile Field ≤ 4.16.19 CVE-2026-18385 Wordfence
6.8 Medium Embed Google Photos Album Easily Plugin Cross-Site Scripting Contributor+ Stored XSS via link Shortcode Attribute ≤ 2.2.1 CVE-2026-14290 WPScan
6.4 Medium PPWP – Password Protect Pages Plugin password-protect-page Cross-Site Scripting Password Protect Pages <= 1.9.21 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.9.21 CVE-2026-3639 Wordfence
6.5 Medium Kirki Plugin kirki Arbitrary Shortcode Execution Unauthenticated Arbitrary Shortcode Execution via Form Email Actions No login needed < 6.2.1 Fixed in 6.2.1 CVE-2026-16747 WPScan
6.4 Medium Kirki - Freeform Page Builder, Website Builder & Customizer Plugin Cross-Site Scripting Freeform Page Builder, Website Builder & Customizer <= 6.2.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via post_meta Shortcode ≤ 6.2.0 CVE-2026-16974 Wordfence
6.8 Medium s2Member Plugin s2member Cross-Site Scripting Contributor+ Stored XSS via Shortcode < 260805 Fixed in 260805 CVE-2026-15047 WPScan
5.4 Medium BNE Testimonials Plugin bne-testimonials Cross-Site Scripting Contributor+ Stored XSS via Slider Shortcode < 2.0.8.2 Fixed in 2.0.8.2 CVE-2026-15245 WPScan
4.8 Medium Ninja Forms Plugin ninja-forms Arbitrary Shortcode Execution Unauthenticated Arbitrary Shortcode Execution via Query-String Populated Field Default No login needed < 3.14.10 Fixed in 3.14.10 CVE-2026-15256 WPScan
2.7 Low Easy Appointments Plugin easy-appointments Other Contributor+ Shortcode Allowlist Bypass < 3.12.28 Fixed in 3.12.28 CVE-2026-14225 WPScan
6.4 Medium LatePoint Plugin latepoint Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 5.3.2 CVE-2026-5391 Wordfence
5.4 Medium Child Pages Card Plugin child-pages-card Cross-Site Scripting Contributor+ Stored XSS via Shortcode Attributes < 1.09 Fixed in 1.09 CVE-2026-18395 WPScan
5.4 Medium Slick Slider Plugin Cross-Site Scripting Contributor+ Stored XSS via Gallery Shortcode < 0.5.3 Fixed in 0.5.3 CVE-2026-16537 WPScan
6.5 Medium Simply Schedule Appointments Plugin simply-schedule-appointments Information Disclosure Contributor+ Sensitive Data Disclosure via Admin Shortcode < 1.6.12.11 Fixed in 1.6.12.11 CVE-2026-15254 WPScan
5.4 Medium JetEngine Plugin Cross-Site Scripting Contributor+ Stored XSS via jet_engine Shortcode < 3.8.12 Fixed in 3.8.12 CVE-2026-14864 WPScan
6.4 Medium Powerkit Plugin powerkit Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'style' Shortcode Attribute ≤ 3.1.0 CVE-2026-15644 Wordfence
6.4 Medium GamiPress Plugin gamipress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'gamipress_rank' Shortcode ≤ 7.9.9.1 CVE-2026-16091 Wordfence
6.4 Medium Powerkit Plugin powerkit Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 3.1.0 CVE-2026-15649 Wordfence
6.4 Medium Download Manager Plugin download-manager Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'icon' Shortcode Attribute ≤ 3.3.66 CVE-2026-16685 Wordfence
6.4 Medium GamiPress Plugin gamipress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via gamipress_achievement Shortcode ≤ 7.9.9.1 CVE-2026-16090 Wordfence
6.4 Medium Powerkit Plugin powerkit Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'nav' Shortcode Attribute ≤ 3.1.0 CVE-2026-15645 Wordfence
5.4 Medium Codeless Page Builder Plugin Cross-Site Scripting Contributor+ Stored XSS via Shortcode Attribute ≤ 1.1.4 CVE-2026-15234 WPScan
6.1 Medium Ultimate Addons for WPBakery Page Builder Plugin Cross-Site Scripting Contributor+ Stored XSS via ult_buttons Shortcode No login needed < 3.21.5 Fixed in 3.21.5 CVE-2026-14921 WPScan
6.4 Medium Newsletters Plugin newsletters-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'link' Shortcode Attribute ≤ 4.15 CVE-2026-12939 Wordfence
6.4 Medium Newsletters Plugin newsletters-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'target' Shortcode Attribute ≤ 4.15 CVE-2026-12938 Wordfence
5.0 Medium Shortcodify Plugin shortcodify Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'name' Shortcode Attribute ≤ 1.4.3 CVE-2026-11598 Wordfence
6.4 Medium GamiPress Plugin gamipress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'heading_size' Shortcode Attribute ≤ 7.9.9.1 CVE-2026-15730 Wordfence
7.1 High Multiple Page Generator Plugin – MPG Plugin Cross-Site Scripting MPG < 4.1.8 - Reflected XSS via mpg_shortcode No login needed < 4.1.8 Fixed in 4.1.8 CVE-2026-13726 WPScan
6.1 Medium Advanced Ads – Ad Manager & AdSense Plugin advanced-ads Cross-Site Scripting Ad Manager & AdSense < 2.0.23 - Contributor+ Stored XSS via the_ad Shortcode 'ad_args' Parameter No login needed < 2.0.23 Fixed in 2.0.23 CVE-2026-10082 WPScan
6.4 Medium Rich Showcase for Google Reviews Plugin widget-google-reviews Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'pagination' Shortcode Attribute ≤ 6.9.9 CVE-2026-15739 Wordfence
6.4 Medium SureDash Plugin suredash Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.10.0 CVE-2026-15821 Wordfence
6.4 Medium WP Hotel Booking Plugin wp-hotel-booking Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'widget_search' Shortcode Attribute ≤ 2.3.2 CVE-2026-15464 Wordfence
6.4 Medium Brands for WooCommerce Plugin brands-for-woocommerce Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'width' Shortcode Attribute ≤ 3.8.8 CVE-2026-15648 Wordfence
6.4 Medium Open User Map Plugin open-user-map Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.4.45 CVE-2026-15755 Wordfence
6.4 Medium Fluent Support Plugin fluent-support Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'redirect-to' Shortcode Attribute ≤ 2.3.0 CVE-2026-15665 Wordfence
6.4 Medium Grid/List View for WooCommerce Plugin gridlist-view-for-woocommerce Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'position' Shortcode Attribute ≤ 3.0.9 CVE-2026-15794 Wordfence
6.4 Medium Brands for WooCommerce Plugin brands-for-woocommerce Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'style' Shortcode Attribute ≤ 3.8.8 CVE-2026-15646 Wordfence
6.4 Medium WP Shortcode by MyThemeShop Plugin wp-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'title' Shortcode Attribute ≤ 1.4.17 CVE-2026-9635 Wordfence
6.5 Medium Contact Form 7 – Dynamic Text Extension Plugin contact-form-7-dynamic-text-extension Arbitrary Shortcode Execution Dynamic Text Extension <= 5.0.7 - Unauthenticated Arbitrary Shortcode Execution No login needed ≤ 5.0.7 CVE-2025-13146 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only