WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,262 vulnerabilities, 1,570 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 8, 2026.

Showing 151–200 of 1,279 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 4 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.5 Medium Shortcodes and extra features for Phlox Plugin auxin-elements Cross-Site Scripting ≤ 2.17.22 Fixed in 2.17.24 CVE-2026-57737 Patchstack
6.4 Medium WP Photo Album Plus Plugin wp-photo-album-plus Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'subtext' Shortcode Attribute ≤ 9.1.13.005 CVE-2026-10095 Wordfence
6.4 Medium Download Manager Plugin download-manager Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'no_data_msg' Shortcode Attribute ≤ 3.3.60 CVE-2026-13733 Wordfence
6.4 Medium LearnPress Plugin learnpress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'class_wrapper_form' Shortcode Attribute ≤ 4.4.0 CVE-2026-12732 Wordfence
6.4 Medium Event Organiser Plugin event-organiser Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via eo_events Shortcode ≤ 3.12.9 CVE-2026-2387 Wordfence
6.4 Medium FV Flowplayer Video Player Plugin fv-wordpress-flowplayer Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'video_player' Shortcode ≤ 7.5.51.7212 CVE-2026-12135 Wordfence
6.4 Medium GiveWP Plugin give Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via 'block_id' Shortcode Attribute ≤ 4.16.0 CVE-2026-13246 Wordfence
6.4 Medium Surbma | Infusionsoft Shortcode Plugin surbma-infusionsoft-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 2.0.1 CVE-2026-11597 Wordfence
5.4 Medium Forget About Shortcode Buttons Plugin forget-about-shortcode-buttons Broken Access Control ≤ 2.1.3 CVE-2025-63041 Patchstack
5.4 Medium AI Share & Summarize Plugin Cross-Site Scripting Contributor+ Stored XSS via title_style Shortcode Attribute < 2.0.4 Fixed in 2.0.4 CVE-2026-10531 WPScan
6.4 Medium Avalon23 Products Filter for WooCommerce Plugin avalon23-products-filter-for-woocommerce Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.1.6 CVE-2026-8865 Wordfence
6.4 Medium MIR blocks and shortcodes Plugin mir-blocks-and-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0.0 CVE-2026-8896 Wordfence
6.5 Medium Simple File List Plugin simple-file-list Broken Access Control Missing Authorization to Authenticated (Contributor+) Arbitrary File Operations (Deletion / Move / Folder Creation / Download) via 'frontmanage' Shortcode Attribute ≤ 6.3.7 CVE-2026-12119 Wordfence
6.4 Medium Slideshow Gallery LITE Plugin slideshow-gallery Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'alwaysauto' Shortcode Attribute ≤ 1.8.5 CVE-2026-2021 Wordfence
6.4 Medium SysBasics Customize My Account for WooCommerce Plugin customize-my-account-for-woocommerce Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 4.3.6 CVE-2026-12136 Wordfence
6.4 Medium myCred – Points Management System For Gamification, Ranks, Badges, and Loyalty Rewards Program Plugin mycred Cross-Site Scripting Points Management System For Gamification, Ranks, Badges, and Loyalty Rewards Program <= 3.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'wrap' Shortcode Attribute ≤ 3.1 CVE-2026-8607 Wordfence
4.3 Medium Static Block Plugin static-block Broken Access Control Insecure Direct Object Reference to Authenticated (Contributor+) Sensitive Information Disclosure via Shortcode 'id' Attribute ≤ 2.2 CVE-2026-10780 Wordfence
4.3 Medium Meow Gallery Plugin meow-gallery Broken Access Control Missing Authorization to Authenticated (Author+) Shortcode creation ≤ 5.4.4 CVE-2026-1291 Wordfence
6.4 Medium Photo Gallery by FooGallery : Responsive Image Gallery, Masonry Gallery & Carousel Plugin foogallery Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'custom_attribute_key' Shortcode Parameter ≤ 3.1.31 CVE-2026-9134 Wordfence
6.4 Medium The Ultimate Video Player Plugin presto-player Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'link_url' Shortcode Attribute ≤ 4.2.0 CVE-2026-9125 Wordfence
5.4 Medium Simple Link Directory Plugin simple-link-directory Cross-Site Scripting Simple Link Directory through 9.0.4 Stored XSS via Embed Shortcode Attributes ≤ 9.0.4 CVE-2026-53742 VulnCheck
6.4 Medium kk blog card Plugin kk-blog-card Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.3 CVE-2026-8895 Wordfence
6.4 Medium WP ApplicantStack Jobs Display Plugin wp-applicantstack-jobs-display Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.1.1 CVE-2026-8882 Wordfence
6.4 Medium ePaperFlip Publisher Plugin epaperflip-publisher Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'publicationid' Shortcode Attribute ≤ 1 CVE-2026-7662 Wordfence
6.4 Medium RomanCart Ecommerce Plugin romancart-ecommerce Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 2.0.8 CVE-2026-8880 Wordfence
6.4 Medium TinyMCE shortcode Addon Plugin 360crest-themeone-tinymce-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'btnrel' Shortcode Attribute ≤ 1.0.0 CVE-2026-10024 Wordfence
6.4 Medium Global Body Mass Index Calculator Plugin global-body-mass-index-calculator Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.2 CVE-2026-8883 Wordfence
6.4 Medium Extra Settings for RocketChat Plugin extra-settings-for-rocketchat Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.1 CVE-2026-8841 Wordfence
6.5 Medium Photo Gallery by 10Web Plugin photo-gallery SQL Injection Authenticated (Contributor+) SQL Injection via 'compact_album_order_by' Shortcode Parameter ≤ 1.8.41 CVE-2026-9829 Wordfence
6.4 Medium Click to Chat Plugin click-to-chat-for-whatsapp Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'num' Shortcode Parameter ≤ 4.39 CVE-2026-7795 Wordfence
4.3 Medium Page-list Plugin page-list Broken Access Control Missing Authorization to Authenticated (Contributor+) Sensitive Information Disclosure via Shortcode Attributes ≤ 6.2 CVE-2026-9008 Wordfence
6.4 Medium Simple SEO Slideshow Plugin simple-seo-slideshow Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.2.8 CVE-2026-8900 Wordfence
6.4 Medium Express Payment For Stripe Plugin wp-stripe-express Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.28.0 CVE-2026-8893 Wordfence
6.4 Medium DeMomentSomTres Shortcodes Plugin demomentsomtres-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.1.1 CVE-2026-8885 Wordfence
6.4 Medium Easy Cart Plugin easy-cart Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.8 CVE-2026-4080 Wordfence
6.4 Medium ZeM STL Plugin zem-stl-viewer Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2026-4081 Wordfence
6.4 Medium Simple Divi Shortcode Plugin simple-divi-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'id' Shortcode Attribute ≤ 1.2 CVE-2026-9714 Wordfence
6.5 Medium Photo Gallery by 10Web Plugin photo-gallery SQL Injection Authenticated (Contributor+) SQL Injection via 'order_by' Shortcode Attribute ≤ 1.8.40 CVE-2026-7048 Wordfence
6.4 Medium Github Shortcode Plugin github-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 0.1 CVE-2026-8042 Wordfence
6.4 Medium WPBakery Page Builder Addons by Livemesh Plugin addons-for-visual-composer Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 3.9.4 CVE-2026-2030 Wordfence
6.4 Medium Instant-Quote.co Quotation Page Plugin iq-quotation-page Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.3.4 CVE-2026-8884 Wordfence
6.4 Medium Post Categories Gallery Plugin post-category-gallery Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0.0 CVE-2026-8867 Wordfence
6.4 Medium Auto Thumbnails Plugin automatic-thumbnail Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2026-8899 Wordfence
6.4 Medium hk_shortcode Plugin hk-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'title' Shortcode Attribute ≤ 1.0 CVE-2026-8886 Wordfence
6.4 Medium faq shortocde Plugin faq-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'color' Shortcode Attribute ≤ 1.0 CVE-2026-8040 Wordfence
6.4 Medium Dideo Plugin wp-dideo Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2026-8847 Wordfence
6.4 Medium Responsive Check Plugin responsive-checker-real-time Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.0.3 CVE-2026-8844 Wordfence
6.4 Medium iWR Tooltip Plugin iwr-tooltip Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2026-8894 Wordfence
6.4 Medium Easy Prism Syntax Highlighter Plugin easy-prism-syntax-highlighter Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0.2 CVE-2026-8875 Wordfence
6.4 Medium Content Slideshow Plugin content-slideshow Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 2.4.1 CVE-2026-8873 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only