WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,211 vulnerabilities, 1,526 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 7, 2026.

Showing 2,551–2,600 of 17,704 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 52 of 1
Severity Component Vulnerability Affected versions Published CVE Source
5.4 Medium Popup Builder Plugin popup-builder Cross-Site Scripting WordPress Popup Builder 3.49 Persistent Cross-Site Scripting 3.49 CVE-2019-25744 VulnCheck
5.4 Medium Soliloquy Lite Plugin soliloquy-lite Cross-Site Scripting WordPress Soliloquy Lite 2.5.6 Persistent Cross-Site Scripting 2.5.6 CVE-2019-25743 VulnCheck
5.4 Medium Zoner Real Estate Theme Cross-Site Scripting WordPress Theme Zoner Real Estate 4.1.1 Persistent XSS 4.1.1 CVE-2019-25742 VulnCheck
4.0 Medium Contact Form Maker Plugin contact-form-maker Cross-Site Request Forgery Contact Form by WD 1.13.1 CSRF to Local File Inclusion No login needed 1.13.1 CVE-2019-25734 VulnCheck
5.3 Medium WP eMember Plugin wp-emember Information Disclosure Sensitive Data Exposure No login needed ≤ v10.2.2 CVE-2026-49077 Patchstack
6.5 Medium MasterStudy LMS Pro Plus Plugin SQL Injection Authenticated (Instructor+) SQL Injection via 'columns' Parameter ≤ 4.8.20 CVE-2026-8653 Wordfence
4.3 Medium EmergencyWP Plugin emergencywp Cross-Site Request Forgery Cross-Site Request Forgery to Plugin Settings Update No login needed ≤ 1.4.2 CVE-2026-9732 Wordfence
4.4 Medium Passeum Ticketing Plugin passeum-ticketing Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via 'shop_name' Setting ≤ 1.0 CVE-2026-7421 Wordfence
6.5 Medium ARMember Premium Plugin SQL Injection Authenticated (Subscriber+) SQL Injection via 'sSortDir_0' Parameter ≤ 7.3.1 CVE-2026-5074 Wordfence
5.4 Medium Elementor Website Builder Plugin elementor Broken Access Control ≤ 4.1.0 Fixed in 4.1.1 CVE-2026-49782 Patchstack
5.4 Medium Crew HRM Plugin hr-management Broken Access Control ≤ 1.2.2 Fixed in 1.2.3 CVE-2026-27351 Patchstack
5.9 Medium Progress Planner Plugin progress-planner Cross-Site Scripting ≤ 1.9.0 Fixed in 1.9.1 CVE-2026-28116 Patchstack
4.3 Medium Thim Core Plugin thim-core Broken Access Control ≤ 2.3.3 CVE-2025-53346 Patchstack
5.3 Medium Constructor Theme constructor Broken Access Control No login needed ≤ 1.6.5 CVE-2025-53302 Patchstack
6.5 Medium Printeers Print & Ship Plugin invition-print-ship Broken Access Control ≤ 1.17.0 CVE-2025-52766 Patchstack
5.4 Medium Tiled Gallery Carousel Without JetPack Plugin tiled-gallery-carousel-without-jetpack Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'data-image-title' ≤ 3.1 CVE-2026-5191 Wordfence
4.3 Medium Laiser Tag Plugin laiser-tag Cross-Site Request Forgery Cross-Site Request Forgery to Plugin Settings Update via Settings Form No login needed ≤ 1.2.5 CVE-2026-9722 Wordfence
4.3 Medium Remove NoFollow Commenter URL Plugin remove-nofollow-commenter-link Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.0 CVE-2026-9730 Wordfence
4.3 Medium Remove meta boxes per user role Plugin remove-meta-boxes-per-user-role Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.01 CVE-2026-8422 Wordfence
6.1 Medium rognone Plugin rognone Cross-Site Scripting Reflected Cross-Site Scripting via 'a' Parameter No login needed ≤ 0.6.2 CVE-2026-1451 Wordfence
4.3 Medium Tectite Forms Plugin tectite-forms Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.3 CVE-2026-9599 Wordfence
4.4 Medium Word Replacer Plugin word-replacer Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via 'Replacement' Parameter ≤ 0.4 CVE-2026-3620 Wordfence
6.4 Medium DeMomentSomTres Shortcodes Plugin demomentsomtres-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.1.1 CVE-2026-8885 Wordfence
6.4 Medium Easy Cart Plugin easy-cart Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.8 CVE-2026-4080 Wordfence
6.1 Medium hiWeb Migration Simple Plugin hiweb-migration-simple Cross-Site Scripting Reflected Cross-Site Scripting via 'new_domain' Parameter No login needed ≤ 2.0.0.1 CVE-2026-2425 Wordfence
4.3 Medium Google Plus One Bottom Plugin google-plus-one-bottom Cross-Site Request Forgery Cross-Site Request Forgery to Plugin Settings Update via Settings Page No login needed ≤ 0.0.2 CVE-2026-9723 Wordfence
5.5 Medium wp-nano-ad Plugin wp-nano-ad Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via blogrole_link Parameter ≤ 1.31 CVE-2025-5085 Wordfence
4.3 Medium BirdSeed Plugin birdseed Cross-Site Request Forgery Cross-Site Request Forgery via BirdSeed Token Change No login needed ≤ 2.2.0 CVE-2026-4071 Wordfence
6.1 Medium rognone Plugin rognone Cross-Site Scripting Reflected Cross-Site Scripting via 'mode' Parameter No login needed ≤ 0.6.2 CVE-2026-1450 Wordfence
4.3 Medium JTL-Connector for WooCommerce Plugin woo-jtl-connector Broken Access Control Missing Authorization to Authenticated (Subscriber+) Settings Modification via Multiple Functions ≤ 2.4.1 CVE-2026-9234 Wordfence
6.4 Medium FPW Category Thumbnails Plugin fpw-category-thumbnails Cross-Site Scripting Authenticated (Subscriber+) Stored Cross-Site Scripting via 'id' Parameter ≤ 1.9.5 CVE-2026-2382 Wordfence
6.4 Medium ZeM STL Plugin zem-stl-viewer Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2026-4081 Wordfence
4.4 Medium Simple Custom Login Page Plugin simple-custom-login-page Cross-Site Scripting Authenticated (Admin+) Stored Cross-Site Scripting ≤ 1.0.3 CVE-2026-10100 Wordfence
6.4 Medium Auto Image Attributes From Filename With Bulk Updater (Add Alt Text, Image Title For Image SEO) Plugin auto-image-attributes-from-filename-with-bulk-updater Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via Image Attribute ≤ 4.9 CVE-2026-3722 Wordfence
4.3 Medium Slider Revolution Plugin Broken Access Control Incorrect Authorization to Authenticated (Contributor+) Sensitive Information Exposure 7.0.0 – 7.0.14 CVE-2026-9048 Wordfence
4.3 Medium Slider Revolution 6.0.0-6.7.55 and Plugin Broken Access Control Missing Authorization to Authenticated (Contributor+) Arbitrary Plugin Deactivation 6.0.0 – 6.7.55, 7.0.0 – 7.0.14 CVE-2026-9050 Wordfence
6.5 Medium GeoDirectory Plugin geodirectory Broken Access Control No login needed ≤ 2.8.157 Fixed in 2.8.158 CVE-2026-42671 Patchstack
6.5 Medium myCred Plugin mycred Cross-Site Scripting ≤ 3.0.4 Fixed in 3.0.5 CVE-2026-42676 Patchstack
6.5 Medium Classified Listing Plugin classified-listing Path Traversal Arbitrary File Download ≤ 5.3.8 Fixed in 5.3.9 CVE-2026-42679 Patchstack
5.3 Medium Advanced Custom Fields (ACF®) Plugin advanced-custom-fields Broken Access Control Unauthenticated Arbitrary Post Modification via Front-End Form '_post_title' and '_post_content' Parameters No login needed ≤ 6.8.1 CVE-2026-8382 Wordfence
5.3 Medium Rank Math SEO – AI SEO Tools to Dominate SEO Rankings Plugin seo-by-rank-math Broken Access Control AI SEO Tools to Dominate SEO Rankings <= 1.0.271 - Missing Authorization to Unauthenticated Homepage Settings Modification No login needed ≤ 1.0.271 CVE-2025-12714 Wordfence
5.3 Medium Contact Form 7 – PayPal & Stripe Add-on Plugin contact-form-7-paypal-add-on Price Manipulation PayPal & Stripe Add-on <= 2.4.9 - Unauthenticated Payment Bypass via Insufficient Verification of Data Authenticity via PayPal IPN Handler ('invoice'/'mc_gross' Verification) No login needed ≤ 2.4.9 CVE-2026-9189 Wordfence
4.9 Medium Frontend Admin by DynamiApps Plugin acf-frontend-form-element SQL Injection Authenticated (Administrator+) SQL Injection via 'order' Parameter ≤ 3.28.8 CVE-2026-10039 Wordfence
6.4 Medium The Plus Addons for Elementor Plugin the-plus-addons-for-elementor-page-builder Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'carousel_direction' Parameter ≤ 6.4.15 CVE-2026-9243 Wordfence
6.4 Medium Simple Divi Shortcode Plugin simple-divi-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'id' Shortcode Attribute ≤ 1.2 CVE-2026-9714 Wordfence
6.4 Medium Automotive Car Dealership Business Theme Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Portfolio Project Details ≤ 13.4.1 CVE-2025-14042 Wordfence
6.4 Medium StatCounter Plugin official-statcounter-plugin-for-wordpress Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via Author Nickname ≤ 2.1.1 CVE-2026-6275 Wordfence
5.3 Medium Breeze Cache Plugin breeze Information Disclosure Unauthenticated Exposure of Sensitive Information to an Unauthorized Actor via Crafted Login Cookie No login needed ≤ 2.5.2 CVE-2026-2128 Wordfence
4.3 Medium Poll Maker by AYS Plugin poll-maker Information Disclosure Authenticated (Subscriber+) Sensitive Information Exposure in 'ays_poll_get_user_information' AJAX Action ≤ 6.3.7 CVE-2026-8995 Wordfence
4.4 Medium Post Snippets Plugin post-snippets Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via Import ≤ 4.0.19 CVE-2026-7430 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only