WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,211 vulnerabilities, 1,526 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 7, 2026.

Showing 2,501–2,550 of 17,704 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 51 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.4 Medium jQuery Hover Footnotes Plugin jquery-hover-footnotes Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via Footnote Qualifier ('{{...}}' Syntax) ≤ 1.4 CVE-2026-10738 Wordfence
6.1 Medium WP Emoticon Rating Plugin wp-emoticon-rating Cross-Site Request Forgery Cross-Site Request Forgery to Reflected Cross-Site Scripting via 'emo_settings' Parameter No login needed ≤ 1.0.1 CVE-2026-8910 Wordfence
6.4 Medium WP ApplicantStack Jobs Display Plugin wp-applicantstack-jobs-display Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.1.1 CVE-2026-8882 Wordfence
6.4 Medium WP GDPR Cookie Consent Plugin wp-gdpr-cookie-consent Cross-Site Scripting Authenticated (Subscriber+) Stored Cross-Site Scripting via 'ninja_gdpr_ajax_actions' AJAX Action ≤ 1.0.0 CVE-2026-8977 Wordfence
6.4 Medium ePaperFlip Publisher Plugin epaperflip-publisher Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'publicationid' Shortcode Attribute ≤ 1 CVE-2026-7662 Wordfence
4.3 Medium WpMobi Plugin wp-mobi Cross-Site Request Forgery Cross-Site Request Forgery via save_general_settings Action No login needed ≤ 0.0.3 CVE-2026-8909 Wordfence
4.3 Medium AJAX Report Comments Plugin report-comments Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 2.0.4 CVE-2026-8902 Wordfence
6.1 Medium WP-Ultimate-Map Plugin wp-ultimate-map Cross-Site Request Forgery Cross-Site Request Forgery to Stored Cross-Site Scripting via 'zoom-level' Parameter No login needed ≤ 1.1 CVE-2026-8907 Wordfence
6.4 Medium RomanCart Ecommerce Plugin romancart-ecommerce Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 2.0.8 CVE-2026-8880 Wordfence
6.4 Medium TinyMCE shortcode Addon Plugin 360crest-themeone-tinymce-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'btnrel' Shortcode Attribute ≤ 1.0.0 CVE-2026-10024 Wordfence
5.3 Medium Helpfulcrowd Product Reviews Plugin helpfulcrowd-product-reviews Broken Access Control Inccorect Authorization via Type Juggling in 'token' Parameter to Arbitrary Settings Update No login needed ≤ 1.2.9 CVE-2026-8499 Wordfence
4.3 Medium WP Meta Sort Posts Plugin wp-meta-sort-posts Cross-Site Request Forgery Cross-Site Request Forgery to Plugin Settings Update No login needed ≤ 0.9 CVE-2026-8940 Wordfence
6.4 Medium Global Body Mass Index Calculator Plugin global-body-mass-index-calculator Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.2 CVE-2026-8883 Wordfence
6.4 Medium Extra Settings for RocketChat Plugin extra-settings-for-rocketchat Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.1 CVE-2026-8841 Wordfence
6.4 Medium Enable Media Replace Plugin enable-media-replace Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via 'location_dir' Parameter ≤ 4.1.8 CVE-2026-5714 Wordfence
6.4 Medium Accordions Plugin accordions Cross-Site Scripting Authenticated (Custom+) Stored Cross-Site Scripting via Accordion Body Field ≤ 2.3.23 CVE-2026-10862 Wordfence
6.4 Medium Recipe Card Blocks Lite Plugin recipe-card-blocks-by-wpzoom Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via 'summary' and 'notes' ≤ 3.4.13 CVE-2026-3011 Wordfence
6.2 Medium admin-word-count-column Plugin admin-word-count-column Path Traversal WordPress Plugin admin-word-count-column 2.2 Local File Read No login needed 2.2 CVE-2022-50953 VulnCheck
6.4 Medium WP24 Domain Check Plugin wp24-domain-check Cross-Site Scripting WordPress Plugin WP24 Domain Check 1.6.2 Stored XSS 1.6.2 CVE-2021-47984 VulnCheck
6.4 Medium Accept Stripe Payments Plugin stripe-payments Cross-Site Scripting WordPress Plugin Stripe Payments < 2.0.40 Stored XSS via currency_code < 2.0.40 Fixed in 2.0.40 CVE-2021-47983 VulnCheck
6.4 Medium WP-Paginate Plugin wp-paginate Cross-Site Scripting WordPress Plugin WP-Paginate 2.1.3 Stored XSS via preset 2.1.3 CVE-2021-47982 VulnCheck
6.5 Medium Photo Gallery by 10Web Plugin photo-gallery SQL Injection Authenticated (Contributor+) SQL Injection via 'compact_album_order_by' Shortcode Parameter ≤ 1.8.41 CVE-2026-9829 Wordfence
5.3 Medium Debug Log Manager Plugin debug-log-manager Other Unauthenticated Improper Output Neutralization for Logs via log_js_errors AJAX Action No login needed ≤ 2.5.0 CVE-2026-9016 Wordfence
4.4 Medium WP Maps Plugin wp-google-map-plugin Cross-Site Scripting Authenticated (Admin+) Stored Cross-Site Scripting via 'location_messages' Parameter ≤ 4.9.4 CVE-2026-9594 Wordfence
5.3 Medium MapPress Maps Plugin mappress-google-maps-for-wordpress Broken Access Control Unauthenticated Insecure Direct Object Reference via REST API Endpoints No login needed ≤ 2.96.6 CVE-2026-8839 Wordfence
4.3 Medium Klamra Paycal for Aspaclaria Plugin klamra-paycal-for-aspaclaria Broken Access Control Insecure Direct Object Reference to Authenticated (Subscriber+) Sensitive Information Exposure via 'invoice_id' Parameter ≤ 1.1.4 CVE-2026-8611 Wordfence
4.3 Medium SEO Plugin by Squirrly SEO Plugin squirrly-seo Broken Access Control Missing Authorization to Authenticated (Contributor+) Privileged Cloud API Operations ≤ 12.4.16 CVE-2026-7624 Wordfence
4.9 Medium OptinCraft Plugin optincraft SQL Injection Authenticated (Administrator+) SQL Injection via 'order_by' Parameter ≤ 1.2.0 CVE-2026-8978 Wordfence
5.3 Medium WPForms Plugin wpforms-lite Other Unauthenticated Insufficient Verification of Data Authenticity via PayPal Commerce Webhook Endpoint No login needed ≤ 1.10.0.4 CVE-2026-7792 Wordfence
4.4 Medium Quick Playground Plugin quick-playground Path Traversal Authenticated (Administrator+) Arbitrary File Read via 'filename' Parameter ≤ 1.3.4 CVE-2026-2500 Wordfence
5.3 Medium LearnPress Plugin learnpress Information Disclosure Unauthenticated Sensitive Information Exposure via 'c_status' and 'return_type' Parameters No login needed ≤ 4.3.6 CVE-2026-8502 Wordfence
6.4 Medium EmbedPress Plugin embedpress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Block 'url' Attribute ≤ 4.5.3 CVE-2026-7796 Wordfence
5.3 Medium Essential Addons for Elementor Plugin essential-addons-for-elementor-lite Broken Access Control Missing Authorization to Unauthenticated Information Exposure via 'load_more' AJAX Handler No login needed ≤ 6.6.4 CVE-2026-7665 Wordfence
6.4 Medium Click to Chat Plugin click-to-chat-for-whatsapp Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'num' Shortcode Parameter ≤ 4.39 CVE-2026-7795 Wordfence
6.1 Medium Ad Inserter Plugin ad-inserter Cross-Site Scripting Reflected Cross-Site Scripting via URL Parameters in iframe Mode No login needed ≤ 2.8.15 CVE-2026-9280 Wordfence
6.6 Medium LearnPress – Backup & Migration Tool Plugin learnpress-import-export PHP Object Injection Backup & Migration Tool <= 4.1.4 - Authenticated (Administrator+) PHP Object Injection via WXR XML File Upload ≤ 4.1.4 CVE-2026-7566 Wordfence
4.9 Medium LearnPress Plugin learnpress-import-export Path Traversal Authenticated (Administrator+) Path Traversal to Arbitrary File Read via 'import-user-file' Parameter ≤ 4.1.4 CVE-2026-7565 Wordfence
4.9 Medium Smart Slider 3 Plugin smart-slider-3 Path Traversal Authenticated (Administrator+) Path Traversal to Arbitrary File Read via 'src'/'srcset' Attribute in HTML Export ≤ 3.5.1.36 CVE-2026-9197 Wordfence
4.4 Medium Drag and Drop Multiple File Upload for Contact Form 7 Plugin drag-and-drop-multiple-file-upload-contact-form-7 Arbitrary File Upload Authenticated (Administrator+) Stored Cross-Site Scripting via 'drag_n_drop_text' and 'drag_n_drop_browse_text' Settings ≤ 1.3.9.7 CVE-2026-8991 Wordfence
6.4 Medium Master Addons For Elementor Plugin master-addons Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via 'jtlma_custom_js' Page Setting (Custom JS Extension) ≤ 3.1.0 CVE-2026-9281 Wordfence
4.3 Medium Page-list Plugin page-list Broken Access Control Missing Authorization to Authenticated (Contributor+) Sensitive Information Disclosure via Shortcode Attributes ≤ 6.2 CVE-2026-9008 Wordfence
4.3 Medium RSS Aggregator by Feedzy Plugin feedzy-rss-feeds Broken Access Control Missing Authorization to Authenticated (Contributor+) Import Job Creation, Execution, Purge, Log Clearing, and Information Disclosure via Multiple AJAX Sub-Actions ≤ 5.1.7 CVE-2026-8976 Wordfence
4.3 Medium LatePoint Plugin latepoint Cross-Site Request Forgery Cross-Site Request Forgery via invoices__change_status Action No login needed ≤ 5.6.0 CVE-2026-9719 Wordfence
5.3 Medium Event Monster Plugin event-monster Price Manipulation Unauthenticated Insufficient Verification of Data Authenticity to Payment Bypass via em_capture_payment AJAX Action No login needed ≤ 2.1.0 CVE-2026-8608 Wordfence
4.9 Medium Quiz and Survey Master (QSM) Plugin quiz-master-next SQL Injection Authenticated (Admin+) SQL Injection via 'order' and 'limit' Parameters ≤ 11.1.2 CVE-2026-6448 Wordfence
4.3 Medium Charitable Plugin charitable Broken Access Control Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Attachment Deletion via 'avatar' Parameter ≤ 1.8.11.1 CVE-2026-10038 Wordfence
6.4 Medium Simple SEO Slideshow Plugin simple-seo-slideshow Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.2.8 CVE-2026-8900 Wordfence
4.3 Medium Frontend User Notes Plugin frontend-user-notes Cross-Site Request Forgery Cross-Site Request Forgery to Note Content Modification via 'confirmEdit' Action No login needed ≤ 2.1.1 CVE-2026-7047 Wordfence
6.4 Medium Express Payment For Stripe Plugin wp-stripe-express Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.28.0 CVE-2026-8893 Wordfence
4.3 Medium Alba Board Plugin alba-board Broken Access Control Missing Authorization to Authenticated (Subscriber+) Sensitive Information Disclosure via 'card_id' Parameter ≤ 2.1.3 CVE-2026-7523 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only