WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,211 vulnerabilities, 1,526 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 7, 2026.

Showing 2,601–2,650 of 17,704 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 53 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.4 Medium Shariff Wrapper Plugin shariff Cross-Site Scripting Authenticated (Contributor+) Cross-Site Scripting ≤ 4.6.20 CVE-2026-4334 Wordfence
4.3 Medium Equalize Digital Accessibility Checker Plugin accessibility-checker Broken Access Control Missing Authorization to Authenticated (Subscriber+) Arbitrary Accessibility Issue Modification via edac_insert_ignore_data AJAX Action ≤ 1.42.0 CVE-2026-9015 Wordfence
4.3 Medium Visualizer: Tables and Charts Manager Plugin visualizer Broken Access Control Missing Authorization to Authenticated (Subscriber+) Arbitrary Chart Creation and Modification via renderChartPages() and uploadData() Functions ≤ 3.11.14 CVE-2026-8689 Wordfence
5.3 Medium Appointment Booking Calendar Plugin simply-schedule-appointments Broken Access Control Missing Authorization to Unauthenticated Arbitrary Modification via Bulk Appointments REST API Endpoint No login needed ≤ 1.6.11.8 CVE-2026-6937 Wordfence
6.5 Medium Photo Gallery by 10Web Plugin photo-gallery SQL Injection Authenticated (Contributor+) SQL Injection via 'order_by' Shortcode Attribute ≤ 1.8.40 CVE-2026-7048 Wordfence
4.3 Medium PDF Embedder Plugin pdf-embedder Information Disclosure Authenticated (Contributor+) Information Exposure via Block Editor Page ≤ 4.9.3 CVE-2026-7526 Wordfence
4.3 Medium 3D Viewer Plugin ar-vr-3d-model-try-on Broken Access Control Missing Authorization to Authenticated (Subscriber+) Arbitrary Plugin Settings Modification via settings REST endpoint ≤ 2.0.1 CVE-2026-8682 Wordfence
6.1 Medium Easy Updates Manager Plugin stops-core-theme-and-plugin-updates Cross-Site Scripting Reflected Cross-Site Scripting via 'paged' Parameter No login needed ≤ 9.0.20 CVE-2026-7660 Wordfence
4.3 Medium SMTP2GO Plugin smtp2go Broken Access Control Missing Authorization to Authenticated (Subscriber+) Log Read/Truncate ≤ 1.16.0 CVE-2026-7621 Wordfence
5.3 Medium Geo Mashup Plugin geo-mashup Broken Access Control Missing Authorization to Unauthenticated Plugin Settings Disclosure via 'geo_mashup_content' Parameter No login needed ≤ 1.13.19 CVE-2026-7552 Wordfence
6.4 Medium a3 Lazy Load Plugin a3-lazy-load Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Video Element ≤ 2.7.6 CVE-2026-6427 Wordfence
4.3 Medium PeachPay Plugin peachpay-for-woocommerce Cross-Site Request Forgery Cross-Site Request Forgery to Stripe Unlink No login needed ≤ 1.120.46 CVE-2026-9618 Wordfence
5.3 Medium User Registration & Membership Plugin user-registration Broken Access Control Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Media Deletion via 'profile-pic-url' Parameter No login needed ≤ 5.1.5 CVE-2026-7651 Wordfence
4.3 Medium Easy Digital Downloads Plugin easy-digital-downloads Cross-Site Request Forgery Cross-Site Request Forgery to Payment Account Hijacking via 'square_tokens' Parameter No login needed ≤ 3.6.7 CVE-2026-7533 Wordfence
6.4 Medium LiveSmart Video Chat Plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.2 CVE-2026-9644 Wordfence
6.5 Medium Meta Field Block Plugin display-a-meta-field-as-block Broken Access Control Insecure Direct Object Reference to Authenticated (Contributor+) Arbitrary User Meta Exposure ≤ 1.5.1 CVE-2026-3173 Wordfence
4.3 Medium FOX – Currency Switcher Professional for WooCommerce Plugin woocommerce-currency-switcher Broken Access Control Currency Switcher Professional for WooCommerce <= 1.4.6 - Authenticated (Subscriber+) Authorization Bypass via User-Controlled Key to 'wooc_order_user_roles' Parameter ≤ 1.4.6 CVE-2026-9241 Wordfence
4.3 Medium Timetable and Event Schedule by MotoPress Plugin mp-timetable Broken Access Control Insecure Direct Object Reference to Authenticated (Contributor+) Sensitive Information Exposure via action_get_event_data Function ≤ 2.4.16 CVE-2026-9228 Wordfence
6.5 Medium Independent Analytics Plugin independent-analytics Server-Side Request Forgery Unauthenticated Server-Side Request Forgery via Tracking Route No login needed ≤ 2.14.9 CVE-2026-5737 Wordfence
4.3 Medium Everest Forms – Contact Form, Payment Form, Quiz, Survey & Custom Form Builder Plugin everest-forms Broken Access Control Contact Form, Payment Form, Quiz, Survey & Custom Form Builder <= 3.4.7 - Missing Authorization to Authenticated (Subscriber+) Email Sending ≤ 3.4.7 CVE-2026-4888 Wordfence
4.3 Medium Account Manager for WooCommerce Plugin account-manager-woocommerce Broken Access Control ≤ 2.1.2 CVE-2022-41656 Patchstack
4.3 Medium The Post Grid Plugin the-post-grid Broken Access Control ≤ 7.9.2 CVE-2026-49054 Patchstack
5.3 Medium ElementsKit Elementor addons Lite Plugin elementskit-lite Broken Access Control No login needed ≤ 3.9.6 CVE-2026-49053 Patchstack
4.3 Medium ElementsKit Elementor addons Lite Plugin elementskit-lite Broken Access Control ≤ 3.9.6 CVE-2026-49052 Patchstack
4.3 Medium WP Meta and Date Remover Plugin wp-meta-and-date-remover Broken Access Control ≤ 2.3.6 CVE-2026-49051 Patchstack
4.3 Medium DearFlip Plugin 3d-flipbook-dflip-lite Broken Access Control ≤ 2.4.27 CVE-2026-49047 Patchstack
6.5 Medium Advanced Custom Fields: Font Awesome Field Plugin advanced-custom-fields-font-awesome Cross-Site Scripting ≤ 5.0.2 CVE-2026-49044 Patchstack
4.3 Medium Adminimize Plugin adminimize Broken Access Control ≤ 1.11.11 CVE-2026-49045 Patchstack
4.7 Medium Facebook for WooCommerce Plugin facebook-for-woocommerce Open Redirect No login needed ≤ 3.7.0 CVE-2026-49059 Patchstack
4.3 Medium SVG Support Plugin svg-support Broken Access Control ≤ 2.5.14 CVE-2026-48973 Patchstack
4.3 Medium Product Import Export for WooCommerce Plugin product-import-export-for-woo Broken Access Control ≤ 2.5.6 Fixed in 2.5.7 CVE-2026-48971 Patchstack
6.5 Medium Booking Manager Plugin booking-manager Cross-Site Scripting ≤ 2.1.18 Fixed in 2.1.19 CVE-2026-42751 Patchstack
6.5 Medium WPComplete Plugin wpcomplete Cross-Site Scripting ≤ 2.9.5.4 Fixed in 2.9.5.5 CVE-2026-42750 Patchstack
6.5 Medium Ads by WPQuads Plugin quick-adsense-reloaded Other Bypass Vulnerability No login needed ≤ 3.0.2 Fixed in 3.0.3 CVE-2026-42744 Patchstack
6.5 Medium Ads by WPQuads Plugin quick-adsense-reloaded Authentication Bypass Broken Authentication No login needed ≤ 3.0.2 Fixed in 3.0.3 CVE-2026-42732 Patchstack
6.5 Medium Checkout Files Upload for WooCommerce Plugin checkout-files-upload-woocommerce Broken Access Control Insecure Direct Object References (IDOR) No login needed ≤ 2.2.5 Fixed in 2.2.6 CVE-2026-42725 Patchstack
6.5 Medium AWP Classifieds Plugin another-wordpress-classifieds-plugin Broken Access Control No login needed ≤ 4.4.5 Fixed in 4.4.6 CVE-2026-42726 Patchstack
6.1 Medium MinhNhut Link Gateway Plugin minhnhut-link-gateway Cross-Site Scripting Reflected Cross-Site Scripting via 'url' Parameter No login needed ≤ 3.6.1 CVE-2026-3349 Wordfence
4.4 Medium MinhNhut Link Gateway Plugin minhnhut-link-gateway Cross-Site Scripting Authenticated (Admin+) Stored Cross-Site Scripting via Plugin Settings ≤ 3.6.1 CVE-2026-3348 Wordfence
4.8 Medium myLinksDump Plugin mylinksdump Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via 'link_title' Parameter ≤ 1.6 CVE-2026-2288 Wordfence
4.8 Medium rexCrawler Plugin rexcrawler Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via Settings ≤ 1.0.15 CVE-2026-2280 Wordfence
6.5 Medium Xpro Elementor Addons - Pro Plugin Path Traversal Pro <= 1.4.7 - Authenticated (Contributor+) Arbitrary File Read via Draw SVG ≤ 1.4.7 CVE-2025-0898 Wordfence
6.5 Medium Master Slider Plugin master-slider Cross-Site Scripting ≤ 3.10.8 Fixed in 3.10.9 CVE-2026-48968 Patchstack
6.5 Medium GenerateBlocks Plugin generateblocks Information Disclosure Sensitive Data Exposure ≤ 2.1.0 Fixed in 2.1.1 CVE-2026-48877 Patchstack
4.3 Medium MetaMagic SEO Plugin metamagic Cross-Site Request Forgery Cross-Site Request Forgery to Plugin Settings Update via Settings Page No login needed ≤ 1.6 CVE-2026-8942 Wordfence
6.4 Medium Github Shortcode Plugin github-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 0.1 CVE-2026-8042 Wordfence
6.1 Medium WP Promoter Plugin wp-promoter Cross-Site Request Forgery Cross-Site Request Forgery to Stored Cross-Site Scripting via 'popup_width' Parameter No login needed ≤ 1.3 CVE-2026-8906 Wordfence
6.1 Medium Gutenverse Plugin gutenverse Cross-Site Scripting Reflected Cross-Site Scripting via 's' Parameter No login needed ≤ 3.4.6 CVE-2026-3001 Wordfence
6.4 Medium WPBakery Page Builder Addons by Livemesh Plugin addons-for-visual-composer Broken Access Control Missing Authorization to Authenticated (Subscriber+) Stored Cross-Site Scripting ≤ 3.9.4 CVE-2026-3895 Wordfence
4.9 Medium EnvíaloSimple: Email Marketing y Newsletters Plugin envialosimple-email-marketing-y-newsletters-gratis SQL Injection Authenticated (Administrator+) SQL Injection via 'orderby' Parameter ≤ 2.4.5 CVE-2026-7618 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only