WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,211 vulnerabilities, 1,526 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 7, 2026.

Showing 24,501–24,550 of 29,211 vulnerabilities

Known WordPress vulnerabilities, page 491 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.5 Medium Create by Mediavine Plugin mediavine-create Cross-Site Scripting ≤ 1.9.7 Fixed in 1.9.8 CVE-2024-37495 Patchstack
6.5 Medium Beaver Builder Plugin beaver-builder-lite-version Cross-Site Scripting ≤ 2.8.2.2 Fixed in 2.8.3 CVE-2024-37500 Patchstack
6.5 Medium Eventin Plugin wp-event-solution Cross-Site Scripting ≤ 3.3.57 Fixed in 4.0.0 CVE-2024-37507 Patchstack
7.1 High MakeCommerce for WooCommerce Plugin makecommerce Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 3.5.1 Fixed in 3.5.2 CVE-2024-37509 Patchstack
6.5 Medium NEX-Forms – Ultimate Form Builder Plugin nex-forms-express-wp-form-builder Cross-Site Scripting Ultimate Form Builder plugin <= 8.5.10 - Cross Site Scripting (XSS) ≤ 8.5.10 Fixed in 8.6.1 CVE-2024-37512 Patchstack
6.5 Medium CopySafe Web Protection Plugin wp-copysafe-web Cross-Site Scripting ≤ 3.14 Fixed in 3.15 CVE-2024-37514 Patchstack
5.8 Medium XPlainer - WooCommerce Product FAQ Plugin faq-for-woocommerce Cross-Site Scripting WooCommerce Product FAQ [WooCommerce Accordion FAQ Plugin] plugin <= 1.6.3 - Cross Site Scripting (XSS) No login needed ≤ 1.6.3 Fixed in 1.6.4 CVE-2024-37515 Patchstack
6.5 Medium Premium Blocks – Gutenberg Blocks Plugin premium-blocks-for-gutenberg Cross-Site Scripting Gutenberg Blocks for WordPress plugin <= 2.1.27 - Cross Site Scripting (XSS) ≤ 2.1.27 Fixed in 2.1.28 CVE-2024-37519 Patchstack
6.5 Medium zBench Theme zbench Cross-Site Scripting ≤ 1.4.2 CVE-2024-37521 Patchstack
5.9 Medium CC & BCC for Woocommerce Order Emails Plugin cc-bcc-for-woocommerce-order-emails Cross-Site Scripting ≤ 1.4.1 CVE-2024-37522 Patchstack
5.9 Medium Login Logo Editor Plugin login-logo-editor-by-oizuled Cross-Site Scripting ≤ 1.3.3 CVE-2024-37523 Patchstack
5.9 Medium Easy Custom Code (LESS/CSS/JS) – Live editing Plugin easy-custom-code Cross-Site Scripting ≤ 1.0.8 CVE-2024-37536 Patchstack
5.9 Medium WS Contact Form Plugin ws-contact-form Cross-Site Scripting ≤ 1.3.7 CVE-2024-37537 Patchstack
5.9 Medium Link To Bible Plugin link-to-bible Cross-Site Scripting ≤ 2.5.9 CVE-2024-37538 Patchstack
5.9 Medium Floating Social Media Links Plugin floating-social-media-links Cross-Site Scripting ≤ 1.5.2 CVE-2024-37545 Patchstack
5.9 Medium Meks Easy Ads Widget Plugin meks-easy-ads-widget Cross-Site Scripting ≤ 2.0.8 CVE-2024-37548 Patchstack
5.9 Medium Save as PDF plugin by Pdfcrowd Plugin save-as-pdf-by-pdfcrowd Cross-Site Scripting ≤ 4.0.0 Fixed in 4.0.1 CVE-2024-37549 Patchstack
5.9 Medium Template Kit – Export Plugin template-kit-export Cross-Site Scripting Export plugin <= 1.0.22 - Cross Site Scripting (XSS) ≤ 1.0.22 CVE-2024-37550 Patchstack
5.9 Medium Simple Social Share Plugin simple-social-share Cross-Site Scripting ≤ 3.0 CVE-2024-37551 Patchstack
5.9 Medium Social Media & Share Icons Plugin ultimate-social-media-icons Cross-Site Scripting ≤ 2.9.1 Fixed in 2.9.2 CVE-2024-37552 Patchstack
5.9 Medium WordPress Notification Bar Plugin wordpress-notification-bar Cross-Site Scripting ≤ 1.3.10 CVE-2024-37556 Patchstack
5.9 Medium WP Cookie Law Info Plugin wp-cookie-law-info Cross-Site Scripting ≤ 1.1 CVE-2024-37557 Patchstack
5.9 Medium WPFavicon Plugin wpfavicon Cross-Site Scripting ≤ 2.1.1 CVE-2024-37558 Patchstack
7.1 High Counterpoint Theme counterpoint Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.8.1 CVE-2024-37559 Patchstack
6.4 Medium Post and Page Builder by BoldGrid – Visual Drag and Drop Editor Plugin post-and-page-builder Cross-Site Scripting Visual Drag and Drop Editor <= 1.26.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via File Upload ≤ 1.26.6 CVE-2024-6848 Wordfence
5.9 Medium Plugin Notes Plus Plugin plugin-notes-plus Cross-Site Scripting ≤ 1.2.6 Fixed in 1.2.7 CVE-2024-37561 Patchstack
5.9 Medium Simple Post Notes Plugin simple-post-notes Cross-Site Scripting ≤ 1.7.7 CVE-2024-37562 Patchstack
6.5 Medium TOCHAT.BE Plugin tochat-be Cross-Site Scripting Unauthenticated Stored Cross Site Scripting (XSS) No login needed ≤ 1.3.0 CVE-2024-37563 Patchstack
5.9 Medium Gum Elementor Addon Plugin gum-elementor-addon Cross-Site Scripting ≤ 1.3.5 Fixed in 1.3.6 CVE-2024-37565 Patchstack
6.5 Medium ConeBlog – WordPress Blog Widgets Plugin coneblog-widgets Cross-Site Scripting ≤ 1.4.8 Fixed in 1.4.9 CVE-2024-37918 Patchstack
5.9 Medium Timeline Module for Beaver Builder Plugin timeline-for-beaver-builder Cross-Site Scripting ≤ 1.1.3 CVE-2024-37919 Patchstack
7.1 High ARForms Form Builder Plugin arforms-form-builder Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.6.7 Fixed in 1.6.8 CVE-2024-37920 Patchstack
6.5 Medium Premium Addons for Elementor Plugin premium-addons-for-elementor Cross-Site Scripting ≤ 4.10.34 Fixed in 4.10.35 CVE-2024-37922 Patchstack
6.5 Medium Tabs For WPBakery Page Builder Plugin tabs-for-visual-composer Cross-Site Scripting ≤ 1.2 CVE-2024-37936 Patchstack
5.8 Medium YITH WooCommerce Ajax Product Filter Plugin yith-woocommerce-ajax-navigation Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 5.1.0 Fixed in 5.2.0 CVE-2024-37943 Patchstack
6.5 Medium WP Travel Engine Plugin wp-travel-engine Cross-Site Scripting Tour Booking Plugin – Tour Operator Software plugin <= 5.9.1 - Cross Site Scripting (XSS) ≤ 5.9.1 Fixed in 5.9.2 CVE-2024-37944 Patchstack
5.9 Medium ReCaptcha Integration Plugin wp-recaptcha-integration Cross-Site Scripting ≤ 1.2.7 Fixed in 1.2.8 CVE-2024-37946 Patchstack
8.8 High SEO Plugin by Squirrly SEO Plugin squirrly-seo SQL Injection Authenticated (Contributor+) SQL Injection via url Parameter ≤ 12.3.19 CVE-2024-6497 Wordfence
5.9 Medium Tutor LMS Plugin tutor Cross-Site Scripting ≤ 2.7.2 Fixed in 2.7.3 CVE-2024-37947 Patchstack
6.5 Medium Caxton – Create Pro page layouts in Gutenberg Plugin caxton Cross-Site Scripting Create Pro page layouts in Gutenberg plugin <= 1.30.1 - Cross Site Scripting (XSS) ≤ 1.30.1 CVE-2024-37948 Patchstack
6.5 Medium Responsive Mobile Theme responsive-mobile Cross-Site Scripting ≤ 1.15.1 CVE-2024-37949 Patchstack
5.9 Medium Master Popups Plugin master-popups-lite Cross-Site Scripting ≤ 1.0.3 CVE-2024-37950 Patchstack
6.5 Medium Magical Posts Display – Elementor & Gutenberg Posts Blocks Plugin magical-posts-display Cross-Site Scripting ≤ 1.2.38 Fixed in 1.2.39 CVE-2024-37951 Patchstack
7.1 High MBE eShip Plugin mail-boxes-etc Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 2.1.2 CVE-2024-37953 Patchstack
7.1 High Simple Responsive Slider Plugin simple-responsive-slider Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 0.2.2.5 CVE-2024-37954 Patchstack
6.5 Medium GutSlider – All in One Block Slider Plugin slider-blocks Cross-Site Scripting All in One Block Slider plugin <= 2.7.3 - Cross Site Scripting (XSS) ≤ 2.7.3 CVE-2024-37955 Patchstack
6.5 Medium VK All in One Expansion Unit Plugin vk-all-in-one-expansion-unit Cross-Site Scripting ≤ 9.99.1.0 Fixed in 9.99.2.0 CVE-2024-37956 Patchstack
6.5 Medium Bradmax Player Plugin bradmax-player Cross-Site Scripting ≤ 1.1.27 Fixed in 1.1.28 CVE-2024-37957 Patchstack
6.5 Medium Meks Smart Author Widget Plugin meks-smart-author-widget Cross-Site Scripting ≤ 1.1.4 Fixed in 1.1.5 CVE-2024-37958 Patchstack
6.5 Medium Power BI Embedded Plugin embed-power-bi Cross-Site Scripting ≤ 1.1.7 CVE-2024-37959 Patchstack

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only