WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,262 vulnerabilities, 1,570 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 8, 2026.

Showing 23,001–23,050 of 29,262 vulnerabilities

Known WordPress vulnerabilities, page 461 of 1
Severity Component Vulnerability Affected versions Published CVE Source
7.1 High Add Categories Post Footer Plugin add-categories-post-footer Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 2.2.2 CVE-2024-49239 Patchstack
7.1 High AB Categories Search Widget Plugin ab-categories-search-widget Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 0.2.5 CVE-2024-49240 Patchstack
6.5 Medium Tito Plugin tito Cross-Site Scripting ≤ 2.3 CVE-2024-49241 Patchstack
7.5 High Dynamic Elementor Addons Plugin dynamic-elementor-addons Local File Inclusion ≤ 1.0.0 CVE-2024-49243 Patchstack
6.4 Medium Advanced Category and Custom Taxonomy Image Plugin advanced-category-and-custom-taxonomy-image Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via ad_tax_image Shortcode ≤ 1.0.9 CVE-2024-9425 Wordfence
6.4 Medium RSS Feed Widget Plugin rss-feed-widget Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via rfw-youtube-videos Shortcode ≤ 2.9.9 CVE-2024-10057 Wordfence
8.8 High WP Easy Post Types Plugin easy-post-types PHP Object Injection Authenticated (Subscriber+) PHP Object Injection ≤ 1.4.4 CVE-2024-10079 Wordfence
6.3 Medium WP Easy Post Types Plugin easy-post-types Broken Access Control Authenticated (Subscriber+) Missing Authorization via Multiple Functions ≤ 1.4.4 CVE-2024-10078 Wordfence
6.4 Medium WP Easy Post Types Plugin easy-post-types Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Post Meta ≤ 1.4.4 CVE-2024-10080 Wordfence
6.4 Medium Click to Chat – WP Support All-in-One Floating Widget Plugin support-chat Cross-Site Scripting WP Support All-in-One Floating Widget <= 2.3.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via wpsaio_snapchat Shortcode ≤ 2.3.3 CVE-2024-10055 Wordfence
6.4 Medium Arconix Shortcodes Plugin arconix-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 2.1.12 CVE-2024-9703 Wordfence
6.1 Medium MAS Companies For WP Job Manager Plugin mas-wp-job-manager-company Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 1.0.13 CVE-2024-9206 Wordfence
6.4 Medium Flat UI Button Plugin flat-ui-button Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via flatbtn Shortcode 1.0 CVE-2024-10014 Wordfence
6.4 Medium Easy Menu Manager | WPZest Plugin easy-menu-manager-wpzest Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via SVG File Upload ≤ 1.0.1 CVE-2024-9366 Wordfence
4.4 Medium Add Widget After Content Plugin add-widget-after-content Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting ≤ 2.4.6 CVE-2024-9892 Wordfence
6.1 Medium Gantry 4 Framework Plugin gantry Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 4.1.21 CVE-2024-9382 Wordfence
4.3 Medium SendGrid Plugin wp-sendgrid-mailer Broken Access Control Missing Authorization to Authenticated (Subscriber+) Log Deletion ≤ 1.4 CVE-2024-9364 Wordfence
4.3 Medium Bulk images optimizer: Resize, optimize, convert to webp, rename ... Plugin bulk-image-resizer Broken Access Control Missing Authorization to Authenticated (Subscriber+) Plugin Options Update ≤ 2.0.1 CVE-2024-9361 Wordfence
6.4 Medium Branding Plugin branding Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via SVG File Upload ≤ 1.0 CVE-2024-9452 Wordfence
6.1 Medium Parcel Pro Plugin woo-parcel-pro Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 1.8.4 CVE-2024-9383 Wordfence
6.1 Medium DPD Baltic Shipping Plugin woo-shipping-dpd-baltic Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 1.2.83 CVE-2024-9350 Wordfence
6.1 Medium GetResponse Forms by Optin Cat Plugin getresponse Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 2.5.7 CVE-2024-8740 Wordfence
5.3 Medium Infinite-Scroll Plugin infinite-scroll Cross-Site Request Forgery Cross-Site Request Forgery to Plugin Settings Update No login needed ≤ 2.6.2 CVE-2024-10040 Wordfence
6.4 Medium Elemenda Plugin elemenda Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via SVG File Upload ≤ 0.0.2 CVE-2024-9373 Wordfence
6.1 Medium Edit WooCommerce Templates Plugin woo-edit-templates Cross-Site Scripting Reflected Cross-Site Scripting via page No login needed ≤ 1.1.2 CVE-2024-10049 Wordfence
6.1 Medium Social Share With Floating Bar Plugin social-share-with-floating-bar Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 1.0.3 CVE-2024-8790 Wordfence
6.4 Medium Suki Sites Import Plugin suki-sites-import Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via SVG File Upload ≤ 1.2.1 CVE-2024-8916 Wordfence
6.4 Medium Product Customizer Light Plugin product-customizer-light Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via SVG File Upload ≤ 1.0.0 CVE-2024-9848 Wordfence
7.1 High Ad Inserter Plugin ad-inserter Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 2.7.37 Fixed in 2.7.38 CVE-2024-49248 Patchstack
6.5 Medium Da Reactions Plugin da-reactions Cross-Site Scripting ≤ 5.1.5 Fixed in 5.2.0 CVE-2024-49255 Patchstack
6.5 Medium Primary Addon for Elementor Plugin primary-addon-for-elementor Cross-Site Scripting ≤ 1.5.8 Fixed in 1.5.9 CVE-2024-49259 Patchstack
6.5 Medium Arkhe Blocks Plugin arkhe-blocks Cross-Site Scripting ≤ 2.23.0 Fixed in 2.27.0 CVE-2024-49261 Patchstack
6.5 Medium Country Flags for Elementor Plugin country-flags-for-elementor Cross-Site Scripting ≤ 1.0.1 CVE-2024-49262 Patchstack
6.5 Medium My Favorites Plugin my-favorites Cross-Site Scripting ≤ 1.4.1 Fixed in 1.4.3 CVE-2024-49263 Patchstack
6.5 Medium Events Addon for Elementor Plugin events-addon-for-elementor Cross-Site Scripting ≤ 2.2.0 Fixed in 2.2.1 CVE-2024-49264 Patchstack
7.1 High Clio Grow Plugin clio-grow-form Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.0.2 Fixed in 1.0.3 CVE-2024-49276 Patchstack
6.5 Medium UltraAddons Elementor Lite Plugin ultraaddons-elementor-lite Cross-Site Scripting Elementor Addons plugin <= 2.0.2 - Cross Site Scripting (XSS) ≤ 2.0.2 CVE-2024-49277 Patchstack
6.5 Medium Omnipress Plugin omnipress Cross-Site Scripting No login needed ≤ 1.4.3 Fixed in 1.5.0 CVE-2024-49278 Patchstack
6.5 Medium Hyperlink Group Block Plugin hyperlink-group-block Cross-Site Scripting ≤ 1.17.5 Fixed in 1.17.6 CVE-2024-49279 Patchstack
6.5 Medium Lightbox slider – Responsive Lightbox Gallery Plugin simple-lightbox-gallery Cross-Site Scripting ≤ 1.10.6 CVE-2024-49280 Patchstack
6.5 Medium Click to Chat – WP Support All-in-One Floating Widget Plugin support-chat Cross-Site Scripting WP Support All-in-One Floating Widget plugin <= 2.3.3 - Cross Site Scripting (XSS) ≤ 2.3.3 Fixed in 2.3.4 CVE-2024-49281 Patchstack
5.9 Medium Responsive Lightbox Plugin responsive-lightbox Cross-Site Scripting ≤ 2.4.8 Fixed in 2.4.9 CVE-2024-49282 Patchstack
7.1 High CURCY Plugin woo-multi-currency Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 2.2.3 Fixed in 2.2.4 CVE-2024-49283 Patchstack
5.9 Medium Email Template Customizer for WooCommerce Plugin email-template-customizer-for-woo Cross-Site Scripting ≤ 1.2.9.1 Fixed in 1.2.9.2 CVE-2024-49288 Patchstack
6.5 Medium Cooked Pro Plugin Cross-Site Scripting < 1.8.0 Fixed in 1.8.0 CVE-2024-49289 Patchstack
6.5 Medium Exclusive Addons Elementor Plugin exclusive-addons-for-elementor Cross-Site Scripting ≤ 2.7.1 Fixed in 2.7.2 CVE-2024-49292 Patchstack
5.9 Medium Simple Testimonials Showcase Plugin simple-testimonials-showcase Cross-Site Scripting ≤ 1.1.6 CVE-2024-49295 Patchstack
6.5 Medium Custom Add to Cart Button Label and Link Plugin woo-custom-cart-button Cross-Site Scripting ≤ 1.6.1 Fixed in 1.6.2 CVE-2024-49296 Patchstack
6.5 Medium PeproDev Ultimate Invoice Plugin pepro-ultimate-invoice Cross-Site Scripting ≤ 2.0.6 Fixed in 2.0.7 CVE-2024-49298 Patchstack
6.5 Medium G Meta Keywords Plugin g-meta-keywords Cross-Site Scripting ≤ 1.4 CVE-2024-49301 Patchstack

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only