WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,070 vulnerabilities, 1,395 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 6, 2026.

Showing 1,451–1,500 of 17,674 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 30 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.8 Medium Visualizer: Tables and Charts Manager Plugin Server-Side Request Forgery Contributor+ Server-Side Request Forgery via JSON Import < 4.0.6 Fixed in 4.0.6 CVE-2026-14939 WPScan
6.8 Medium Database for Contact Form 7, WPforms, Elementor forms Plugin contact-form-entries SQL Injection Authenticated SQL Injection via id Parameter < 1.5.5 Fixed in 1.5.5 CVE-2026-14872 WPScan
5.4 Medium Paid Member Subscriptions Plugin Broken Access Control Subscriber+ Cross-User Subscription Hijack via process_checkout < 3.0.8 Fixed in 3.0.8 CVE-2026-14848 WPScan
4.8 Medium Quiz And Survey Master Plugin Cross-Site Scripting Contributor+ Stored XSS via Polar Question < 11.2.2 Fixed in 11.2.2 CVE-2026-14824 WPScan
6.5 Medium The GDPR Framework Plugin gdpr-framework Broken Access Control Unauthenticated Consent Record Forgery and Do Not Sell Requests Spam No login needed < 2.4.0 Fixed in 2.4.0 CVE-2026-14816 WPScan
4.3 Medium wpForo Forum Plugin wpforo Broken Access Control Subscriber+ Account Status and Reputation Manipulation via Profile Update Mass Assignment < 3.1.3 Fixed in 3.1.3 CVE-2026-12698 WPScan
5.8 Medium EmbedPress Plugin embedpress Server-Side Request Forgery Unauthenticated Blind SSRF No login needed < 4.6.1 Fixed in 4.6.1 CVE-2026-10526 WPScan
5.3 Medium Simple Google Calendar Outlook Events Widget Plugin simple-google-icalendar-widget Server-Side Request Forgery Unauthenticated SSRF via calendar_id No login needed < 3.1.0 Fixed in 3.1.0 CVE-2026-16536 WPScan
5.4 Medium Unlimited Elements For Elementor (Free Widgets, Addons, Templates) Plugin unlimited-elements-for-elementor Broken Access Control ≤ 2.0.15 Fixed in 2.0.16 CVE-2026-28147 Patchstack
4.3 Medium Dokan Plugin Broken Access Control Vendor+ Cross-Vendor Product Attribute Modification via Product Attribute REST API < 5.0.9 Fixed in 5.0.9 CVE-2026-16565 WPScan
4.3 Medium Dokan Plugin Broken Access Control Vendor+ Arbitrary Order Status Modification via orders/bulk-actions REST Endpoint < 5.0.9 Fixed in 5.0.9 CVE-2026-16564 WPScan
6.5 Medium Academy LMS Plugin academy Information Disclosure Subscriber+ Arbitrary Lesson Content Disclosure via lessons REST Endpoint < 3.8.3 Fixed in 3.8.3 CVE-2026-16563 WPScan
4.1 Medium Clearfy Plugin PHP Object Injection Admin+ PHP Object Injection via Settings Import < 2.4.3 Fixed in 2.4.3 CVE-2026-16297 WPScan
4.3 Medium ProfileGrid Plugin profilegrid-user-profiles-groups-and-communities Information Disclosure Subscriber+ Group Join Request Disclosure via pm_get_all_requests_from_group < 6.0.0.0 Fixed in 6.0.0.0 CVE-2026-16289 WPScan
6.1 Medium Simple Membership Plugin simple-membership Cross-Site Scripting Unauthenticated Stored XSS via PayPal Subscription Subscriber Name No login needed < 4.7.8 Fixed in 4.7.8 CVE-2026-15931 WPScan
6.1 Medium Blog Floating Button Plugin blog-floating-button Cross-Site Scripting Unauthenticated Stored XSS via User-Agent Header No login needed ≤ 1.4.20 CVE-2026-15383 WPScan
4.3 Medium Geo My WP Plugin geo-my-wp Broken Access Control Subscriber+ Arbitrary Geolocation Record Modification and Deletion via IDOR < 4.5.5.3 Fixed in 4.5.5.3 CVE-2026-15260 WPScan
6.1 Medium SVG Support Plugin svg-support Cross-Site Scripting Author+ Stored XSS via .svgz Sanitization Bypass No login needed < 2.5.17 Fixed in 2.5.17 CVE-2026-13340 WPScan
4.9 Medium Import and export users and customers Plugin import-users-from-csv-with-meta Path Traversal Admin+ Arbitrary File Read < 2.4.3 Fixed in 2.4.3 CVE-2025-15673 WPScan
6.5 Medium Contest Gallery Plugin contest-gallery Broken Access Control Author+ Arbitrary Post Deletion via post_cg_youtube_delete_from_library < 30.0.7 Fixed in 30.0.7 CVE-2026-16057 WPScan
6.5 Medium Simply Schedule Appointments Plugin simply-schedule-appointments Information Disclosure Contributor+ Sensitive Data Disclosure via Admin Shortcode < 1.6.12.11 Fixed in 1.6.12.11 CVE-2026-15254 WPScan
6.4 Medium Exclusive Addons for Elementor Plugin exclusive-addons-for-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'exad_infobox_image' ≤ 2.7.9.8 CVE-2026-12231 Wordfence
6.5 Medium WebToffee Cookie Consent Plugin Information Disclosure Consent Log Disclosure/Deletion, Page Creation & License Deactivation via Unprotected REST Routes No login needed < 3.5.3 Fixed in 3.5.3 CVE-2026-13389 WPScan
4.8 Medium Charitable Plugin charitable Cross-Site Scripting Admin+ Stored XSS via Photo Field ALT Text < 1.8.5.3 Fixed in 1.8.5.3 CVE-2025-15675 WPScan
5.4 Medium Frontend File Manager Plugin Cross-Site Request Forgery File Metadata Update via CSRF No login needed ≤ 23.6 CVE-2026-16292 WPScan
4.3 Medium ProfileGrid Plugin profilegrid-user-profiles-groups-and-communities Broken Access Control Subscriber+ Arbitrary Notification Deletion via IDOR < 5.9.9.8 Fixed in 5.9.9.8 CVE-2026-16291 WPScan
5.4 Medium Event Booking Manager for WooCommerce Plugin mage-eventpress Broken Access Control Contributor+ Arbitrary Post Modification via mpwem_quick_edit_event < 5.3.7 Fixed in 5.3.7 CVE-2026-16064 WPScan
5.4 Medium Event Booking Manager for WooCommerce Plugin mage-eventpress Cross-Site Scripting Author+ Stored XSS via Event Timeline Content < 5.3.7 Fixed in 5.3.7 CVE-2026-16063 WPScan
6.6 Medium Event Booking Manager for WooCommerce Plugin mage-eventpress PHP Object Injection Contributor+ PHP Object Injection via Event Timeline and FAQ Content < 5.3.7 Fixed in 5.3.7 CVE-2026-16062 WPScan
4.6 Medium Narrative Publisher Plugin narrative-so Cross-Site Scripting Contributor+ Stored XSS via narrative_post_script Post Meta ≤ 1.0.7 CVE-2026-16273 WPScan
4.3 Medium LWS Optimize Plugin lws-optimize Broken Access Control Subscriber+ Cache Deletion < 3.4 Fixed in 3.4 CVE-2026-16042 WPScan
5.4 Medium RT Mega Menu Plugin Cross-Site Scripting Subscriber+ Stored XSS via Menu Item CSS < 1.5.2 Fixed in 1.5.2 CVE-2026-15385 WPScan
6.8 Medium Element Pack Elementor Addons Plugin Cross-Site Scripting Contributor+ DOM-Based Stored XSS via uikit Data Attributes < 8.7.13 Fixed in 8.7.13 CVE-2026-14817 WPScan
4.3 Medium Clever Mega Menu for Visual Composer Plugin Broken Access Control Subscriber+ Menu Item Meta Update via save_clever_menu_item ≤ 1.0.1 CVE-2026-11872 WPScan
5.5 Medium Meta Box Plugin meta-box Broken Access Control Contributor+ Arbitrary Attachment Deletion via IDOR < 5.13.1 Fixed in 5.13.1 CVE-2026-15248 WPScan
4.3 Medium FluentBoards Plugin fluent-boards Information Disclosure Subscriber+ Cross-Board Task Disclosure via IDOR < 1.95.3 Fixed in 1.95.3 CVE-2026-14938 WPScan
5.4 Medium JetEngine Plugin Cross-Site Scripting Contributor+ Stored XSS via jet_engine Shortcode < 3.8.12 Fixed in 3.8.12 CVE-2026-14864 WPScan
6.1 Medium King Addons for Elementor Plugin king-addons Cross-Site Scripting Reflected XSS via Posts Grid Widget No login needed < 51.1.76 Fixed in 51.1.76 CVE-2026-14841 WPScan
6.1 Medium Responsive Thumbnail Slider Plugin wp-responsive-thumbnail-slider Cross-Site Scripting Reflected Cross-Site Scripting via 'id' Parameter No login needed < 1.1.53 Fixed in 1.1.53 CVE-2026-18344 Wordfence
6.4 Medium Powerkit Plugin powerkit Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'style' Shortcode Attribute ≤ 3.1.0 CVE-2026-15644 Wordfence
6.5 Medium CubeWP Framework Plugin cubewp-framework SQL Injection Authenticated (Subscriber+) SQL Injection via 'relation_id' Parameter ≤ 1.1.30 CVE-2026-6453 Wordfence
5.3 Medium WooCommerce PayPal Payments Plugin woocommerce-paypal-payments Information Disclosure Unauthenticated Sensitive Information Disclosure No login needed ≤ 3.3.2 CVE-2025-14073 Wordfence
6.1 Medium Fluent Forms Plugin fluentform Cross-Site Scripting Reflected Cross-Site Scripting via 'param' No login needed ≤ 6.2.8 CVE-2026-17571 Wordfence
4.9 Medium WPvivid Plugin wpvivid-backuprestore SQL Injection Authenticated (Administrator+) SQL Injection via 'export_data' Parameter ≤ 0.9.131 CVE-2026-17555 Wordfence
6.5 Medium Advanced Views Plugin acf-views Broken Access Control Missing Authorization to Authenticated (Subscriber+) Sensitive Information Exposure via 'view-refresh' and 'card-refresh' REST Endpoints ≤ 3.9.1 CVE-2026-17580 Wordfence
6.4 Medium GamiPress Plugin gamipress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'gamipress_rank' Shortcode ≤ 7.9.9.1 CVE-2026-16091 Wordfence
6.4 Medium Powerkit Plugin powerkit Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 3.1.0 CVE-2026-15649 Wordfence
5.3 Medium PixelYourSite Plugin pixelyoursite Information Disclosure Unauthenticated Sensitive Information Exposure via Order-Received Endpoint Missing Key Validation No login needed ≤ 11.2.1, < 12.6.1 Fixed in 12.6.1 CVE-2026-18059 Wordfence
6.4 Medium Cozy Blocks Plugin cozy-addons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'layoutCircle.alignment' Block Attribute ≤ 2.2.11 CVE-2026-15950 Wordfence
6.6 Medium Payment forms, Buy now buttons, and Invoicing System | GetPaid Plugin invoicing Local File Inclusion Authenticated (Administrator+) Local File Inclusion via Payment Form 'type' Element Field ≤ 2.8.56 CVE-2026-17605 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only