WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,211 vulnerabilities, 1,526 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 7, 2026.

Showing 25,901–25,950 of 29,211 vulnerabilities

Known WordPress vulnerabilities, page 519 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.4 Medium Premium Addons for Elementor Plugin premium-addons-for-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Menu and Shape Divider ≤ 4.10.31 CVE-2024-4378 Wordfence
6.4 Medium Prime Slider – Addons For Elementor (Revolution of a slider, Hero Slider, Ecommerce Slider) Plugin Cross-Site Scripting Addons For Elementor (Revolution of a slider, Hero Slider, Ecommerce Slider) <= 3.14.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via Pagepiling Widget ≤ 3.14.1 CVE-2024-3997 Wordfence
6.4 Medium Spectra – WordPress Gutenberg Blocks Plugin ultimate-addons-for-gutenberg Cross-Site Scripting WordPress Gutenberg Blocks <= 2.12.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via Testimonial Block ≤ 2.12.8 CVE-2024-1814 Wordfence
6.4 Medium LayerSlider Plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via ls_search_form Shortcode 7.11.0 CVE-2024-4575 Wordfence
6.4 Medium Spectra – WordPress Gutenberg Blocks Plugin ultimate-addons-for-gutenberg Cross-Site Scripting WordPress Gutenberg Blocks <= 2.12.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via Image Gallery Block ≤ 2.12.8 CVE-2024-1815 Wordfence
8.8 High Unlimited Elements for Elementor Plugin unlimited-elements-for-elementor SQL Injection Authenticated (Contributor+) SQL Injection via data[post_ids][0] ≤ 1.5.107 CVE-2024-4779 Wordfence
6.4 Medium ProfilePress Plugin wp-user-avatar Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via ProfilePress User Panel Widget ≤ 4.15.8 CVE-2024-2861 Wordfence
6.4 Medium WordPress + Microsoft Office 365 / Azure AD | LOGIN Plugin wpo365-login Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via pintra Shortcode ≤ 27.2 CVE-2024-4706 Wordfence
6.4 Medium WP Ultimate Post Grid Plugin wp-ultimate-post-grid Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via wpupg-text Shortcode ≤ 3.9.1 CVE-2024-4043 Wordfence
7.5 High Visual Website Collaboration, Feedback & Project Management – Atarim Plugin atarim-visual-collaboration Broken Access Control Atarim <= 3.22.6 - Hardcoded Credentials No login needed ≤ 3.22.6 CVE-2024-2038 Wordfence
6.4 Medium ShareThis Share Buttons Plugin sharethis-share-buttons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via sharethis-inline-buttons Shortcode ≤ 2.3.0 CVE-2024-3648 Wordfence
3.5 Low Flattr Plugin Cross-Site Scripting Admin+ Stored XSS ≤ 1.2.2 CVE-2024-3920 WPScan
4.8 Medium Pet Manager Plugin Cross-Site Scripting Contributor+ Stored XSS ≤ 1.4 CVE-2024-3918 WPScan
6.1 Medium Pet Manager Plugin Cross-Site Scripting Reflected XSS No login needed ≤ 1.4 CVE-2024-3917 WPScan
8.7 High IDonate Plugin idonate Cross-Site Scripting Admin+ Stored XSS ≤ 1.9.0 CVE-2024-3594 WPScan
3.5 Low Button contact VR Plugin Cross-Site Scripting Admin+ Stored XSS ≤ 4.7 CVE-2024-2220 WPScan
6.4 Medium Hash Elements Plugin hash-elements Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via url Parameter in Multiple Widgets ≤ 1.3.8 CVE-2024-5177 Wordfence
7.2 High WP Fastest Cache Plugin wp-fastest-cache Arbitrary File Deletion Authenticated (Administrator+) Arbitrary File Deletion ≤ 1.2.6 CVE-2024-4347 Wordfence
4.3 Medium Brizy – Page Builder Plugin brizy Broken Access Control Page Builder <= 2.4.43 - Missing Authorization ≤ 2.4.43 CVE-2024-3711 Wordfence
4.3 Medium Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce Plugin email-subscribers Broken Access Control Email Marketing, Newsletters, Automation for WordPress & WooCommerce <= 5.7.17 - Missing Authorization ≤ 5.7.17 CVE-2024-3626 Wordfence
8.8 High Oxygen Builder Plugin Remote Code Execution Authenticated (Contributor+) Remote Code Execution ≤ 4.8.2 CVE-2024-4662 Wordfence
5.3 Medium RomethemeForm For Elementor Plugin romethemeform Broken Access Control Missing Authorization via export_entries, rtformnewform, and rtformupdate No login needed ≤ 1.1.5 CVE-2023-6325 Wordfence
6.4 Medium LA-Studio Element Kit for Elementor Plugin lastudio-element-kit Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via id Parameter ≤ 1.3.7.6 CVE-2024-4431 Wordfence
4.7 Medium wpDataTables – WordPress Data Table, Dynamic Tables & Table Charts Plugin wpdatatables Cross-Site Scripting WordPress Data Table, Dynamic Tables & Table Charts Plugin <= 3.4.2.12 - Unauthenticated Stored Cross-Site Scripting via CSV Import No login needed ≤ 3.4.2.12 CVE-2024-4895 Wordfence
6.4 Medium WP DSGVO Tools (GDPR) Plugin shapepress-dsgvo Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 3.1.32 CVE-2024-3201 Wordfence
4.4 Medium PayPal Pay Now, Buy Now, Donation and Cart Buttons Shortcode Plugin paypal-pay-buy-donation-and-cart-buttons-shortcode Cross-Site Scripting Authenticated (Admin+) Stored Cross-Site Scripting ≤ 1.7 CVE-2024-3065 Wordfence
5.0 Medium iframe Plugin iframe Cross-Site Scripting Authenticated(Contributor+) Stored Cross-Site Scripting via shortcode ≤ 5.0 CVE-2023-6844 Wordfence
6.4 Medium jQuery T(-) Countdown Widget Plugin jquery-t-countdown-widget Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via tminus Shortcode ≤ 2.3.25 CVE-2024-4783 Wordfence
5.3 Medium WPCafe Plugin wp-cafe Server-Side Request Forgery Unauthenticated Blind Server-Side Request Forgery No login needed ≤ 2.2.23 CVE-2024-1855 Wordfence
6.4 Medium Awesome Contact Form7 for Elementor Plugin awesome-contact-form7-for-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via AEP Contact Form 7 Widget ≤ 2.9 CVE-2024-4486 Wordfence
6.4 Medium Element Pack Elementor Addons (Header Footer, Template Library, Dynamic Grid & Carousel, Remote Arrows) Plugin bdthemes-element-pack-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via custom_attributes ≤ 5.6.1 CVE-2024-3926 Wordfence
5.4 Medium Responsive Contact Form Builder & Lead Generation Plugin lead-form-builder Arbitrary Shortcode Execution Authenticated (Subscriber+) Arbitrary Shortcode Execution ≤ 1.9.1 CVE-2024-4261 Wordfence
6.4 Medium Piotnet Addons For Elementor Plugin piotnet-addons-for-elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Multiple Widget Attributes ≤ 2.4.28 CVE-2024-4262 Wordfence
6.4 Medium MemberPress Plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via arglist Parameter ≤ 1.11.29 CVE-2024-5025 Wordfence
8.5 High MemberPress Plugin Server-Side Request Forgery Authenticated (Contributor+) Blind Server-Side Request Forgery via mepr-user-file Shortcode ≤ 1.11.29 CVE-2024-5031 Wordfence
6.4 Medium SiteOrigin Widgets Bundle Plugin so-widgets-bundle Cross-Site Scripting - Authenticated (Contributor+) Stored Cross-Site Scripting via 'siteorigin_widget' Shortcode ≤ 1.60.0 CVE-2024-4362 Wordfence
9.8 Critical Country State City Dropdown CF7 Plugin country-state-city-auto-dropdown SQL Injection Unauthenticated SQL Injection No login needed ≤ 2.7.2 CVE-2024-3495 Wordfence
4.3 Medium ApplyOnline – Application Form Builder and Manager Plugin apply-online Broken Access Control Application Form Builder and Manager <= 2.6.2 - Missing Authorization to Sensitive Information Exposure ≤ 2.6.2 CVE-2024-2036 Wordfence
6.4 Medium WPB Elementor Addons Plugin wpb-elementor-addons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via url Parameter ≤ 1.0.9 CVE-2024-4896 Wordfence
9.8 Critical WPZOOM Addons for Elementor (Templates, Widgets) Plugin wpzoom-elementor-addons Local File Inclusion Unauthenticated Local File Inclusion No login needed ≤ 1.1.37 CVE-2024-5147 Wordfence
6.4 Medium Opal Estate Pro – Property Management and Submission Plugin opal-estate-pro Cross-Site Scripting Property Management and Submission <= 1.7.6 - Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.7.6 CVE-2024-3666 Wordfence
7.5 High Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder Plugin fluentform PHP Object Injection PHP Object Injection via extractDynamicValues ≤ 5.1.15 CVE-2024-4157 Wordfence
5.5 Medium LuckyWP Table of Contents Plugin luckywp-table-of-contents Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 2.1.4 CVE-2024-2953 Wordfence
6.1 Medium LuckyWP Table of Contents Plugin luckywp-table-of-contents Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 2.1.5 CVE-2024-2119 Wordfence
4.4 Medium LuckyWP Table of Contents Plugin luckywp-table-of-contents Cross-Site Scripting Authenticated (Administrator+) Cross-Site Scripting ≤ 2.1.4 CVE-2023-6487 Wordfence
6.4 Medium Ninja Beaver Add-ons for Beaver Builder Plugin ninja-beaver-lite-addons-for-beaver-builder Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Widgets ≤ 2.4.5 CVE-2024-2163 Wordfence
4.4 Medium Automatic Translator with Google Translate Plugin auto-translate Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via Custom Font ≤ 1.5.4 CVE-2024-0632 Wordfence
6.4 Medium Print-O-Matic Plugin print-o-matic Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 2.1.10 CVE-2024-3671 Wordfence
6.4 Medium WP Font Awesome Share Icons Plugin wp-font-awesome-share-icons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.1.1 CVE-2024-3198 Wordfence
8.5 High NextScripts: Social Networks Auto-Poster Plugin social-networks-auto-poster-facebook-twitter-g Information Disclosure Authenticated(Subscriber+) Sensitive Information Exposure ≤ 4.4.3 CVE-2024-2088 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only