WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,211 vulnerabilities, 1,526 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 7, 2026.

Showing 2,651–2,700 of 17,704 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 54 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.4 Medium Livemesh SiteOrigin Widgets Plugin livemesh-siteorigin-widgets Broken Access Control Missing Authorization to Authenticated (Subscriber+) Stored Cross-Site Scripting ≤ 3.9.2 CVE-2026-3896 Wordfence
6.4 Medium WPBakery Page Builder Addons by Livemesh Plugin addons-for-visual-composer Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 3.9.4 CVE-2026-2030 Wordfence
6.4 Medium Livemesh Addons for Beaver Builder Plugin addons-for-beaver-builder Cross-Site Scripting Authenticated (Subscriber+) Stored Cross-Site Scripting via Missing Authorization ≤ 3.9.2 CVE-2026-3897 Wordfence
6.5 Medium Enable jQuery Migrate Helper Plugin enable-jquery-migrate-helper Broken Access Control Missing Authorization to Authenticated (Subscriber+) jQuery Version Downgrade ≤ 1.4.1 CVE-2026-3279 Wordfence
6.4 Medium Instant-Quote.co Quotation Page Plugin iq-quotation-page Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.3.4 CVE-2026-8884 Wordfence
6.4 Medium Post Categories Gallery Plugin post-category-gallery Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0.0 CVE-2026-8867 Wordfence
6.4 Medium Auto Thumbnails Plugin automatic-thumbnail Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2026-8899 Wordfence
6.4 Medium hk_shortcode Plugin hk-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'title' Shortcode Attribute ≤ 1.0 CVE-2026-8886 Wordfence
4.3 Medium Genzel breadcrumbs Plugin genzel-breadcrumbs Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update via Plugin Settings Page No login needed ≤ 1.2 CVE-2026-8708 Wordfence
6.4 Medium faq shortocde Plugin faq-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'color' Shortcode Attribute ≤ 1.0 CVE-2026-8040 Wordfence
6.4 Medium Dideo Plugin wp-dideo Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2026-8847 Wordfence
6.4 Medium Responsive Check Plugin responsive-checker-real-time Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.0.3 CVE-2026-8844 Wordfence
5.3 Medium WP Promoter Plugin wp-promoter Broken Access Control Missing Authorization to Unauthenticated Statistics Reset via wpp-reset_stats AJAX Action No login needed ≤ 1.3 CVE-2026-9014 Wordfence
6.1 Medium NS Product icon badge Plugin product-icon-badge Cross-Site Scripting Reflected Cross-Site Scripting via PHP_SELF No login needed ≤ 1.2.4 CVE-2026-8707 Wordfence
4.3 Medium Old Posts Highlighter Plugin old-posts-highlighter Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.0.3 CVE-2026-7614 Wordfence
6.4 Medium iWR Tooltip Plugin iwr-tooltip Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2026-8894 Wordfence
6.4 Medium Easy Prism Syntax Highlighter Plugin easy-prism-syntax-highlighter Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0.2 CVE-2026-8875 Wordfence
6.4 Medium Content Slideshow Plugin content-slideshow Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 2.4.1 CVE-2026-8873 Wordfence
6.4 Medium Islamic Database Plugin islamic-database Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2026-8845 Wordfence
6.4 Medium BitForm Plugin bitform Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.1.0 CVE-2026-8891 Wordfence
6.4 Medium Tuxquote Plugin tuxquote Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.3 CVE-2026-8846 Wordfence
6.4 Medium Animate Your Content Plugin animate-your-content Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0.0 CVE-2026-8872 Wordfence
6.4 Medium Formidable Kinetic Plugin formidable-kinetic Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.1.01 CVE-2026-8871 Wordfence
6.4 Medium My Email Shortcode Plugin my-email-shortcode Cross-Site Scripting [Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')] ≤ 0.91 CVE-2026-8048 Wordfence
6.1 Medium WP AutoBuzz Plugin wp-autobuzz Cross-Site Request Forgery Cross-Site Request Forgery to Stored Cross-Site Scripting via 'googleAccount' Parameter No login needed ≤ 1.1.1 CVE-2026-8911 Wordfence
4.3 Medium Two-factor authentication (formerly IP Vault) Plugin ip-vault-wp-firewall Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 2.1 CVE-2026-8903 Wordfence
6.4 Medium Mutual Funds Data Plugin mutual-funds-data Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'title' Shortcode Attribute ≤ 1.2.1 CVE-2026-8869 Wordfence
6.4 Medium Events In City Plugin events-in-city Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 3.0 CVE-2026-8898 Wordfence
6.4 Medium jQuery googleslides Plugin jquery-googleslides Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.3 CVE-2026-8866 Wordfence
4.3 Medium GoStats Plugin gostats-for-wordpress Cross-Site Request Forgery Cross-Site Request Forgery via gostats_manage() Function No login needed ≤ 1.4 CVE-2026-8943 Wordfence
4.3 Medium CDN Linker lite Plugin ossdl-cdn-off-linker Cross-Site Request Forgery Cross-Site Request Forgery to Plugin Settings Update No login needed ≤ 1.3.1 CVE-2026-8941 Wordfence
6.4 Medium GNTT Post Title Ticker Plugin gntt-post-title-ticker Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2026-8701 Wordfence
6.4 Medium Shortcode Buddy Plugin shortcode-buddy Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.1.9.5 CVE-2026-8897 Wordfence
6.4 Medium Listen Shortcode Plugin listen-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2026-8887 Wordfence
6.4 Medium Team Master Plugin team-master Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.1.2 CVE-2026-8870 Wordfence
6.4 Medium GBI To Print Plugin gbi-to-print Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'div' Shortcode Attribute ≤ 1.0 CVE-2026-8702 Wordfence
4.3 Medium Search Simple Fields Plugin search-simple-fields Cross-Site Request Forgery Cross-Site Request Forgery to Plugin Settings Update No login needed ≤ 0.2 CVE-2026-8939 Wordfence
4.3 Medium auto making JSON-LD Plugin auto-making-json-ld Cross-Site Request Forgery Cross-Site Request Forgery to Plugin Certification Settings via Nonce Validation Bypass No login needed ≤ 4.5.3 CVE-2026-8938 Wordfence
6.4 Medium Google+ Link Name Plugin google-plus-name-link-popup-badge Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2026-8842 Wordfence
6.4 Medium Single Mailchimp Plugin single-mailchimp Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.4 CVE-2026-8868 Wordfence
6.4 Medium Endless Scroll Plugin endless-scroll Cross-Site Scripting [Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')] ≤ 1.0.0 CVE-2026-8703 Wordfence
6.4 Medium WP Iframe Geo Style for Amazon affiliates Plugin wp-iframe-geo-style-for-amazon-affiliates Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'adid' Shortcode Attribute ≤ 1.1 CVE-2026-8837 Wordfence
6.4 Medium Cryptocurrency Prijsvergelijking Widget Plugin cryptocurrency-prijsvergelijking-widget Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'width' Shortcode Attribute ≤ 1.0 CVE-2026-8698 Wordfence
6.4 Medium Responsive Video Embedder Plugin responsive-video-embedder Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.1 CVE-2026-8877 Wordfence
5.4 Medium ShopLentor - WooCommerce Builder for Elementor & Gutenberg Plugin woolentor-addons Cross-Site Scripting WooCommerce Builder for Elementor & Gutenberg <= 3.3.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via Product Grid 'blockUniqId' Block Attribute ≤ 3.3.8 CVE-2026-6287 Wordfence
4.3 Medium CM Ad Changer Plugin cm-ad-changer Cross-Site Request Forgery Cross-Site Request Forgery to Campaign Deletion via Campaign Management No login needed ≤ 2.0.7 CVE-2026-9236 Wordfence
4.3 Medium Yoast SEO Plugin wordpress-seo Broken Access Control Insecure Direct Object Reference to Authenticated (Contributor+) Sensitive Information Exposure via 'post_id' Parameter ≤ 26.5 CVE-2025-14481 Wordfence
6.4 Medium Splide Carousel Block Plugin splide-carousel Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'url' Block Attribute ≤ 1.7.1 CVE-2026-9022 Wordfence
6.4 Medium Style Kits – Advanced Theme Styles for Elementor Plugin analogwp-templates Cross-Site Scripting Advanced Theme Styles for Elementor <= 2.5.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via Kit Title ≤ 2.5.0 CVE-2026-6565 Wordfence
5.3 Medium Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin simply-schedule-appointments Denial of Service Unauthenticated Denial of Service No login needed ≤ 1.6.11.5 CVE-2026-7493 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only