WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,211 vulnerabilities, 1,526 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 7, 2026.

Showing 3,201–3,250 of 29,211 vulnerabilities

Known WordPress vulnerabilities, page 65 of 1
Severity Component Vulnerability Affected versions Published CVE Source
9.8 Critical Realtyna Organic IDX plugin + WPL Real Estate Plugin real-estate-listing-realtyna-wpl Arbitrary File Upload Unauthenticated Arbitrary File Upload via 'files[file]' Parameter via Public I/O 'set_property' Command No login needed ≤ 5.2.0 CVE-2026-14483 Wordfence
4.3 Medium FuseWP Plugin fusewp Cross-Site Request Forgery Cross-Site Request Forgery to Sync Rule Status Toggle No login needed ≤ 1.1.24.2 CVE-2026-5582 Wordfence
7.2 High Subscriptions for WooCommerce Plugin subscriptions-for-woocommerce Broken Access Control Missing Authorization to Authenticated (Shop Manager+) Arbitrary Plugin Installation via wps_sfw_install_plugin_configuration AJAX Action ≤ 2.0.0 CVE-2026-15397 Wordfence
5.4 Medium Tutor LMS Plugin tutor Information Disclosure Subscriber+ Cross-Course Q&A Content Disclosure and Reply Injection < 4.0.0 Fixed in 4.0.0 CVE-2026-14310 WPScan
5.3 Medium WP Delicious Plugin delicious-recipes Authentication Bypass Unauthenticated Arbitrary Post Meta Update via recipe_likes No login needed < 1.10.2 Fixed in 1.10.2 CVE-2026-14305 WPScan
7.1 High Tourmaster Plugin Cross-Site Scripting Stored XSS via CSRF No login needed < 5.4.8 Fixed in 5.4.8 CVE-2026-14239 WPScan
8.6 High Bookly Plugin SQL Injection Unauthenticated SQL Injection via staff_id No login needed < 27.8 Fixed in 27.8 CVE-2026-13395 WPScan
5.3 Medium Essential Addons for Elementor - Lite Plugin Information Disclosure Lite < 6.6.10 - Unauthenticated Draft/Private WooCommerce Product Disclosure via Compare Table No login needed < 6.6.10 Fixed in 6.6.10 CVE-2026-13345 WPScan
4.8 Medium Essential Addons for Elementor - Lite Plugin Cross-Site Scripting Lite < 6.6.10 - Contributor+ Stored XSS via Pricing Table Title Tag < 6.6.10 Fixed in 6.6.10 CVE-2026-13344 WPScan
6.1 Medium Animation Addons for Elementor Plugin animation-addons-for-elementor Cross-Site Scripting Author+ Stored XSS via SVG Upload No login needed < 2.7.0 Fixed in 2.7.0 CVE-2026-13330 WPScan
7.5 High Eventin Plugin wp-event-solution Price Manipulation Unauthenticated Payment Bypass via Order Status Manipulation No login needed < 4.1.16 Fixed in 4.1.16 CVE-2026-13178 WPScan
4.3 Medium WP Travel Plugin wp-travel Information Disclosure Subscriber+ Booking PII Disclosure via IDOR < 11.8.1 Fixed in 11.8.1 CVE-2026-13145 WPScan
5.3 Medium WP Travel Plugin wp-travel Price Manipulation Unauthenticated Payment Bypass via Forged PayPal IPN No login needed < 11.8.1 Fixed in 11.8.1 CVE-2026-13143 WPScan
7.5 High WP Travel Engine Plugin wp-travel-engine Broken Access Control Unauthenticated Trip Difficulty Level Option Update No login needed < 6.8.2 Fixed in 6.8.2 CVE-2026-12500 WPScan
6.1 Medium Fluent Forms Plugin fluentform Cross-Site Scripting Contributor+ Stored XSS via Date/Time Field No login needed < 6.2.6 Fixed in 6.2.6 CVE-2026-11881 WPScan
5.4 Medium Hide My WP Ghost Plugin hide-my-wp Authentication Bypass IP Address Spoofing via Trusted Proxy Headers Leading to Protection Mechanism Bypass < 7.0.05 Fixed in 7.0.05 CVE-2026-11870 WPScan
6.5 Medium Frontend Admin by DynamiApps Plugin acf-frontend-form-element Broken Access Control Subscriber+ Taxonomy Term Creation/Modification/Deletion via Missing Authorization < 3.29.7 Fixed in 3.29.7 CVE-2026-11867 WPScan
6.5 Medium Ultimate Addons for WPBakery Page Builder Plugin Path Traversal Unauthenticated Custom Icon Font Deletion via delete-bsf-fonts No login needed < 3.21.4 Fixed in 3.21.4 CVE-2026-15382 WPScan
5.3 Medium RegistrationMagic Plugin custom-registration-form-builder-with-submission-manager Broken Access Control Unauthenticated Form Submission and User Profile Modification No login needed < 6.0.9.4 Fixed in 6.0.9.4 CVE-2026-15257 WPScan
5.3 Medium RegistrationMagic Plugin custom-registration-form-builder-with-submission-manager Information Disclosure Unauthenticated Form Submission Disclosure via IDOR No login needed < 6.0.9.4 Fixed in 6.0.9.4 CVE-2026-15255 WPScan
5.4 Medium Search Atlas SEO Plugin metasync Broken Access Control Subscriber+ Google Indexing API Access < 2.6.12 Fixed in 2.6.12 CVE-2026-15252 WPScan
5.9 Medium Points and Rewards for WooCommerce Plugin points-and-rewards-for-woocommerce Broken Access Control Unauthenticated Arbitrary User Wallet & Points Manipulation via IDOR No login needed < 2.10.1 Fixed in 2.10.1 CVE-2026-11782 WPScan
5.3 Medium LatePoint Plugin Broken Access Control Unauthenticated Booking Object Mass Assignment via Public Booking Funnel No login needed < 5.6.8 Fixed in 5.6.8 CVE-2026-15250 WPScan
7.5 High Customer Switching for WooCommerce Plugin Privilege Escalation Customer+ Privilege Escalation to Administrator via Insecure Operator Resolution < 2.1.3 Fixed in 2.1.3 CVE-2026-15240 WPScan
6.8 Medium GiveWP Plugin give Cross-Site Scripting GiveWP Worker+ Stored XSS via Donation Form Template Settings < 4.16.3 Fixed in 4.16.3 CVE-2026-14318 WPScan
4.3 Medium LifterLMS Plugin lifterlms Information Disclosure Subscriber+ Sensitive Information Disclosure via select2_query_posts < 10.0.10 Fixed in 10.0.10 CVE-2026-14231 WPScan
6.1 Medium LifterLMS Plugin lifterlms Cross-Site Scripting Instructor+ Stored XSS via Featured Pricing Information No login needed 9.2.3 – < 10.0.10 Fixed in 10.0.10 CVE-2026-14207 WPScan
4.3 Medium Hotel Booking Lite Plugin Information Disclosure Subscriber+ Sensitive Data Disclosure via Admin Calendar AJAX Action < 6.0.4 Fixed in 6.0.4 CVE-2026-15235 WPScan
6.8 Medium WP Hotel Booking Plugin wp-hotel-booking SQL Injection Hotel Manager+ SQL Injection via Booking List Search < 2.3.2 Fixed in 2.3.2 CVE-2026-15153 WPScan
3.7 Low Bit Form Plugin bit-form Broken Access Control Unauthenticated Inactive Form Submission No login needed < 3.1.2 Fixed in 3.1.2 CVE-2026-15054 WPScan
7.5 High ProfileGrid Plugin profilegrid-user-profiles-groups-and-communities Privilege Escalation Unauthenticated Privilege Escalation via Unrestricted Group ID No login needed < 5.9.9.8 Fixed in 5.9.9.8 CVE-2026-12687 WPScan
6.5 Medium Sync Post With Other Site Plugin sync-post-with-other-site Broken Access Control Contributor+ Arbitrary Page Creation/Modification < 1.9.3 Fixed in 1.9.3 CVE-2026-14923 WPScan
9.0 Critical Remote API Plugin PHP Object Injection Unauthenticated PHP Object Injection via remote-api Query Parameter No login needed ≤ 0.2 CVE-2026-14602 WPScan
6.1 Medium WP Real IP-based Access Control Plugin Cross-Site Scripting Unauthenticated Stored XSS via acl_ctrl_addr No login needed ≤ 1.3.1 CVE-2026-14592 WPScan
4.3 Medium Easy Appointments Plugin easy-appointments Information Disclosure Subscriber+ Sensitive Information Disclosure via REST Appointments Listing < 3.12.28 Fixed in 3.12.28 CVE-2026-14226 WPScan
4.3 Medium Easy Appointments Plugin easy-appointments Information Disclosure Subscriber+ Customer PII Disclosure via IDOR < 3.12.28 Fixed in 3.12.28 CVE-2026-14223 WPScan
3.8 Low Easy Appointments Plugin easy-appointments Broken Access Control Contributor+ Connection Deletion via Missing Authorization < 3.12.28 Fixed in 3.12.28 CVE-2026-14222 WPScan
3.8 Low Easy Appointments Plugin easy-appointments Information Disclosure Contributor+ Appointment Data Disclosure & Modification via Missing Authorization ≤ 4.0 CVE-2026-14221 WPScan
2.7 Low Easy Appointments Plugin easy-appointments Information Disclosure Contributor+ Customer Data Disclosure < 3.12.28 Fixed in 3.12.28 CVE-2026-14188 WPScan
7.5 High BuddyPress Plugin buddypress PHP Object Injection Authenticated (Subscriber+) PHP Object Injection via XProfile Field Data ≤ 14.5.0 CVE-2026-1360 Wordfence
9.8 Critical Admin and Site Enhancements (ASE) Pro Plugin Remote Code Execution Unauthenticated Remote Code Execution via PHP Code Injection via cfgroup[input] Repeater Row Key No login needed ≤ 8.9.0 CVE-2026-16610 Wordfence
8.8 High FleekDash V2 Plugin fleekdash Broken Access Control Missing Authorization to Authenticated (Subscriber+) Administrator Account Takeover via /users/{id} REST Endpoint ≤ 2.6.2.2 CVE-2026-14356 Wordfence
6.5 Medium Improved Save Button Plugin improved-save-button SQL Injection Authenticated (Author+) Second-Order SQL Injection via 'meta_key' Parameter ≤ 1.2.1 CVE-2026-16092 Wordfence
5.3 Medium Persian Elementor (المنتور فارسی) Plugin persian-elementor Price Manipulation Unauthenticated Price Manipulation via ZarinPal Widget No login needed ≤ 2.8.1 CVE-2026-1982 Wordfence
8.8 High Extra Checkout Options (addon for Extra Product Options & Add-Ons for WooCommerce) Plugin Broken Access Control Missing Authorization to Authenticated (Subscriber+) Arbitrary File Upload in eco_save_settings ≤ 2.3.2 CVE-2026-14270 Wordfence
9.1 Critical Meta Box AIO Plugin Broken Access Control Missing Authorization to Unauthenticated Arbitrary Post Deletion via 'rwmb_frontend_field_object_id' Parameter No login needed ≤ 3.8.0 CVE-2026-14488 Wordfence
6.4 Medium Booking System Trafft Plugin booking-system-trafft Cross-Site Scripting Authenticated (Subscriber+) Stored Cross-Site Scripting <= 1.0.17 CVE-2026-8791 Wordfence
4.9 Medium WP CTA Plugin easy-sticky-sidebar Server-Side Request Forgery Authenticated (Administrator+) Server-Side Request Forgery 2.1.2 CVE-2026-6089 Wordfence
7.2 High Fluent Forms Plugin fluentform Cross-Site Scripting Unauthenticated Stored Cross-Site Scripting via Name Field Nested `password` Member No login needed ≤ 6.2.7 CVE-2026-16655 Wordfence
6.4 Medium WPC Badge Management for WooCommerce Plugin wpc-badge-management Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'text' Attribute ≤ 3.1.6 CVE-2026-7436 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only