WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,211 vulnerabilities, 1,526 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 7, 2026.

Showing 3,351–3,400 of 17,704 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 68 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.4 Medium WP Travel Engine - Travel and Tour Booking Plugin wp-travel-engine Cross-Site Scripting Travel and Tour Booking Plugin <= 6.7.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via wte_trip_tax Shortcode ≤ 6.7.5 CVE-2026-2437 Wordfence
6.4 Medium Simple Shopping Cart Plugin wordpress-simple-paypal-shopping-cart Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'wpsc_display_product' Shortcode ≤ 5.2.4 CVE-2026-0552 Wordfence
6.4 Medium Xpro Addons — 140+ Widgets for Elementor Plugin xpro-elementor-addons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting ≤ 1.4.20 CVE-2025-13368 Wordfence
6.4 Medium Shortcodes Ultimate Plugin shortcodes-ultimate Cross-Site Scripting authenticated (Contributor+) Stored Cross-Site Scripting via 'su_carousel' Shortcode ≤ 7.4.8 CVE-2026-0738 Wordfence
6.4 Medium Shortcodes Ultimate Plugin shortcodes-ultimate Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'su_lightbox' Shortcode ≤ 7.4.7 CVE-2026-0737 Wordfence
6.4 Medium ElementsKit Elementor Addons and Templates Plugin elementskit-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Simple Tab Widget ≤ 3.7.9 CVE-2026-2600 Wordfence
6.4 Medium Royal Elementor Addons Plugin royal-elementor-addons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via REST API Meta Bypass ≤ 1.7.1049 CVE-2026-0664 Wordfence
6.4 Medium Ultimate Member Plugin ultimate-member Cross-Site Scripting Authenticated (Subscriber+) Stored Cross-Site Scripting via DOM Gadgets ≤ 2.11.1 CVE-2025-15064 Wordfence
6.4 Medium Xpro Addons — 140+ Widgets for Elementor Plugin xpro-elementor-addons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Icon Box Widget ≤ 1.4.24 CVE-2026-2949 Wordfence
6.4 Medium Gutenverse – Ultimate WordPress FSE Blocks Addons & Ecosystem Plugin gutenverse Cross-Site Scripting Ultimate WordPress FSE Blocks Addons & Ecosystem <= 3.4.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'imageLoad' ≤ 3.4.6 CVE-2026-2924 Wordfence
6.5 Medium Pie Register – User Registration, Profiles & Content Restriction Plugin pie-register Broken Access Control User Registration, Profiles & Content Restriction <= 3.8.4.8 - Missing Authorization to Unauthenticated Registration Form Status Modification No login needed ≤ 3.8.4.8 CVE-2026-3571 Wordfence
6.5 Medium MSTW League Manager Plugin mstw-league-manager Cross-Site Scripting ≤ 2.10 CVE-2026-34890 Patchstack
6.4 Medium Webmention Plugin webmention Server-Side Request Forgery Authenticated (Subscriber+) Server-Side Request Forgery ≤ 5.6.2 CVE-2026-0688 Wordfence
6.4 Medium King Addons for Elementor Plugin king-addons Cross-Site Scripting Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting via Multiple Widgets ≤ 51.1.53 CVE-2025-13535 Wordfence
6.5 Medium Ultimate Addons for WPBakery Page Builder Plugin ultimate_vc_addons Cross-Site Scripting < 3.21.4 Fixed in 3.21.4 CVE-2026-34889 Patchstack
5.3 Medium Export All URLs Plugin export-all-urls Information Disclosure Unauthenticated Sensitive Data Exposure No login needed < 5.1 Fixed in 5.1 CVE-2026-2696 WPScan
4.3 Medium Database for Contact Form 7, WPforms, Elementor forms Plugin contact-form-entries Broken Access Control Missing Authorization to Authenticated (Contributor+) Sensitive Information Exposure via Shortcode ≤ 1.4.9 CVE-2026-3831 Wordfence
6.5 Medium Amelia Plugin ameliabooking SQL Injection Authenticated (Manager+) SQL Injection via 'sort' Parameter ≤ 2.1.2 CVE-2026-4668 Wordfence
6.4 Medium WP Shortcodes Plugin — Shortcodes Ultimate Plugin shortcodes-ultimate Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'max_width' Shortcode Attribute ≤ 7.4.10 CVE-2026-2480 Wordfence
5.4 Medium Minify HTML Plugin minify-html-markup Cross-Site Request Forgery Cross-Site Request Forgery to Plugin Settings Update No login needed ≤ 2.1.12 CVE-2026-3191 Wordfence
4.3 Medium User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor Plugin profile-builder Broken Access Control Beautiful User Registration Forms, User Profiles & User Role Editor <= 3.15.5 - Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary Post Author Reassignment via Avatar Field ≤ 3.15.5 CVE-2026-3139 Wordfence
6.5 Medium Kubio AI Page Builder Plugin kubio Cross-Site Scripting ≤ 2.7.0 Fixed in 2.7.1 CVE-2026-34887 Patchstack
5.8 Medium Performance Monitor Plugin Server-Side Request Forgery Unauthenticated Blind SSRF No login needed ≤ 1.0.6 CVE-2026-3881 WPScan
6.1 Medium Auto Post Scheduler Plugin auto-post-scheduler Cross-Site Request Forgery Cross-Site Request Forgery to Stored Cross-Site Scripting via aps_options_page No login needed ≤ 1.84 CVE-2026-1877 Wordfence
6.4 Medium Ibtana - WordPress Website Builder Plugin ibtana-visual-editor Cross-Site Scripting WordPress Website Builder <= 1.2.5.7 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.2.5.7 CVE-2026-1834 Wordfence
6.1 Medium Loco Translate Plugin loco-translate Cross-Site Scripting Reflected Cross-Site Scripting via 'update_href' Parameter No login needed ≤ 2.8.2 CVE-2026-4146 Wordfence
6.5 Medium WooPayments Plugin woocommerce-payments Broken Access Control Missing Authorization to Unauthenticated Plugin Settings Update via save_upe_appearance_ajax No login needed ≤ 10.5.1 CVE-2026-1710 Wordfence
5.3 Medium Truebooker - Appointment Booking and Scheduler Plugin truebooker-appointment-booking Information Disclosure Appointment Booking and Scheduler Plugin <= 1.1.4 - Sensitive Information Exposure via Views Files No login needed ≤ 1.1.4 CVE-2026-1797 Wordfence
6.4 Medium Twentig Plugin twentig Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'featuredImageSizeWidth' ≤ 1.9.7 CVE-2026-2602 Wordfence
5.4 Medium Quads Ads Manager for Google AdSense Plugin quick-adsense-reloaded Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Multiple Ad Metadata Parameters ≤ 2.0.98.1 CVE-2026-2595 Wordfence
5.3 Medium Pagelayer Plugin pagelayer Content Injection Improper Neutralization of CRLF Sequences to Unauthenticated Email Header Injection via 'email' No login needed ≤ 2.0.7 CVE-2026-2442 Wordfence
6.5 Medium Ninja Forms Plugin ninja-forms Information Disclosure Authenticated (Contributor+) Sensitive Information Disclosure via Block Editor Token ≤ 3.14.1 CVE-2026-1307 Wordfence
5.4 Medium Restaurant Cafeteria Theme Remote Code Execution Subscriber+ Arbitrary Plugin Installation/Activation ≤ 0.4.6 CVE-2025-15445 WPScan
5.4 Medium OpenStreetMap Plugin osm Cross-Site Scripting WordPress Plugin "OpenStreetMap" provided by MiKa contains a cross-site scripting vulnerability. On the site with the affected version of the plugin enabled, a logged-in user with… prior to 6.1.15 CVE-2026-33559 jpcert
6.5 Medium Smart Slider 3 Plugin smart-slider-3 Path Traversal Authenticated (Subscriber+) Arbitrary File Read via actionExportAll ≤ 3.5.1.33 CVE-2026-3098 Wordfence
4.9 Medium Complianz – GDPR/CCPA Cookie Consent Plugin complianz-gdpr Cross-Site Scripting GDPR/CCPA Cookie Consent <= 7.4.4.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via Content Filter ≤ 7.4.4.2 CVE-2026-2389 Wordfence
4.3 Medium Conditional Menus Plugin conditional-menus Cross-Site Request Forgery Cross-Site Request Forgery to Menu Options Update No login needed ≤ 1.2.6 CVE-2026-1032 Wordfence
5.3 Medium LeadConnector Plugin leadconnector Broken Access Control Unauthenticated Rest Call No login needed < 3.0.22 Fixed in 3.0.22 CVE-2026-1890 WPScan
4.8 Medium WP Lightbox 2 Plugin wp-lightbox-2 Cross-Site Scripting Admin+ Stored XSS < 3.0.7 Fixed in 3.0.7 CVE-2026-1430 WPScan
6.5 Medium Responsive Plus Plugin Arbitrary Shortcode Execution Unauthenticated Arbitrary Shortcode Execution No login needed < 3.4.3 Fixed in 3.4.3 CVE-2025-15488 WPScan
6.8 Medium Shared Files Plugin shared-files Path Traversal Contributor+ Arbitrary File Download < 1.7.58 Fixed in 1.7.58 CVE-2025-15433 WPScan
4.3 Medium Elementor Website Builder Plugin elementor Broken Access Control Incorrect Authorization to Authenticated (Contributor+) Sensitive Information Exposure via Elementor Template ≤ 3.35.7 CVE-2026-1206 Wordfence
6.4 Medium DSGVO snippet for Leaflet Map and its Extensions Plugin dsgvo-leaflet-map Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'unset' Attribute ≤ 3.1 CVE-2026-4389 Wordfence
6.4 Medium Simple Download Counter Plugin simple-download-counter Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'text' Shortcode Attribute ≤ 2.3 CVE-2026-4278 Wordfence
5.3 Medium FormLift for Infusionsoft Web Forms Plugin formlift Broken Access Control Missing Authorization to Unauthenticated Infusionsoft Connection Hijack via OAuth Connection Flow No login needed ≤ 7.5.21 CVE-2026-4281 Wordfence
4.3 Medium Blog2Social: Social Media Auto Post & Scheduler Plugin blog2social Broken Access Control Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Meta Deletion via 'b2s_reset_social_meta_tags' AJAX Action ≤ 8.8.2 CVE-2026-4331 Wordfence
5.4 Medium ShortPixel Image Optimizer Plugin shortpixel-image-optimiser Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via Attachment Title ≤ 6.4.3 CVE-2026-4335 Wordfence
6.4 Medium BWL Advanced FAQ Manager Lite Plugin bwl-advanced-faq-manager-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'sbox_id' Shortcode Attribute ≤ 1.1.1 CVE-2026-4075 Wordfence
6.1 Medium FloristPress for Woo Plugin bakkbone-florist-companion Cross-Site Scripting Reflected Cross-Site Scripting via 'noresults' Parameter No login needed ≤ 7.8.2 CVE-2026-1986 Wordfence
6.8 Medium YML for Yandex Market Plugin yml-for-yandex-market Arbitrary File Deletion ≤ < 5.3.0 Fixed in 5.3.0 CVE-2026-32567 Patchstack

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only