WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,070 vulnerabilities, 1,395 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 6, 2026.

Showing 151–200 of 242 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 4 of 1
Severity Component Vulnerability Affected versions Published CVE Source
7.5 High AnyTrack Affiliate Link Manager Plugin anytrack-affiliate-link-manager Broken Access Control No login needed ≤ 1.0.4 Fixed in 1.5.5 CVE-2025-31041 Patchstack
7.1 High WP Abstracts Plugin wp-abstracts-manuscripts-manager Cross-Site Request Forgery CSRF to Stored XSS No login needed ≤ 2.7.5 CVE-2025-32591 Patchstack
7.1 High Nimbata Call Tracking Plugin nimbata-call-tracking Cross-Site Request Forgery No login needed ≤ 1.7.4 CVE-2025-32616 Patchstack
7.1 High Interactive US Map Plugin interactive-us-map Cross-Site Request Forgery CSRF to Stored XSS No login needed ≤ 2.7 CVE-2025-32661 Patchstack
6.5 Medium MapSVG Plugin mapsvg-lite-interactive-vector-maps Cross-Site Scripting ≤ 8.6.6 Fixed in 8.6.7 CVE-2025-32683 Patchstack
5.0 Medium MapSVG Plugin mapsvg-lite-interactive-vector-maps Broken Access Control ≤ 8.6.4 Fixed in 8.6.5 CVE-2025-32684 Patchstack
7.1 High Oracle Cards Lite Plugin oracle-cards Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.2.1 Fixed in 1.2.2 CVE-2025-30852 Patchstack
6.5 Medium Norse Rune Oracle Plugin norse-runes-oracle Cross-Site Scripting ≤ 1.4.3 Fixed in 1.4.4 CVE-2025-31884 Patchstack
5.3 Medium Adverts Plugin adverts-click-tracker Broken Access Control No login needed ≤ 1.4 CVE-2025-31848 Patchstack
4.3 Medium WPCargo Track & Trace Plugin wpcargo Broken Access Control Insecure Direct Object References (IDOR) ≤ 8.0.2 CVE-2025-31609 Patchstack
6.5 Medium Trackserver Plugin trackserver Cross-Site Scripting ≤ 5.1.0 Fixed in 5.1.1 CVE-2025-30961 Patchstack
5.4 Medium Simple Trackback Disabler Plugin simple-trackback-disabler Cross-Site Request Forgery No login needed ≤ 1.4 CVE-2025-31448 Patchstack
7.6 High Cart tracking for WooCommerce Plugin cart-tracking-for-woocommerce SQL Injection ≤ 1.0.16 Fixed in 1.0.17 CVE-2025-30791 Patchstack
7.1 High UTM tags tracking for Contact Form 7 Plugin cf7-utm-tracking Cross-Site Request Forgery CSRF to Stored XSS No login needed ≤ 2.1 CVE-2025-26544 Patchstack
7.1 High Pro Rank Tracker Plugin proranktracker Cross-Site Request Forgery CSRF to Stored XSS No login needed ≤ 1.0.0 CVE-2025-30583 Patchstack
6.5 Medium WP Online Contract Plugin Broken Access Control Missing Authorization to Unauthenticated Settings Import No login needed ≤ 5.1.4 CVE-2025-0954 Wordfence
6.5 Medium Interactive Page Hierarchy Plugin interactive-page-hierarchy Broken Access Control ≤ 1.0.1 CVE-2025-23615 Patchstack
7.1 High Track Page Scroll Plugin track-page-scroll Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.0.2 CVE-2025-23536 Patchstack
7.1 High Vampire Character Manager Plugin vampire-character Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 2.13 CVE-2025-23465 Patchstack
6.4 Medium Mini Course Generator | Embed mini-courses and interactive content Plugin mini-course-generator Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.0.5 CVE-2024-13672 Wordfence
4.7 Medium Track Logins Plugin SQL Injection Admin+ SQL Injection ≤ 1.0 CVE-2024-13608 WPScan
7.1 High URL Shortener | Conversion Tracking | AB Testing | WooCommerce Plugin easy-broken-link-checker Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 9.0.2 CVE-2025-23789 Patchstack
8.1 High WP Abstracts Plugin wp-abstracts-manuscripts-manager Cross-Site Request Forgery Cross-Site Request Forgery to Arbitrary Account Deletion No login needed ≤ 2.7.3 CVE-2024-12386 Wordfence
5.4 Medium Infusionsoft Analytics Plugin infusionsoft-web-tracker Cross-Site Request Forgery No login needed ≤ 2.0 CVE-2025-25145 Patchstack
7.1 High Facilita Form Tracker Plugin facilita-form-tracker Cross-Site Request Forgery CSRF to Stored XSS No login needed ≤ 1.0 CVE-2025-25128 Patchstack
6.5 Medium Graceful Email Obfuscation Plugin graceful-email-obfuscation Cross-Site Scripting ≤ 0.2.2 CVE-2025-25076 Patchstack
5.9 Medium Tracking Code Manager Plugin tracking-code-manager Cross-Site Scripting Contributor+ Stored XSS < 2.4.0 Fixed in 2.4.0 CVE-2024-10309 WPScan
6.4 Medium ClickWhale – Link Manager, Link Shortener and Click Tracker for Affiliate Links & Link Pages Plugin clickwhale Cross-Site Scripting Link Manager, Link Shortener and Click Tracker for Affiliate Links & Link Pages <= 2.4.1 - Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2.4.1 CVE-2025-0804 Wordfence
6.1 Medium WP Abstracts Plugin wp-abstracts-manuscripts-manager Cross-Site Request Forgery Cross-Site Request Forgery to Reflected Cross-Site Scripting No login needed ≤ 2.7.2 CVE-2024-12385 Wordfence
6.5 Medium Progress Tracker Plugin progress-tracker Cross-Site Scripting ≤ 0.9.3 CVE-2025-23892 Patchstack
5.9 Medium WordPress HelpDesk & Support Ticket System Plugin – Octrace Support Plugin octrace-support Cross-Site Scripting ≤ 1.2.7 CVE-2025-22762 Patchstack
6.4 Medium Trackserver Plugin trackserver Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 5.0.2 CVE-2024-12505 Wordfence
6.1 Medium ClickWhale – Link Manager, Link Shortener and Click Tracker for Affiliate Links & Link Pages Plugin clickwhale Cross-Site Scripting Link Manager, Link Shortener and Click Tracker for Affiliate Links & Link Pages <= 2.4.1 - Reflected Cross-Site Scripting No login needed ≤ 2.4.1 CVE-2024-11327 Wordfence
7.1 High Opentracker Analytics Plugin opentracker-analytics Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.3 CVE-2025-22361 Patchstack
4.3 Medium MIMO Woocommerce Order Tracking Plugin mimo-woocommerce-order-tracking Broken Access Control Missing Authorization to Limited Settings Update ≤ 1.0.2 CVE-2024-5769 Wordfence
7.1 High Norse Rune Oracle Plugin norse-runes-oracle Cross-Site Request Forgery CSRF to Stored XSS No login needed ≤ 1.4.2 Fixed in 1.4.3 CVE-2025-22556 Patchstack
7.1 High Interactive UK Map Plugin interactive-uk-map Cross-Site Request Forgery CSRF to Stored Cross Site Scripting (XSS) No login needed ≤ 3.4.8 Fixed in 3.4.9 CVE-2024-56267 Patchstack
6.4 Medium Tracking Code Manager Plugin tracking-code-manager Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2.3.0 CVE-2024-8721 Wordfence
6.4 Medium Outdooractive Embed Plugin outdooractive-embed Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.5 CVE-2024-11774 Wordfence
6.1 Medium isee-products-extractor Plugin isee-products-extractor Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 2.1.3 CVE-2024-11331 Wordfence
7.1 High WordPress HelpDesk & Support Ticket System Plugin – Octrace Support Plugin octrace-support Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.2.7 CVE-2024-54274 Patchstack
5.4 Medium WPCargo Track & Trace Plugin wpcargo Broken Access Control Settings Change ≤ 8.0.2 CVE-2024-54271 Patchstack
5.3 Medium Conversios.io Plugin enhanced-e-commerce-for-woocommerce-store Broken Access Control No login needed ≤ 6.5.0 Fixed in 6.5.1 CVE-2023-51357 Patchstack
6.5 Medium Znajdź Pracę z Praca.pl Plugin znajdz-prace-z-pracapl Cross-Site Scripting ≤ 2.2.3 CVE-2024-53773 Patchstack
8.5 High Golf Tracker Plugin golf-tracker SQL Injection ≤ 0.7 CVE-2024-51607 Patchstack
4.3 Medium Order Tracking Plugin order-tracking Broken Access Control WordPress Status Tracking Plugin plugin < 3.3.13 - Broken Access Control ≤ 3.3.12 Fixed in 3.3.13 CVE-2024-43343 Patchstack
5.9 Medium WP Abstracts Plugin wp-abstracts-manuscripts-manager Cross-Site Scripting ≤ 2.7.1 Fixed in 2.7.2 CVE-2024-50411 Patchstack
6.5 Medium Interactive World Map Plugin interactive-world-map Cross-Site Scripting ≤ 3.4.4 Fixed in 3.4.8 CVE-2024-50462 Patchstack
8.2 High Back Link Tracker Plugin back-link-tracker Cross-Site Request Forgery CSRF to SQL Injection No login needed ≤ 1.0.0 CVE-2024-49617 Patchstack
7.1 High Mitm Bug Tracker Plugin mitm-bug-tracker Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.0 CVE-2024-49224 Patchstack

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only