WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,262 vulnerabilities, 1,570 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 8, 2026.

Showing 1,951–2,000 of 2,544 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 40 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.5 Medium Featured Posts with Multiple Custom Groups (FPMCG) Plugin featured-posts-with-multiple-custom-groups-fpmcg Cross-Site Request Forgery No login needed ≤ 4.0 CVE-2024-48031 Patchstack
5.4 Medium Contact Form Widget Plugin new-contact-form-widget Cross-Site Request Forgery CSRF No login needed ≤ 1.4.2 Fixed in 1.4.3 CVE-2024-48037 Patchstack
4.3 Medium wp-Monalisa Plugin wp-monalisa Cross-Site Request Forgery No login needed ≤ 6.4 Fixed in 6.5 CVE-2024-48038 Patchstack
4.3 Medium Linked Variation for WooCommerce Plugin linked-variation-for-woocommerce Cross-Site Request Forgery No login needed ≤ 1.0.5 Fixed in 2.0.0 CVE-2024-48047 Patchstack
7.1 High NiceJob Plugin nicejob Cross-Site Request Forgery CSRF to Stored Cross Site Scripting (XSS) No login needed ≤ 3.6.5 Fixed in 3.6.5 CVE-2024-44028 Patchstack
5.4 Medium TinyPNG Plugin tiny-compress-images Cross-Site Request Forgery No login needed ≤ 3.4.3 Fixed in 3.4.4 CVE-2024-47635 Patchstack
7.1 High Copyscape Premium Plugin copyscape-premium Cross-Site Request Forgery CSRF to Stored Cross-Site Scripting No login needed ≤ 1.3.9 Fixed in 1.4.0 CVE-2024-47644 Patchstack
6.4 Medium Memberful – Membership Plugin memberful-wp Cross-Site Scripting Membership Plugin <= 1.73.7 - Authenticated (contributor+) Stored Cross-Site Scripting ≤ 1.73.7 CVE-2024-9242 Wordfence
4.3 Medium Use Any Font Plugin use-any-font Cross-Site Request Forgery No login needed ≤ 6.3.08 Fixed in 6.3.09 CVE-2024-47305 Patchstack
5.4 Medium GiveWP Plugin give Cross-Site Request Forgery Donation Plugin and Fundraising Platform plugin <= 3.15.1 - Cross Site Request Forgery (CSRF) No login needed ≤ 3.15.1 Fixed in 3.16.0 CVE-2024-47315 Patchstack
4.3 Medium adstxt Plugin Cross-Site Request Forgery Settings Update via CSRF No login needed ≤ 1.0.0 CVE-2024-7892 WPScan
7.5 High Justified Image Grid Plugin justified-image-grid Server-Side Request Forgery Unauthenticated Server Side Request Forgery (SSRF) No login needed ≤ 4.6.1 Fixed in 4.7 CVE-2024-43989 Patchstack
4.8 Medium Posts reminder Plugin Cross-Site Request Forgery Settings Update via CSRF ≤ 0.20 CVE-2024-8093 WPScan
5.4 Medium Accordion Image Menu Plugin Cross-Site Scripting Stored XSS via CSRF ≤ 3.1.3 CVE-2024-8092 WPScan
4.8 Medium Enhanced Search Box Plugin Cross-Site Request Forgery Settings Update via CSRF ≤ 0.6.1 CVE-2024-8091 WPScan
4.8 Medium Review Ratings Plugin Cross-Site Scripting Stored XSS via CSRF ≤ 1.6 CVE-2024-8052 WPScan
5.7 Medium Special Feed Items Plugin Cross-Site Scripting Stored XSS via CSRF ≤ 1.0.1 CVE-2024-8051 WPScan
5.7 Medium Visual Sound (old) Plugin Cross-Site Request Forgery Settings Update via CSRF ≤ 1.06 CVE-2024-8047 WPScan
5.7 Medium infolinks Ad Wrap Plugin Cross-Site Request Forgery Settings Update via CSRF ≤ 1.0.2 CVE-2024-8044 WPScan
5.7 Medium Vikinghammer Tweet Plugin Cross-Site Scripting Stored XSS via CSRF ≤ 0.2.4 CVE-2024-8043 WPScan
6.5 Medium Favicon Generator Plugin Arbitrary File Deletion Arbitrary File Deletion via CSRF No login needed < 2.1 Fixed in 2.1 CVE-2024-7864 WPScan
8.1 High Favicon Generator Plugin Arbitrary File Upload Arbitrary File Upload via CSRF < 2.1 Fixed in 2.1 CVE-2024-7863 WPScan
6.1 Medium MM-Breaking News Plugin Cross-Site Scripting Stored XSS via CSRF No login needed ≤ 0.7.9 CVE-2024-8054 WPScan
4.3 Medium Blog Introduction Plugin Cross-Site Request Forgery Settings Update via CSRF No login needed ≤ 0.3.0 CVE-2024-7862 WPScan
6.1 Medium Misiek Paypal Plugin Cross-Site Scripting Stored XSS via CSRF No login needed ≤ 1.1.20090324 CVE-2024-7861 WPScan
6.1 Medium Simple Headline Rotator Plugin Cross-Site Scripting Stored XSS via CSRF No login needed ≤ 1.0 CVE-2024-7860 WPScan
6.5 Medium Visual Sound Plugin Cross-Site Request Forgery Settings Update via CSRF No login needed ≤ 1.03 CVE-2024-7859 WPScan
6.1 Medium Quick Code Plugin Cross-Site Scripting Stored XSS via CSRF No login needed ≤ 1.0 CVE-2024-7822 WPScan
4.3 Medium ILC Thickbox Plugin Cross-Site Request Forgery Settings update via CSRF No login needed ≤ 1.0 CVE-2024-7820 WPScan
6.1 Medium Misiek Photo Album Plugin Cross-Site Scripting Stored XSS via CSRF No login needed ≤ 1.4.3 CVE-2024-7818 WPScan
6.5 Medium Misiek Photo Album Plugin Cross-Site Request Forgery Album Deletion via CSRF No login needed ≤ 1.4.3 CVE-2024-7817 WPScan
6.1 Medium Gixaw Chat Plugin Cross-Site Scripting Stored XSS via CSRF No login needed ≤ 1.0 CVE-2024-7816 WPScan
6.1 Medium Music Request Manager Plugin Cross-Site Scripting Stored XSS via CSRF No login needed ≤ 1.3 CVE-2024-6017 WPScan
4.3 Medium Easy Property Listings Plugin easy-property-listings Cross-Site Request Forgery Arbitrary Contact Deletion via CSRF No login needed < 3.5.4 Fixed in 3.5.4 CVE-2024-3163 WPScan
4.7 Medium Snapshot Backup Plugin Cross-Site Scripting Stored XSS via CSRF No login needed ≤ 2.1.1 CVE-2024-7689 WPScan
6.5 Medium AZIndex Plugin Cross-Site Request Forgery Index Deletion via CSRF No login needed ≤ 0.8.1 CVE-2024-7688 WPScan
6.1 Medium AZIndex Plugin Cross-Site Scripting Stored XSS via CSRF No login needed ≤ 0.8.1 CVE-2024-7687 WPScan
4.3 Medium TrueBooker Plugin truebooker-appointment-booking Cross-Site Request Forgery Settings Update via CSRF No login needed < 1.0.3 Fixed in 1.0.3 CVE-2024-6925 WPScan
6.5 Medium WP MultiTasking Plugin Cross-Site Request Forgery SMTP Settings Update via CSRF No login needed ≤ 0.1.12 CVE-2024-6856 WPScan
6.5 Medium WP MultiTasking Plugin Cross-Site Request Forgery Exit Popup Update via CSRF No login needed ≤ 0.1.12 CVE-2024-6855 WPScan
6.5 Medium WP MultiTasking Plugin Cross-Site Request Forgery Welcome Popup Update via CSRF No login needed ≤ 0.1.12 CVE-2024-6853 WPScan
6.5 Medium WP MultiTasking Plugin Cross-Site Request Forgery Settings Update via CSRF No login needed ≤ 0.1.12 CVE-2024-6852 WPScan
5.4 Medium DN Popup Plugin Cross-Site Request Forgery Settings Update via CSRF No login needed ≤ 1.2.2 CVE-2024-7690 WPScan
4.3 Medium Tourfic Plugin tourfic Cross-Site Request Forgery Cross-Site Request Forgery in Multiple Functions No login needed ≤ 2.11.20 CVE-2024-8319 Wordfence
5.4 Medium WP Armour Extended Plugin Cross-Site Request Forgery No login needed ≤ 1.26 Fixed in 1.32 CVE-2024-43947 Patchstack
5.4 Medium Ninja Forms Plugin ninja-forms Cross-Site Request Forgery No login needed ≤ 3.8.6 Fixed in 3.8.7 CVE-2024-39628 Patchstack
4.3 Medium LearnPress Plugin learnpress Cross-Site Request Forgery No login needed ≤ 4.2.6.8.2 Fixed in 4.2.6.9 CVE-2024-39641 Patchstack
5.4 Medium Tutor LMS Plugin tutor Cross-Site Request Forgery No login needed ≤ 2.7.2 Fixed in 2.7.3 CVE-2024-39645 Patchstack
4.3 Medium Sender – Newsletter, SMS and Email Marketing Automation for WooCommerce Plugin sender-net-automated-emails Cross-Site Request Forgery No login needed ≤ 2.6.18 Fixed in 2.6.19 CVE-2024-39657 Patchstack
4.3 Medium Simple Local Avatars Plugin simple-local-avatars Cross-Site Request Forgery No login needed ≤ 2.7.10 Fixed in 2.7.11 CVE-2024-43116 Patchstack

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only