WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,211 vulnerabilities, 1,526 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 7, 2026.

Showing 3,301–3,350 of 17,704 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 67 of 1
Severity Component Vulnerability Affected versions Published CVE Source
5.3 Medium Simple History Plugin simple-history Information Disclosure Sensitive Data Exposure No login needed ≤ 5.24.0 Fixed in 5.24.1 CVE-2026-39473 Patchstack
4.3 Medium PageLayer Plugin pagelayer Information Disclosure Sensitive Data Exposure ≤ 2.0.8 Fixed in 2.0.9 CVE-2026-39469 Patchstack
5.5 Medium Coming Soon Page, Under Construction & Maintenance Mode by SeedProd Plugin coming-soon Server-Side Request Forgery ≤ 6.19.8 Fixed in 6.19.9 CVE-2026-39464 Patchstack
6.4 Medium Magic Conversation For Gravity Forms Plugin magic-conversation-for-gravity-forms Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 3.0.97 CVE-2026-1396 Wordfence
4.3 Medium Blog2Social: Social Media Auto Post & Scheduler Plugin blog2social Broken Access Control Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Post Schedule Modification via 'b2s_id' Parameter ≤ 8.8.3 CVE-2026-4330 Wordfence
5.3 Medium Awesome Support Plugin awesome-support Broken Access Control Authenticated (Subscriber+) Insecure Direct Object Reference to Unauthorized Ticket Reply Access via 'ticket_id' Parameter No login needed ≤ 6.3.7 CVE-2026-4654 Wordfence
6.4 Medium Element Pack Addons for Elementor Plugin bdthemes-element-pack-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via SVG Image Widget ≤ 8.4.2 CVE-2026-4655 Wordfence
5.4 Medium Attendance Manager Plugin attendance-manager SQL Injection Authenticated (Subscriber+) SQL Injection via 'attmgr_off' Parameter ≤ 0.6.2 CVE-2026-3781 Wordfence
5.4 Medium AM LottiePlayer Plugin am-lottieplayer Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via SVG ≤ 3.6.0 CVE-2025-1794 Wordfence
6.4 Medium Wavr Plugin wavr Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.2.6 CVE-2026-5506 Wordfence
4.3 Medium Quran Translations Plugin quran-translations-by-edc Cross-Site Request Forgery Cross-Site Request Forgery to Playlist Settings Form No login needed ≤ 1.7 CVE-2026-4141 Wordfence
4.4 Medium Whole Enquiry Cart for WooCommerce Plugin whole-cart-enquiry Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via 'woowhole_success_msg' Parameter ≤ 1.2.1 CVE-2026-2838 Wordfence
5.3 Medium Masteriyo LMS Plugin learning-management-system Broken Access Control Unauthenticated Authorization Bypass to Arbitrary Order Completion via Stripe Webhook Endpoint No login needed ≤ 2.1.7 CVE-2026-5167 Wordfence
6.4 Medium Columns by BestWebSoft Plugin columns-bws Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'columns' Shortcode 'id' Attribute ≤ 1.0.3 CVE-2026-3618 Wordfence
6.4 Medium WowPress Plugin wowpress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0.0 CVE-2026-5508 Wordfence
5.3 Medium PZ Frontend Manager Plugin pz-frontend-manager Broken Access Control Missing Authorization to Arbitrary User Deletion via 'dataType' Parameter No login needed ≤ 1.0.6 CVE-2026-3477 Wordfence
4.4 Medium Inquiry form to posts or pages Plugin inquiry-form-to-posts-or-pages Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via Form Header Field ≤ 1.0 CVE-2026-5169 Wordfence
6.4 Medium Pinterest Site Verification plugin using Meta Tag Plugin pinterest-site-verification Cross-Site Scripting Authenticated (Subscriber+) Stored Cross-Site Scripting via 'post_var' ≤ 1.8 CVE-2026-3142 Wordfence
6.4 Medium Sports Club Management Plugin sports-club-management Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'before' Attribute ≤ 1.12.9 CVE-2026-4871 Wordfence
6.5 Medium WP Blockade Plugin wp-blockade Broken Access Control Missing Authorization to Authenticated (Subscriber+) Arbitrary Shortcode Execution via 'shortcode' Parameter ≤ 0.9.14 CVE-2026-3480 Wordfence
5.3 Medium Riaxe Product Customizer Plugin riaxe-product-customizer Information Disclosure Unauthenticated Sensitive Information Disclosure via '/orders' REST API Endpoint No login needed ≤ 2.4 CVE-2026-3594 Wordfence
6.4 Medium The Plus Addons for Elementor – Addons for Elementor, Page Templates, Widgets, Mega Menu, WooCommerce Plugin the-plus-addons-for-elementor-page-builder Cross-Site Scripting Addons for Elementor, Page Templates, Widgets, Mega Menu, WooCommerce <= 6.4.9 - Authenticated (Contributor+) Stored Cross-Site Scripting via Progress Bar ≤ 6.4.9 CVE-2026-3311 Wordfence
6.4 Medium Investi Plugin investi Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'maximum-num-years' Shortcode Attribute ≤ 1.0.26 CVE-2026-3600 Wordfence
6.4 Medium Strong Testimonials Plugin strong-testimonials Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via testimonial_view Shortcode ≤ 3.2.21 CVE-2026-3239 Wordfence
5.3 Medium LTL Freight Quotes – R+L Carriers Edition Plugin ltl-freight-quotes-rl-edition Broken Access Control R+L Carriers Edition <= 3.3.13 - Missing Authorization to Unauthenticated Settings Update No login needed ≤ 3.3.13 CVE-2026-3646 Wordfence
6.4 Medium LatePoint Plugin latepoint Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 5.3.0 CVE-2026-4785 Wordfence
5.3 Medium MainWP Child Reports Plugin mainwp-child-reports Broken Access Control Missing Authorization to Authenticated (Subscriber+) Information Disclosure via Heartbeat API No login needed ≤ 2.2.6 CVE-2026-4299 Wordfence
6.4 Medium Prime Slider Plugin bdthemes-prime-slider-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'follow_us_text' Parameter ≤ 4.1.10 CVE-2026-4341 Wordfence
6.4 Medium TableOn – WordPress Posts Table Filterable Plugin posts-table-filterable Cross-Site Scripting WordPress Posts Table Filterable <= 1.0.4.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'class' Shortcode Attribute ≤ 1.0.4.4 CVE-2026-3513 Wordfence
6.4 Medium LearnPress Plugin learnpress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'skin' Shortcode Attribute ≤ 4.3.3 CVE-2026-4333 Wordfence
6.4 Medium LightPress Lightbox Plugin wp-jquery-lightbox Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'group' Shortcode Attribute ≤ 2.3.4 CVE-2026-4379 Wordfence
6.4 Medium Blubrry PowerPress Plugin powerpress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via powerpress and podcast Shortcodes ≤ 11.15.15 CVE-2026-2988 Wordfence
6.4 Medium Elementor Website Builder Plugin elementor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via REST API ≤ 3.35.5 CVE-2025-14732 Wordfence
6.1 Medium Gravity Forms Plugin gravityforms Cross-Site Scripting Unauthenticated Stored Cross-Site Scripting via Credit Card 'Card Type' Sub-Field No login needed ≤ 2.9.30 CVE-2026-4394 Wordfence
4.7 Medium Gravity Forms Plugin gravityforms Cross-Site Scripting Reflected Cross-Site Scripting via 'form_ids' Parameter No login needed ≤ 2.9.30 CVE-2026-4406 Wordfence
5.4 Medium Download Monitor Plugin download-monitor Cross-Site Request Forgery Cross-Site Request Forgery to Download Path Deletion and Disabling No login needed ≤ 5.1.10 CVE-2026-4401 Wordfence
5.3 Medium Hustle – Email Marketing, Lead Generation, Optins, Popups Plugin wordpress-popup Broken Access Control Email Marketing, Lead Generation, Optins, Popups <= 7.8.10.2 - Missing Authorization to Unauthenticated Conversion Tracking Data Manipulation No login needed ≤ 7.8.10.2 CVE-2026-2263 Wordfence
5.4 Medium Smart Slider 3 Plugin smart-slider-3 Broken Access Control Missing Authorization to Authenticated (Contributor+) Slider Data Read and Image Record Manipulation ≤ 3.5.1.33 CVE-2026-4065 Wordfence
5.3 Medium Backup Migration Plugin backup-backup Broken Access Control Missing Authorization to Unauthenticated Backup Upload to Offline Storage No login needed ≤ 2.0.0 CVE-2025-14944 Wordfence
5.4 Medium Ocean Extra Plugin ocean-extra Broken Access Control ≤ 2.5.3 Fixed in 2.5.4 CVE-2026-34903 Patchstack
5.3 Medium LTL Freight Quotes – Worldwide Express Edition Plugin ltl-freight-quotes-worldwide-express-edition Broken Access Control Worldwide Express Edition plugin <= 5.2.1 - Broken Access Control No login needed ≤ 5.2.1 Fixed in 5.2.2 CVE-2026-34899 Patchstack
5.3 Medium Charitable – Donation Plugin for WordPress – Fundraising with Recurring Donations & More Plugin charitable Other Donation Plugin for WordPress – Fundraising with Recurring Donations & More <= 1.8.9.7 - Insufficient Verification of Data Authenticity to Unauthenticated Donation Status Forgery via Stripe Webhook No login needed ≤ 1.8.9.7 CVE-2026-3177 Wordfence
6.5 Medium SQL Chart Builder Plugin SQL Injection Unauthenticated SQL Injection No login needed < 2.3.8 Fixed in 2.3.8 CVE-2026-4079 WPScan
6.5 Medium Link Whisper Free Plugin link-whisper Broken Access Control Unauthenticated Settings and User Meta Update No login needed < 0.9.1 Fixed in 0.9.1 CVE-2026-1900 WPScan
5.4 Medium Popup Box AYS Pro Plugin Cross-Site Scripting Admin+ Stored Cross-Site Scripting (XSS) via CSRF < 5.5.0 Fixed in 5.5.0 CVE-2025-15611 WPScan
6.5 Medium Media LIbrary Assistant Plugin media-library-assistant Cross-Site Scripting ≤ 3.34 Fixed in 3.35 CVE-2026-34897 Patchstack
5.3 Medium Listeo-Core - Directory Plugin by Purethemes Plugin Broken Access Control Directory Plugin by Purethemes <= 2.0.27 - Unauthenticated Arbitrary Media Upload No login needed ≤ 2.0.27 CVE-2025-14938 Wordfence
6.5 Medium Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress Plugin wp-user-avatar Arbitrary Shortcode Execution ProfilePress <= 4.16.11 - Unauthenticated Arbitrary Shortcode Execution via Checkout Billing Fields No login needed ≤ 4.16.11 CVE-2026-3309 Wordfence
6.4 Medium WPFunnels Plugin wpfunnels Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'wpf_optin_form' Shortcode ≤ 3.7.9 CVE-2026-0626 Wordfence
4.3 Medium Kadence Blocks — Page Builder Toolkit for Gutenberg Editor Plugin kadence-blocks Broken Access Control Missing Authorization to Authenticated (Contributor+) Media Upload ≤ 3.6.3 CVE-2026-2826 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only