WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,070 vulnerabilities, 1,395 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 6, 2026.

Showing 17,351–17,400 of 17,674 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 348 of 1
Severity Component Vulnerability Affected versions Published CVE Source
4.3 Medium Affiliates Manager Plugin affiliates-manager Cross-Site Request Forgery No login needed ≤ 2.9.34 CVE-2024-0859 Wordfence
5.4 Medium WP Recipe Maker Plugin wp-recipe-maker Path Traversal Directory Traversal ≤ 9.1.0 CVE-2024-0380 Wordfence
5.4 Medium Essential Addons for Elementor – Best Elementor Templates, Widgets, Kits & WooCommerce Builders Plugin essential-addons-for-elementor-lite Cross-Site Scripting Best Elementor Templates, Widgets, Kits & WooCommerce Builders <= 5.9.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via Image URl ≤ 5.9.4 CVE-2024-0585 Wordfence
4.3 Medium Views for WPForms Plugin views-for-wpforms-lite Broken Access Control Missing Authorization via save_view ≤ 3.2.2 CVE-2024-0370 Wordfence
4.3 Medium Views for WPForms Plugin views-for-wpforms-lite Cross-Site Request Forgery Cross-Site Request Forgery via create_view No login needed ≤ 3.2.2 CVE-2024-0374 Wordfence
6.4 Medium Display custom fields in the frontend – Post and User Profile Fields Plugin shortcode-to-display-post-and-user-data Cross-Site Scripting Post and User Profile Fields <= 1.2.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via vg_display_data ≤ 1.2.1 CVE-2023-6982 Wordfence
5.4 Medium Exclusive Addons for Elementor Plugin exclusive-addons-for-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2.6.8 CVE-2024-0823 Wordfence
4.3 Medium Views for WPForms Plugin views-for-wpforms-lite Broken Access Control Missing Authorization via get_form_fields ≤ 3.2.2 CVE-2024-0372 Wordfence
6.4 Medium Meta Box – WordPress Custom Fields Framework Plugin Cross-Site Scripting WordPress Custom Fields Framework <= 5.9.2 - Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 5.9.2 CVE-2023-6526 Wordfence
6.4 Medium WP Recipe Maker Plugin wp-recipe-maker Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via header_tag ≤ 9.1.0 CVE-2024-0382 Wordfence
6.5 Medium 10Web AI Assistant – AI content writing assistant Plugin ai-assistant-by-10web Broken Access Control AI content writing assistant <= 1.0.18 - Missing Authorization to Arbitrary Plugin Installation ≤ 1.0.18 CVE-2023-6985 Wordfence
5.5 Medium Easy Digital Downloads Plugin easy-digital-downloads Cross-Site Scripting Authenticated(Shop Manager+) Stored Cross-Site Scripting via variable pricing options ≤ 3.2.6 CVE-2024-0659 Wordfence
4.3 Medium WOLF – WordPress Posts Bulk Editor and Manager Professional Plugin bulk-editor Broken Access Control WordPress Posts Bulk Editor and Manager Professional <= 1.0.8.1 - Missing Authorization ≤ 1.0.8.1 CVE-2024-0791 Wordfence
6.4 Medium (Simply) Guest Author Name Plugin guest-author-name Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 4.34 CVE-2024-0254 Wordfence
4.3 Medium Active Products Tables for WooCommerce. Professional products tables for WooCommerce store Plugin profit-products-tables-for-woocommerce Broken Access Control Missing Authorization ≤ 1.0.6.1 CVE-2024-0797 Wordfence
6.6 Medium AI Engine Plugin ai-engine Arbitrary File Upload Authenticated(Editor+) Arbitrary File Upload via add_image_from_url ≤ 2.1.4 CVE-2024-0699 Wordfence
4.3 Medium Display custom fields in the frontend – Post and User Profile Fields Plugin shortcode-to-display-post-and-user-data Broken Access Control Post and User Profile Fields <= 1.2.1 - Insecure Direct Object Reference to Authenticated (Contributor+) Post Meta Disclosure ≤ 1.2.1 CVE-2023-6983 Wordfence
6.4 Medium Elementor Addons by Livemesh Plugin addons-for-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 8.3.1 CVE-2024-0448 Wordfence
6.5 Medium Five Star Restaurant Reviews Plugin good-reviews-wp Cross-Site Scripting WordPress Five Star Restaurant Reviews Plugin <= 2.3.5 is vulnerable to Cross Site Scripting (XSS) ≤ 2.3.5 Fixed in 2.3.6 CVE-2024-24838 Patchstack
6.5 Medium Structured Content (JSON-LD) #wpsc Plugin structured-content Cross-Site Scripting WordPress Structured Content Plugin <= 1.6.1 is vulnerable to Cross Site Scripting (XSS) ≤ 1.6.1 Fixed in 1.6.2 CVE-2024-24839 Patchstack
5.9 Medium Add Customer for WooCommerce Plugin add-customer-for-woocommerce Cross-Site Scripting WordPress Add Customer for WooCommerce Plugin <= 1.7 is vulnerable to Cross Site Scripting (XSS) ≤ 1.7 Fixed in 1.7.1 CVE-2024-24841 Patchstack
6.5 Medium Scroll Triggered Box Plugin dreamgrow-scroll-triggered-box Cross-Site Scripting WordPress Scroll Triggered Box Plugin <= 2.3 is vulnerable to Cross Site Scripting (XSS) ≤ 2.3 CVE-2024-24865 Patchstack
6.5 Medium Advanced iFrame Plugin advanced-iframe Cross-Site Scripting WordPress Advanced iFrame Plugin <= 2023.10 is vulnerable to Cross Site Scripting (XSS) ≤ 2023.10 Fixed in 2024.0 CVE-2024-24870 Patchstack
6.5 Medium Dan's Embedder for Google Calendar Plugin dans-gcal Cross-Site Scripting WordPress Dan's Embedder for Google Calendar Plugin <= 1.2 is vulnerable to Cross Site Scripting (XSS) ≤ 1.2 Fixed in 1.3 CVE-2023-51504 Patchstack
5.3 Medium Anonymous Restricted Content Plugin anonymous-restricted-content Information Disclosure Protection Mechanism Bypass No login needed ≤ 1.6.2 CVE-2024-0909 Wordfence
5.4 Medium PDF Flipbook, 3D Flipbook – DearFlip Plugin 3d-flipbook-dflip-lite Cross-Site Scripting DearFlip <= 2.2.26 - Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2.2.26 CVE-2024-0895 Wordfence
6.4 Medium Calculated Fields Form Plugin calculated-fields-form Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.2.52 CVE-2024-0963 Wordfence
4.7 Medium Popup More Popups, Lightboxes, and more popup modules Plugin popup-more Local File Inclusion The Popup More Popups, Lightboxes, and more popup modules plugin for WordPress is vulnerable to Local File Inclusion in version 2.1.6 via the ycfChangeElementData() function. This… 2.1.6 CVE-2024-0844 Wordfence
4.3 Medium Orbit Fox by ThemeIsle Plugin Cross-Site Request Forgery No login needed ≤ 2.10.29 CVE-2024-1162 Wordfence
5.3 Medium ThemeIsle SDK <= Various Versions Theme themeisle-companion Broken Access Control Missing Authorization No login needed ≤ 0.13.8, ≤ 1.2.6, ≤ 2.6.2, … CVE-2024-1047 Wordfence
6.4 Medium SlimStat Analytics Plugin wp-slimstat Cross-Site Scripting Authenticated (Subscriber+) Stored Cross-Site Scripting ≤ 5.1.3 CVE-2024-1073 Wordfence
5.9 Medium Ninja Forms Contact Form Plugin ninja-forms SQL Injection Unauthenticated Second Order SQL Injection No login needed ≤ 3.7.1 CVE-2024-0685 Wordfence
5.5 Medium WPCS – WordPress Currency Switcher Professional Plugin currency-switcher Cross-Site Scripting WordPress WPCS Plugin <= 1.2.0 is vulnerable to Cross Site Scripting (XSS) ≤ 1.2.0 Fixed in 1.2.0.1 CVE-2023-51506 Patchstack
6.5 Medium CBX Bookmark & Favorite Plugin cbxwpbookmark Cross-Site Scripting WordPress CBX Bookmark & Favorite Plugin <= 1.7.13 is vulnerable to Cross Site Scripting (XSS) ≤ 1.7.13 Fixed in 1.7.14 CVE-2023-51514 Patchstack
6.5 Medium WP Booking Calendar Plugin booking Cross-Site Scripting WordPress Booking Calendar Plugin < 9.7.4 is vulnerable to Cross Site Scripting (XSS) < 9.7.4 Fixed in 9.7.4 CVE-2023-51520 Patchstack
5.9 Medium Everest Forms – Build Contact Forms, Surveys, Polls, Application Forms, and more with Ease! Plugin everest-forms Cross-Site Scripting WordPress Everest Forms Plugin <= 2.0.4.1 is vulnerable to Cross Site Scripting (XSS) ≤ 2.0.4.1 Fixed in 2.0.5 CVE-2023-51695 Patchstack
6.5 Medium Embed Privacy Plugin embed-privacy Cross-Site Scripting WordPress Embed Privacy Plugin <= 1.8.0 is vulnerable to Cross Site Scripting (XSS) ≤ 1.8.0 Fixed in 1.8.1 CVE-2023-51694 Patchstack
6.5 Medium Themify Icons Plugin themify-icons Cross-Site Scripting WordPress Themify Icons Plugin <= 2.0.1 is vulnerable to Cross Site Scripting (XSS) ≤ 2.0.1 Fixed in 2.0.2 CVE-2023-51693 Patchstack
6.5 Medium Icegram Engage – WordPress Lead Generation, Popup Builder, CTA, Optins and Email List Building Plugin icegram Cross-Site Scripting WordPress Icegram Plugin <= 3.1.19 is vulnerable to Cross Site Scripting (XSS) ≤ 3.1.19 Fixed in 3.1.20 CVE-2023-51532 Patchstack
5.9 Medium Comments – wpDiscuz Plugin wpdiscuz Cross-Site Scripting WordPress wpDiscuz Plugin <= 7.6.12 is vulnerable to Cross Site Scripting (XSS) ≤ 7.6.12 Fixed in 7.6.13 CVE-2023-51691 Patchstack
6.5 Medium Advanced iFrame Plugin advanced-iframe Cross-Site Scripting WordPress Advanced iFrame Plugin <= 2023.8 is vulnerable to Cross Site Scripting (XSS) ≤ 2023.8 Fixed in 2023.9 CVE-2023-51690 Patchstack
6.5 Medium Easy Video Player Plugin easy-video-player Cross-Site Scripting WordPress Easy Video Player Plugin <= 1.2.2.10 is vulnerable to Cross Site Scripting (XSS) ≤ 1.2.2.10 Fixed in 1.2.2.11 CVE-2023-51689 Patchstack
5.9 Medium WP Review Slider Plugin wp-facebook-reviews Cross-Site Scripting WordPress WP Review Slider Plugin <= 12.7 is vulnerable to Cross Site Scripting (XSS) ≤ 12.7 Fixed in 12.8 CVE-2023-51685 Patchstack
6.5 Medium Easy Digital Downloads – Sell Digital Files (eCommerce Store & Payments Made Easy) Plugin easy-digital-downloads Cross-Site Scripting WordPress Easy Digital Downloads Plugin <= 3.2.5 is vulnerable to Cross Site Scripting (XSS) ≤ 3.2.5 Fixed in 3.2.6 CVE-2023-51684 Patchstack
5.9 Medium Brave – Create Popup, Optins, Lead Generation, Survey, Sticky Elements & Interactive Content Plugin brave-popup-builder Cross-Site Scripting WordPress Brave Popup Builder Plugin <= 0.6.2 is vulnerable to Cross Site Scripting (XSS) ≤ 0.6.2 Fixed in 0.6.3 CVE-2023-51534 Patchstack
6.5 Medium Schema & Structured Data for WP & AMP Plugin schema-and-structured-data-for-wp Cross-Site Scripting WordPress Schema & Structured Data for WP & AMP Plugin <= 1.23 is vulnerable to Cross Site Scripting (XSS) ≤ 1.23 Fixed in 1.24 CVE-2023-51677 Patchstack
5.9 Medium CRM Perks Forms – WordPress Form Builder Plugin crm-perks-forms Cross-Site Scripting WordPress CRM Perks Forms Plugin <= 1.1.2 is vulnerable to Cross Site Scripting (XSS) ≤ 1.1.2 Fixed in 1.1.3 CVE-2023-51536 Patchstack
6.5 Medium Advanced Access Manager – Restricted Content, Users & Roles, Enhanced Security and More Plugin advanced-access-manager Cross-Site Scripting WordPress Advanced Access Manager Plugin <= 6.9.18 is vulnerable to Cross Site Scripting (XSS) ≤ 6.9.18 Fixed in 6.9.19 CVE-2023-51674 Patchstack
6.5 Medium Product Code for WooCommerce Plugin product-code-for-woocommerce Cross-Site Scripting WordPress Product Code for WooCommerce Plugin <= 1.4.4 is vulnerable to Cross Site Scripting (XSS) ≤ 1.4.4 Fixed in 1.4.5 CVE-2023-51669 Patchstack
6.5 Medium Related Post Plugin related-post Cross-Site Scripting WordPress Related Post Plugin <= 2.0.53 is vulnerable to Cross Site Scripting (XSS) ≤ 2.0.53 Fixed in 2.0.54 CVE-2023-51666 Patchstack

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only