WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,070 vulnerabilities, 1,395 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 6, 2026.

Showing 201–250 of 275 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 5 of 1
Severity Component Vulnerability Affected versions Published CVE Source
5.9 Medium Button contact VR Plugin button-contact-vr Cross-Site Scripting ≤ 4.7.3 CVE-2024-43347 Patchstack
6.4 Medium Bold Page Builder Plugin bold-page-builder Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via bt_bb_button Shortcode ≤ 5.0.2 CVE-2024-7100 Wordfence
5.9 Medium Request a Quote Plugin get-a-quote-button-for-woocommerce Cross-Site Scripting Admin+ Stored XSS < 2.4.1 Fixed in 2.4.1 CVE-2024-6231 WPScan
6.5 Medium Empty Cart Button for WooCommerce Plugin empty-cart-button-for-woocommerce Cross-Site Scripting ≤ 1.3.8 CVE-2024-37217 Patchstack
5.9 Medium Social Media & Share Icons Plugin ultimate-social-media-icons Cross-Site Scripting ≤ 2.9.1 Fixed in 2.9.2 CVE-2024-37552 Patchstack
6.5 Medium Download Button for Elementor Plugin download-button-for-elementor Cross-Site Scripting ≤ 1.2.1 CVE-2024-38718 Patchstack
6.4 Medium Zenon Lite Theme zenon-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button Shortcode ≤ 1.9 CVE-2024-5964 Wordfence
5.4 Medium WordPress Button Plugin MaxButtons Plugin Cross-Site Scripting Editor+ Stored XSS < 9.7.8 Fixed in 9.7.8 CVE-2024-3026 WPScan
6.5 Medium Ultimate Custom Add To Cart Button (Ajax) For WooCommerce by Binary Carpenter Plugin custom-add-to-cart-button-for-woocommerce Broken Access Control Broken Access Control to XSS ≤ 1.222.17 CVE-2024-37202 Patchstack
6.4 Medium oik Plugin oik Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via bw_button Shortcode ≤ 4.10.3 CVE-2024-6391 Wordfence
6.4 Medium Boot Store Theme boot-store Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button Shortcode ≤ 1.6.4 CVE-2024-5938 Wordfence
6.1 Medium Floating Social Buttons Plugin floating-social-buttons Cross-Site Request Forgery No login needed ≤ 1.5 CVE-2024-6405 Wordfence
6.4 Medium Scylla lite Theme scylla-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button Shortcode ≤ 1.8.3 CVE-2024-5922 Wordfence
6.4 Medium Theron Lite Theme theron-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button Shortcode ≤ 2.0 CVE-2024-5925 Wordfence
6.4 Medium Silesia Theme silesia Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button Shortcode ≤ 1.0.6 CVE-2024-5788 Wordfence
6.1 Medium Spotify Play Button Plugin Cross-Site Scripting Contributor+ Stored XSS No login needed ≤ 1.0 CVE-2024-5199 WPScan
6.4 Medium Mosaic Theme mosaic Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button Shortcode ≤ 1.7.1 CVE-2024-5965 Wordfence
6.4 Medium Grey Opaque Theme grey-opaque Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Download-Button Shortcode ≤ 2.0.1 CVE-2024-5966 Wordfence
6.1 Medium PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode Plugin Cross-Site Scripting Contributor+ Stored XSS No login needed ≤ 1.7 CVE-2024-5448 WPScan
5.4 Medium PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode Plugin Cross-Site Scripting Admin+ Stored XSS ≤ 1.7 CVE-2024-5447 WPScan
5.4 Medium Simple Share Buttons Adder Plugin simple-share-buttons-adder Cross-Site Scripting Admin+ Stored XSS < 8.5.1 Fixed in 8.5.1 CVE-2024-4094 WPScan
6.3 Medium Easy Social Share Buttons Plugin Broken Access Control Multiple Broken Access Control ≤ 9.4 Fixed in 9.5 CVE-2024-31307 Patchstack
5.3 Medium Social Share Icons & Social Share Buttons Plugin ultimate-social-media-plus Broken Access Control Broken Access Control lead to Notice Dismissal No login needed ≤ 3.6.2 Fixed in 3.6.3 CVE-2024-32820 Patchstack
6.4 Medium Envo Extra Plugin envo-extra Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button Widget ≤ 1.8.23 CVE-2024-5645 Wordfence
6.4 Medium Qi Addons For Elementor Plugin qi-addons-for-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button Widget ≤ 1.7.2 CVE-2024-4364 Wordfence
5.3 Medium WPUpper Share Buttons Plugin wpupper-share-buttons Broken Access Control Missing Authorization No login needed ≤ 3.43 CVE-2024-4997 Wordfence
6.4 Medium tagDiv Composer Plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via button Shortcode ≤ 4.8 CVE-2024-3888 Wordfence
5.9 Medium WP Back Button Plugin wp-back-button Cross-Site Scripting ≤ 1.1.3 CVE-2024-35643 Patchstack
6.4 Medium ShareThis Share Buttons Plugin sharethis-share-buttons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via sharethis-inline-buttons Shortcode ≤ 2.3.0 CVE-2024-3648 Wordfence
3.5 Low Button contact VR Plugin Cross-Site Scripting Admin+ Stored XSS ≤ 4.7 CVE-2024-2220 WPScan
4.4 Medium PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode Plugin paypal-pay-buy-donation-and-cart-buttons-shortcode Cross-Site Scripting Authenticated (Admin+) Stored Cross-Site Scripting ≤ 1.7 CVE-2024-3065 Wordfence
8.5 High Easy Social Share Buttons Plugin Local File Inclusion ≤ 9.4 Fixed in 9.5 CVE-2024-31300 Patchstack
6.4 Medium Mega Elements Plugin mega-elements-addons-for-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button Widget ≤ 1.2.1 CVE-2024-4702 Wordfence
6.4 Medium Themify Shortcodes Plugin themify-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via themify_button Shortcode ≤ 2.0.9 CVE-2024-4567 Wordfence
7.1 High CodeBard's Patron Button and Widgets for Patreon Plugin patron-button-and-widgets-by-codebard Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 2.2.0 CVE-2024-33928 Patchstack
6.4 Medium WPBakery Visual Composer Plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button onclick attribute ≤ 7.5 CVE-2024-1805 Wordfence
6.4 Medium Exclusive Addons for Elementor Plugin exclusive-addons-for-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button Widget ≤ 2.6.9.3 CVE-2024-2750 Wordfence
7.5 High Sticky Buttons Plugin sticky-buttons Cross-Site Request Forgery Button Deletion via CSRF < 3.2.4 Fixed in 3.2.4 CVE-2024-3475 WPScan
8.8 High Wow Skype Buttons Plugin Cross-Site Request Forgery Button Deletion via CSRF No login needed < 4.0.4 Fixed in 4.0.4 CVE-2024-3474 WPScan
3.4 Low Button Generator Plugin button-generation Cross-Site Request Forgery Button Deletion via CSRF < 3.0 Fixed in 3.0 CVE-2024-3471 WPScan
4.3 Medium Call Now Button Plugin call-now-button Cross-Site Scripting Admin+ Stored XSS < 1.4.7 Fixed in 1.4.7 CVE-2024-2908 WPScan
5.9 Medium Coupon & Discount Code Reveal Button Plugin coupon-reveal-button Cross-Site Scripting ≤ 1.2.5 Fixed in 1.2.6 CVE-2024-32722 Patchstack
5.9 Medium Social Media Share Buttons Plugin Cross-Site Scripting Admin+ Stored XSS via settings < 2.8.9 Fixed in 2.8.9 CVE-2024-2118 WPScan
5.9 Medium MWW Disclaimer Buttons Plugin mww-disclaimer-buttons Cross-Site Scripting Stored Cross Site Scripting (XSS) ≤ 3.0.2 Fixed in 3.2 CVE-2024-32428 Patchstack
4.8 Medium Simple Buttons Creator Plugin Cross-Site Request Forgery Aribtrary Button Deletion via CSRF ≤ 1.04 CVE-2024-2858 WPScan
6.1 Medium Simple Buttons Creator Plugin Cross-Site Scripting Unauthenticated Stored XSS No login needed ≤ 1.04 CVE-2024-2857 WPScan
6.4 Medium Premium Addons for Elementor Plugin premium-addons-for-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Button ≤ 4.10.27 CVE-2024-2665 Wordfence
6.4 Medium Global Elementor Buttons Plugin global-elementor-buttons Cross-Site Scripting Authenticated(Contributor+) Stored Cross-Site Scripting via button link ≤ 1.1.0 CVE-2024-2327 Wordfence
7.5 High Hubbub Lite – Fast, Reliable Social Network Sharing Buttons Plugin social-pug PHP Object Injection Fast, Reliable Social Network Sharing Buttons <= 1.33.1 - PHP Object Injection ≤ 1.33.1 CVE-2024-2501 Wordfence
6.4 Medium JetWidgets For Elementor Plugin jetwidgets-for-elementor Cross-Site Scripting Authenticated(Contributor+) Stored Cross-Site Scripting via Widget Button URL ≤ 1.0.16 CVE-2024-2507 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only