WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,070 vulnerabilities, 1,395 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 6, 2026.

Showing 16,601–16,650 of 16,788 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 333 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.5 Medium Dan's Embedder for Google Calendar Plugin dans-gcal Cross-Site Scripting WordPress Dan's Embedder for Google Calendar Plugin <= 1.2 is vulnerable to Cross Site Scripting (XSS) ≤ 1.2 Fixed in 1.3 CVE-2023-51504 Patchstack
4.7 Medium Popup More Popups, Lightboxes, and more popup modules Plugin popup-more Local File Inclusion The Popup More Popups, Lightboxes, and more popup modules plugin for WordPress is vulnerable to Local File Inclusion in version 2.1.6 via the ycfChangeElementData() function. This… 2.1.6 CVE-2024-0844 Wordfence
7.1 High RegistrationMagic – Custom Registration Forms, User Registration, Payment, and User Login Plugin custom-registration-form-builder-with-submission-manager Cross-Site Scripting WordPress RegistrationMagic Plugin <= 5.2.4.1 is vulnerable to Cross Site Scripting (XSS) No login needed ≤ 5.2.4.1 Fixed in 5.2.4.2 CVE-2023-51509 Patchstack
5.5 Medium WPCS – WordPress Currency Switcher Professional Plugin currency-switcher Cross-Site Scripting WordPress WPCS Plugin <= 1.2.0 is vulnerable to Cross Site Scripting (XSS) ≤ 1.2.0 Fixed in 1.2.0.1 CVE-2023-51506 Patchstack
6.5 Medium CBX Bookmark & Favorite Plugin cbxwpbookmark Cross-Site Scripting WordPress CBX Bookmark & Favorite Plugin <= 1.7.13 is vulnerable to Cross Site Scripting (XSS) ≤ 1.7.13 Fixed in 1.7.14 CVE-2023-51514 Patchstack
6.5 Medium WP Booking Calendar Plugin booking Cross-Site Scripting WordPress Booking Calendar Plugin < 9.7.4 is vulnerable to Cross Site Scripting (XSS) < 9.7.4 Fixed in 9.7.4 CVE-2023-51520 Patchstack
5.9 Medium Everest Forms – Build Contact Forms, Surveys, Polls, Application Forms, and more with Ease! Plugin everest-forms Cross-Site Scripting WordPress Everest Forms Plugin <= 2.0.4.1 is vulnerable to Cross Site Scripting (XSS) ≤ 2.0.4.1 Fixed in 2.0.5 CVE-2023-51695 Patchstack
6.5 Medium Embed Privacy Plugin embed-privacy Cross-Site Scripting WordPress Embed Privacy Plugin <= 1.8.0 is vulnerable to Cross Site Scripting (XSS) ≤ 1.8.0 Fixed in 1.8.1 CVE-2023-51694 Patchstack
6.5 Medium Themify Icons Plugin themify-icons Cross-Site Scripting WordPress Themify Icons Plugin <= 2.0.1 is vulnerable to Cross Site Scripting (XSS) ≤ 2.0.1 Fixed in 2.0.2 CVE-2023-51693 Patchstack
6.5 Medium Icegram Engage – WordPress Lead Generation, Popup Builder, CTA, Optins and Email List Building Plugin icegram Cross-Site Scripting WordPress Icegram Plugin <= 3.1.19 is vulnerable to Cross Site Scripting (XSS) ≤ 3.1.19 Fixed in 3.1.20 CVE-2023-51532 Patchstack
5.9 Medium Comments – wpDiscuz Plugin wpdiscuz Cross-Site Scripting WordPress wpDiscuz Plugin <= 7.6.12 is vulnerable to Cross Site Scripting (XSS) ≤ 7.6.12 Fixed in 7.6.13 CVE-2023-51691 Patchstack
6.5 Medium Advanced iFrame Plugin advanced-iframe Cross-Site Scripting WordPress Advanced iFrame Plugin <= 2023.8 is vulnerable to Cross Site Scripting (XSS) ≤ 2023.8 Fixed in 2023.9 CVE-2023-51690 Patchstack
6.5 Medium Easy Video Player Plugin easy-video-player Cross-Site Scripting WordPress Easy Video Player Plugin <= 1.2.2.10 is vulnerable to Cross Site Scripting (XSS) ≤ 1.2.2.10 Fixed in 1.2.2.11 CVE-2023-51689 Patchstack
5.9 Medium WP Review Slider Plugin wp-facebook-reviews Cross-Site Scripting WordPress WP Review Slider Plugin <= 12.7 is vulnerable to Cross Site Scripting (XSS) ≤ 12.7 Fixed in 12.8 CVE-2023-51685 Patchstack
6.5 Medium Easy Digital Downloads – Sell Digital Files (eCommerce Store & Payments Made Easy) Plugin easy-digital-downloads Cross-Site Scripting WordPress Easy Digital Downloads Plugin <= 3.2.5 is vulnerable to Cross Site Scripting (XSS) ≤ 3.2.5 Fixed in 3.2.6 CVE-2023-51684 Patchstack
5.9 Medium Brave – Create Popup, Optins, Lead Generation, Survey, Sticky Elements & Interactive Content Plugin brave-popup-builder Cross-Site Scripting WordPress Brave Popup Builder Plugin <= 0.6.2 is vulnerable to Cross Site Scripting (XSS) ≤ 0.6.2 Fixed in 0.6.3 CVE-2023-51534 Patchstack
6.5 Medium Schema & Structured Data for WP & AMP Plugin schema-and-structured-data-for-wp Cross-Site Scripting WordPress Schema & Structured Data for WP & AMP Plugin <= 1.23 is vulnerable to Cross Site Scripting (XSS) ≤ 1.23 Fixed in 1.24 CVE-2023-51677 Patchstack
5.9 Medium CRM Perks Forms – WordPress Form Builder Plugin crm-perks-forms Cross-Site Scripting WordPress CRM Perks Forms Plugin <= 1.1.2 is vulnerable to Cross Site Scripting (XSS) ≤ 1.1.2 Fixed in 1.1.3 CVE-2023-51536 Patchstack
6.5 Medium Advanced Access Manager – Restricted Content, Users & Roles, Enhanced Security and More Plugin advanced-access-manager Cross-Site Scripting WordPress Advanced Access Manager Plugin <= 6.9.18 is vulnerable to Cross Site Scripting (XSS) ≤ 6.9.18 Fixed in 6.9.19 CVE-2023-51674 Patchstack
6.5 Medium Product Code for WooCommerce Plugin product-code-for-woocommerce Cross-Site Scripting WordPress Product Code for WooCommerce Plugin <= 1.4.4 is vulnerable to Cross Site Scripting (XSS) ≤ 1.4.4 Fixed in 1.4.5 CVE-2023-51669 Patchstack
6.5 Medium Related Post Plugin related-post Cross-Site Scripting WordPress Related Post Plugin <= 2.0.53 is vulnerable to Cross Site Scripting (XSS) ≤ 2.0.53 Fixed in 2.0.54 CVE-2023-51666 Patchstack
5.9 Medium SlickNav Mobile Menu Plugin slicknav-mobile-menu Cross-Site Scripting WordPress SlickNav Mobile Menu Plugin <= 1.9.2 is vulnerable to Cross Site Scripting (XSS) ≤ 1.9.2 Fixed in 1.9.3 CVE-2023-51548 Patchstack
7.1 High Custom 404 Pro Plugin custom-404-pro Cross-Site Scripting WordPress Custom 404 Pro Plugin <= 3.10.0 is vulnerable to Cross Site Scripting (XSS) No login needed ≤ 3.10.0 Fixed in 3.10.1 CVE-2023-51540 Patchstack
6.5 Medium WP User Profile Avatar Plugin wp-user-profile-avatar Cross-Site Scripting WordPress WP User Profile Avatar Plugin <= 1.0 is vulnerable to Cross Site Scripting (XSS) ≤ 1.0 Fixed in 1.0.1 CVE-2023-52118 Patchstack
6.5 Medium Auto Amazon Links – Amazon Associates Affiliate Plugin amazon-auto-links Cross-Site Scripting WordPress Auto Amazon Links Plugin <= 5.1.1 is vulnerable to Cross Site Scripting (XSS) ≤ 5.1.1 Fixed in 5.1.2 CVE-2023-52175 Patchstack
6.5 Medium Footer Putter Plugin footer-putter Cross-Site Scripting WordPress Footer Putter Plugin <= 1.17 is vulnerable to Cross Site Scripting (XSS) ≤ 1.17 CVE-2023-52188 Patchstack
6.5 Medium Ideal Interactive Map Plugin ideal-interactive-map Cross-Site Scripting WordPress Ideal Interactive Map Plugin <= 1.2.4 is vulnerable to Cross Site Scripting (XSS) ≤ 1.2.4 CVE-2023-52189 Patchstack
6.5 Medium Infogram – Add charts, maps and infographics Plugin infogram Cross-Site Scripting WordPress Infogram Plugin <= 1.6.1 is vulnerable to Cross Site Scripting (XSS) ≤ 1.6.1 CVE-2023-52191 Patchstack
6.5 Medium Keap Official Opt-in Forms Plugin infusionsoft-official-opt-in-forms Cross-Site Scripting WordPress Keap Official Opt-in Forms Plugin <= 1.0.11 is vulnerable to Cross Site Scripting (XSS) ≤ 1.0.11 CVE-2023-52192 Patchstack
6.5 Medium Page Builder: Live Composer Plugin live-composer-page-builder Cross-Site Scripting WordPress Page Builder: Live Composer Plugin <= 1.5.23 is vulnerable to Cross Site Scripting (XSS) ≤ 1.5.23 Fixed in 1.5.24 CVE-2023-52193 Patchstack
6.5 Medium oEmbed Gist Plugin oembed-gist Cross-Site Scripting WordPress oEmbed Gist Plugin <= 4.9.1 is vulnerable to Cross Site Scripting (XSS) ≤ 4.9.1 CVE-2023-52194 Patchstack
6.5 Medium Kerry James Plugin posts-to-page Cross-Site Scripting WordPress Posts to Page Plugin <= 1.7 is vulnerable to Cross Site Scripting (XSS) ≤ 1.7 CVE-2023-52195 Patchstack
7.1 High Shortcodes Finder Plugin shortcodes-finder Cross-Site Scripting WordPress Shortcodes Finder Plugin <= 1.5.5 is vulnerable to Cross Site Scripting (XSS) No login needed ≤ 1.5.5 CVE-2024-21750 Patchstack
7.1 High JoomUnited Plugin wp-smart-editor Cross-Site Scripting WordPress WP Smart Editor Plugin <= 1.3.3 is vulnerable to Cross Site Scripting (XSS) No login needed ≤ 1.3.3 CVE-2024-22148 Patchstack
6.5 Medium Schema & Structured Data for WP & AMP Plugin schema-and-structured-data-for-wp Cross-Site Scripting WordPress Schema & Structured Data for WP & AMP Plugin <= 1.25 is vulnerable to Cross Site Scripting (XSS) ≤ 1.25 Fixed in 1.26 CVE-2024-22146 Patchstack
5.9 Medium Stock Locations for WooCommerce Plugin stock-locations-for-woocommerce Cross-Site Scripting WordPress Stock Locations for WooCommerce Plugin <= 2.5.9 is vulnerable to Cross Site Scripting (XSS) ≤ 2.5.9 Fixed in 2.6.0 CVE-2024-22153 Patchstack
6.5 Medium Portfolio & Image Gallery for WordPress | PowerFolio Plugin portfolio-elementor Cross-Site Scripting WordPress Post Grid, Image Gallery & Portfolio for Elementor | PowerFolio Plugin <= 3.1 is vulnerable to Cross Site Scripting (XSS) ≤ 3.1 Fixed in 3.1.1 CVE-2024-22150 Patchstack
6.5 Medium Community by PeepSo – Social Network, Membership, Registration, User Profiles Plugin peepso-core Cross-Site Scripting WordPress PeepSo Core: Photos Plugin < 6.3.1.0 is vulnerable to Cross Site Scripting (XSS) < 6.3.1.0 Fixed in 6.3.1.0 CVE-2024-22158 Patchstack
7.1 High WOLF – WordPress Posts Bulk Editor and Manager Professional Plugin bulk-editor Cross-Site Scripting WordPress WOLF Plugin <= 1.0.8 is vulnerable to Cross Site Scripting (XSS) No login needed ≤ 1.0.8 Fixed in 1.0.8.1 CVE-2024-22159 Patchstack
7.1 High Image Tag Manager Plugin image-tag-manager Cross-Site Scripting WordPress Image Tag Manager Plugin <= 1.5 is vulnerable to Cross Site Scripting (XSS) No login needed ≤ 1.5 CVE-2024-22160 Patchstack
5.9 Medium HD Quiz Plugin hd-quiz Cross-Site Scripting WordPress HD Quiz Plugin <= 1.8.11 is vulnerable to Cross Site Scripting (XSS) ≤ 1.8.11 Fixed in 1.8.12 CVE-2024-22161 Patchstack
7.1 High WPZOOM Shortcodes Plugin wpzoom-shortcodes Cross-Site Scripting WordPress WPZOOM Shortcodes Plugin <= 1.0.3 is vulnerable to Cross Site Scripting (XSS) No login needed ≤ 1.0.3 CVE-2024-22162 Patchstack
7.1 High Shield Security – Smart Bot Blocking & Intrusion Prevention Security Plugin wp-simple-firewall Cross-Site Scripting WordPress Shield Security Plugin <= 18.5.7 is vulnerable to Cross Site Scripting (XSS) No login needed ≤ 18.5.7 Fixed in 18.5.8 CVE-2024-22163 Patchstack
7.1 High SimpleMap Store Locator Plugin simplemap Cross-Site Scripting WordPress SimpleMap Store Locator Plugin <= 2.6.1 is vulnerable to Cross Site Scripting (XSS) No login needed ≤ 2.6.1 CVE-2024-22282 Patchstack
7.1 High BA Plus – Before & After Image Slider FREE Plugin ba-plus-before-after-image-slider-free Cross-Site Scripting WordPress BA Plus Plugin <= 1.0.3 is vulnerable to Cross Site Scripting (XSS) No login needed ≤ 1.0.3 CVE-2024-22286 Patchstack
7.1 High Post views Stats Plugin post-views-stats Cross-Site Scripting No login needed ≤ 1.4.1 Fixed in 1.5 CVE-2024-22289 Patchstack
6.5 Medium WP To Do Plugin wp-todo Cross-Site Scripting WordPress WP To Do Plugin <= 1.2.8 is vulnerable to Cross Site Scripting (XSS) ≤ 1.2.8 CVE-2024-22292 Patchstack
7.1 High BP Profile Search Plugin bp-profile-search Cross-Site Scripting WordPress BP Profile Search Plugin <= 5.5 is vulnerable to Cross Site Scripting (XSS) No login needed ≤ 5.5 Fixed in 5.6 CVE-2024-22293 Patchstack
5.9 Medium Photo Gallery, Images, Slider in Rbs Image Gallery Plugin robo-gallery Cross-Site Scripting WordPress Robo Gallery Plugin <= 3.2.17 is vulnerable to Cross Site Scripting (XSS) ≤ 3.2.17 Fixed in 3.2.18 CVE-2024-22295 Patchstack
6.5 Medium CBX Map for Google Map & OpenStreetMap Plugin cbxgooglemap Cross-Site Scripting WordPress CBX Map for Google Map & OpenStreetMap Plugin <= 1.1.11 is vulnerable to Cross Site Scripting (XSS) ≤ 1.1.11 CVE-2024-22297 Patchstack

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only