WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,262 vulnerabilities, 1,570 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 8, 2026.

Showing 301–350 of 1,456 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 7 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.4 Medium Pz-LinkCard Plugin pz-linkcard Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 2.5.8.1 CVE-2026-2434 Wordfence
5.3 Medium Quiz and Survey Master (QSM) Plugin quiz-master-next Content Injection Unauthenticated Shortcode Injection Leading to Arbitrary Quiz Result Disclosure via Quiz Answer Text Input Fields No login needed ≤ 10.1.0 CVE-2026-5797 Wordfence
6.4 Medium Email Encoder – Protect Email Addresses and Phone Numbers Plugin email-encoder-bundle Cross-Site Scripting Protect Email Addresses and Phone Numbers <= 2.4.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via eeb_mailto Shortcode ≤ 2.4.4 CVE-2026-2840 Wordfence
7.2 High Prismatic Plugin Cross-Site Scripting Unauthenticated Stored Cross-Site Scripting via 'prismatic_encoded' Pseudo-Shortcode No login needed ≤ 3.7.3 CVE-2026-3876 Wordfence
6.4 Medium WP Maps – Store Locator,Google Maps,OpenStreetMap,Mapbox,Listing,Directory & Filters Plugin Cross-Site Scripting Store Locator,Google Maps,OpenStreetMap,Mapbox,Listing,Directory & Filters <= 4.8.7 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'put_wpgm' Shortcode ≤ 4.8.7 CVE-2025-13364 Wordfence
6.4 Medium BetterDocs Plugin betterdocs Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 4.3.8 CVE-2026-3875 Wordfence
6.1 Medium CodeColorer Plugin codecolorer Cross-Site Scripting Unauthenticated Stored Cross-Site Scripting via 'class' attribute in 'cc' Comment Shortcode No login needed ≤ 0.10.1 CVE-2026-4032 Wordfence
6.4 Medium WP Shortcodes Plugin — Shortcodes Ultimate Plugin shortcodes-ultimate Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via su_box Shortcode ≤ 7.4.9 CVE-2026-3885 Wordfence
6.4 Medium WP YouTube Lyte Plugin wp-youtube-lyte Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via lyte Shortcode ≤ 1.7.29 CVE-2026-3299 Wordfence
6.4 Medium Power Charts Plugin wpgo-power-charts-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'id' Shortcode Attribute ≤ 0.1.0 CVE-2026-4011 Wordfence
6.4 Medium WM JqMath Plugin wm-jqmath Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'style' Shortcode Attribute ≤ 1.3 CVE-2026-3998 Wordfence
5.3 Medium Katalogportal-pdf-sync Widget Plugin katalogportal-pdf-sync Broken Access Control Missing Authorization to Authenticated (Subscriber+) Information Disclosure via 'katalogportal_shortcodePrinter' AJAX Action No login needed ≤ 1.0.0 CVE-2026-3649 Wordfence
6.4 Medium Coachific Shortcode Plugin coachific-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'userhash' Shortcode Attribute ≤ 1.0 CVE-2026-4005 Wordfence
6.4 Medium WP Circliful Plugin wp-circliful Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'id' Shortcode Attribute ≤ 1.2 CVE-2026-3659 Wordfence
6.4 Medium VI: Include Post By Plugin vi-include-post-by Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'class_container' Shortcode Attribute ≤ 0.4.200706 CVE-2026-5717 Wordfence
6.5 Medium Germanized for WooCommerce Plugin woocommerce-germanized Arbitrary Shortcode Execution Unauthenticated Arbitrary Shortcode Execution No login needed ≤ 3.20.5 CVE-2026-2582 Wordfence
6.4 Medium ShopLentor Plugin woolentor-addons Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'button_text' Shortcode Attribute ≤ 3.3.5 CVE-2026-4059 Wordfence
6.4 Medium Surbma | Booking.com Plugin surbma-bookingcom-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 2.1 CVE-2026-1607 Wordfence
6.4 Medium List category posts Plugin list-category-posts Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via 'catlist' Shortcode ≤ 0.94.0 CVE-2026-3005 Wordfence
6.4 Medium Download Manager Plugin download-manager Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 3.3.52 CVE-2026-5357 Wordfence
6.4 Medium OSM Plugin osm Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'marker_name' Shortcode Attribute ≤ 6.1.15 CVE-2026-4429 Wordfence
6.4 Medium Extensions for Leaflet Map Plugin extensions-leaflet-map Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'elevation-track' Shortcode ≤ 4.14 CVE-2026-5451 Wordfence
6.4 Medium WP Visitor Statistics (Real Time Traffic) Plugin wp-stats-manager Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'height' Shortcode Attribute ≤ 8.4 CVE-2026-4303 Wordfence
6.4 Medium PrivateContent Free Plugin privatecontent-free Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'align' Shortcode Attribute ≤ 1.2.0 CVE-2026-4025 Wordfence
6.4 Medium pdfl.io Plugin pdfl-io Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'text' Shortcode Attribute ≤ 1.0.5 CVE-2026-4073 Wordfence
5.3 Medium tagDiv Composer Plugin td-composer Arbitrary Shortcode Execution No login needed ≤ 5.4.3 CVE-2026-39712 Patchstack
5.3 Medium Mogi Theme mogi Arbitrary Shortcode Execution No login needed ≤ 1.2.3 CVE-2026-39637 Patchstack
5.3 Medium Uminex Theme uminex Arbitrary Shortcode Execution No login needed ≤ 1.0.9 CVE-2026-39629 Patchstack
5.3 Medium DukaMarket Theme dukamarket Arbitrary Shortcode Execution No login needed ≤ 1.3.0 CVE-2026-39628 Patchstack
5.3 Medium Armania Theme armania Arbitrary Shortcode Execution No login needed ≤ 1.4.8 CVE-2026-39626 Patchstack
5.3 Medium TechOne Theme techone Arbitrary Shortcode Execution No login needed ≤ 3.0.3 CVE-2026-39625 Patchstack
5.3 Medium Biolife Theme biolife Arbitrary Shortcode Execution No login needed ≤ 3.2.3 CVE-2026-39624 Patchstack
5.3 Medium KuteShop Theme kuteshop Arbitrary Shortcode Execution No login needed ≤ 4.2.9 CVE-2026-39612 Patchstack
6.4 Medium Magic Conversation For Gravity Forms Plugin magic-conversation-for-gravity-forms Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 3.0.97 CVE-2026-1396 Wordfence
6.4 Medium Wavr Plugin wavr Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.2.6 CVE-2026-5506 Wordfence
6.4 Medium Columns by BestWebSoft Plugin columns-bws Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'columns' Shortcode 'id' Attribute ≤ 1.0.3 CVE-2026-3618 Wordfence
6.4 Medium WowPress Plugin wowpress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0.0 CVE-2026-5508 Wordfence
6.5 Medium WP Blockade Plugin wp-blockade Broken Access Control Missing Authorization to Authenticated (Subscriber+) Arbitrary Shortcode Execution via 'shortcode' Parameter ≤ 0.9.14 CVE-2026-3480 Wordfence
6.4 Medium Investi Plugin investi Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'maximum-num-years' Shortcode Attribute ≤ 1.0.26 CVE-2026-3600 Wordfence
6.4 Medium Strong Testimonials Plugin strong-testimonials Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via testimonial_view Shortcode ≤ 3.2.21 CVE-2026-3239 Wordfence
6.4 Medium LatePoint Plugin latepoint Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 5.3.0 CVE-2026-4785 Wordfence
6.4 Medium TableOn – WordPress Posts Table Filterable Plugin posts-table-filterable Cross-Site Scripting WordPress Posts Table Filterable <= 1.0.4.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'class' Shortcode Attribute ≤ 1.0.4.4 CVE-2026-3513 Wordfence
6.4 Medium LearnPress Plugin learnpress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'skin' Shortcode Attribute ≤ 4.3.3 CVE-2026-4333 Wordfence
6.4 Medium LightPress Lightbox Plugin wp-jquery-lightbox Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'group' Shortcode Attribute ≤ 2.3.4 CVE-2026-4379 Wordfence
6.4 Medium Blubrry PowerPress Plugin powerpress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via powerpress and podcast Shortcodes ≤ 11.15.15 CVE-2026-2988 Wordfence
6.5 Medium Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress Plugin wp-user-avatar Arbitrary Shortcode Execution ProfilePress <= 4.16.11 - Unauthenticated Arbitrary Shortcode Execution via Checkout Billing Fields No login needed ≤ 4.16.11 CVE-2026-3309 Wordfence
6.4 Medium WPFunnels Plugin wpfunnels Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'wpf_optin_form' Shortcode ≤ 3.7.9 CVE-2026-0626 Wordfence
6.4 Medium WP Travel Engine - Travel and Tour Booking Plugin wp-travel-engine Cross-Site Scripting Travel and Tour Booking Plugin <= 6.7.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via wte_trip_tax Shortcode ≤ 6.7.5 CVE-2026-2437 Wordfence
6.4 Medium Simple Shopping Cart Plugin wordpress-simple-paypal-shopping-cart Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'wpsc_display_product' Shortcode ≤ 5.2.4 CVE-2026-0552 Wordfence
6.4 Medium Shortcodes Ultimate Plugin shortcodes-ultimate Cross-Site Scripting authenticated (Contributor+) Stored Cross-Site Scripting via 'su_carousel' Shortcode ≤ 7.4.8 CVE-2026-0738 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only