WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,262 vulnerabilities, 1,570 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 8, 2026.

Showing 301–350 of 1,279 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 7 of 1
Severity Component Vulnerability Affected versions Published CVE Source
5.3 Medium TechOne Theme techone Arbitrary Shortcode Execution No login needed ≤ 3.0.3 CVE-2026-39625 Patchstack
5.3 Medium Biolife Theme biolife Arbitrary Shortcode Execution No login needed ≤ 3.2.3 CVE-2026-39624 Patchstack
5.3 Medium KuteShop Theme kuteshop Arbitrary Shortcode Execution No login needed ≤ 4.2.9 CVE-2026-39612 Patchstack
6.4 Medium Magic Conversation For Gravity Forms Plugin magic-conversation-for-gravity-forms Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 3.0.97 CVE-2026-1396 Wordfence
6.4 Medium Wavr Plugin wavr Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.2.6 CVE-2026-5506 Wordfence
6.4 Medium Columns by BestWebSoft Plugin columns-bws Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'columns' Shortcode 'id' Attribute ≤ 1.0.3 CVE-2026-3618 Wordfence
6.4 Medium WowPress Plugin wowpress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0.0 CVE-2026-5508 Wordfence
6.5 Medium WP Blockade Plugin wp-blockade Broken Access Control Missing Authorization to Authenticated (Subscriber+) Arbitrary Shortcode Execution via 'shortcode' Parameter ≤ 0.9.14 CVE-2026-3480 Wordfence
6.4 Medium Investi Plugin investi Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'maximum-num-years' Shortcode Attribute ≤ 1.0.26 CVE-2026-3600 Wordfence
6.4 Medium Strong Testimonials Plugin strong-testimonials Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via testimonial_view Shortcode ≤ 3.2.21 CVE-2026-3239 Wordfence
6.4 Medium LatePoint Plugin latepoint Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 5.3.0 CVE-2026-4785 Wordfence
6.4 Medium TableOn – WordPress Posts Table Filterable Plugin posts-table-filterable Cross-Site Scripting WordPress Posts Table Filterable <= 1.0.4.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'class' Shortcode Attribute ≤ 1.0.4.4 CVE-2026-3513 Wordfence
6.4 Medium LearnPress Plugin learnpress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'skin' Shortcode Attribute ≤ 4.3.3 CVE-2026-4333 Wordfence
6.4 Medium LightPress Lightbox Plugin wp-jquery-lightbox Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'group' Shortcode Attribute ≤ 2.3.4 CVE-2026-4379 Wordfence
6.4 Medium Blubrry PowerPress Plugin powerpress Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via powerpress and podcast Shortcodes ≤ 11.15.15 CVE-2026-2988 Wordfence
6.5 Medium Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress Plugin wp-user-avatar Arbitrary Shortcode Execution ProfilePress <= 4.16.11 - Unauthenticated Arbitrary Shortcode Execution via Checkout Billing Fields No login needed ≤ 4.16.11 CVE-2026-3309 Wordfence
6.4 Medium WPFunnels Plugin wpfunnels Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'wpf_optin_form' Shortcode ≤ 3.7.9 CVE-2026-0626 Wordfence
6.4 Medium WP Travel Engine - Travel and Tour Booking Plugin wp-travel-engine Cross-Site Scripting Travel and Tour Booking Plugin <= 6.7.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via wte_trip_tax Shortcode ≤ 6.7.5 CVE-2026-2437 Wordfence
6.4 Medium Simple Shopping Cart Plugin wordpress-simple-paypal-shopping-cart Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'wpsc_display_product' Shortcode ≤ 5.2.4 CVE-2026-0552 Wordfence
6.4 Medium Shortcodes Ultimate Plugin shortcodes-ultimate Cross-Site Scripting authenticated (Contributor+) Stored Cross-Site Scripting via 'su_carousel' Shortcode ≤ 7.4.8 CVE-2026-0738 Wordfence
6.4 Medium Shortcodes Ultimate Plugin shortcodes-ultimate Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'su_lightbox' Shortcode ≤ 7.4.7 CVE-2026-0737 Wordfence
4.3 Medium Database for Contact Form 7, WPforms, Elementor forms Plugin contact-form-entries Broken Access Control Missing Authorization to Authenticated (Contributor+) Sensitive Information Exposure via Shortcode ≤ 1.4.9 CVE-2026-3831 Wordfence
6.4 Medium WP Shortcodes Plugin — Shortcodes Ultimate Plugin shortcodes-ultimate Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'max_width' Shortcode Attribute ≤ 7.4.10 CVE-2026-2480 Wordfence
6.4 Medium Ibtana - WordPress Website Builder Plugin ibtana-visual-editor Cross-Site Scripting WordPress Website Builder <= 1.2.5.7 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.2.5.7 CVE-2026-1834 Wordfence
6.5 Medium Responsive Plus Plugin Arbitrary Shortcode Execution Unauthenticated Arbitrary Shortcode Execution No login needed < 3.4.3 Fixed in 3.4.3 CVE-2025-15488 WPScan
6.4 Medium Simple Download Counter Plugin simple-download-counter Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'text' Shortcode Attribute ≤ 2.3 CVE-2026-4278 Wordfence
6.4 Medium BWL Advanced FAQ Manager Lite Plugin bwl-advanced-faq-manager-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'sbox_id' Shortcode Attribute ≤ 1.1.1 CVE-2026-4075 Wordfence
6.4 Medium Easy Image Gallery Plugin easy-image-gallery Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Gallery Shortcode Post Meta ≤ 1.5.3 CVE-2026-4766 Wordfence
6.4 Medium Show Posts list Plugin show-posts-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.1.0 CVE-2026-4022 Wordfence
6.4 Medium Ed's Social Share Plugin eds-social-share Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 2.0 CVE-2026-2501 Wordfence
6.4 Medium FuseDesk Plugin fusedesk Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'emailtext' Shortcode Attribute ≤ 6.8 CVE-2026-1914 Wordfence
6.5 Medium Task Manager Plugin task-manager Arbitrary Shortcode Execution Authenticated (Subscriber+) Arbitrary Shortcode Execution via 'task_id' Parameter No login needed ≤ 3.0.2 CVE-2026-4004 Wordfence
6.4 Medium Text Toggle Plugin text-toggle Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'title' Shortcode Attribute ≤ 1.1 CVE-2026-3997 Wordfence
6.4 Medium Sherk Custom Post Type Displays Plugin sherk-custom-post-type-displays Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'title' Shortcode Attribute ≤ 1.2.1 CVE-2026-3554 Wordfence
6.4 Medium Twitter Feeds Plugin twitter-feeds Cross-Site Scripting Authenticated (Contributor+) Cross-Site Scripting via 'tweet_title' Shortcode Attribute ≤ 1.0.0 CVE-2026-1911 Wordfence
6.4 Medium Logo Slider Plugin logo-slider-wp Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via 'logo-slider' Shortcode ≤ 4.9.0 CVE-2026-0609 Wordfence
6.4 Medium Schema Shortcode Plugin schema-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.0 CVE-2026-1575 Wordfence
6.4 Medium Integration with Hubspot Forms Plugin integration-with-hubspot-forms Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.2.2 CVE-2026-1908 Wordfence
6.4 Medium Multi Post Carousel by Category Plugin multi-post-carousel Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'slides' Shortcode Attribute ≤ 1.4 CVE-2026-1275 Wordfence
6.4 Medium Paypal Shortcodes Plugin paypal-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'amount' and 'name' Shortcode Attributes ≤ 0.3 CVE-2026-3617 Wordfence
6.4 Medium WordPress PayPal Donation Plugin wordpress-paypal-donation Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'amount' Shortcode Attribute ≤ 1.01 CVE-2026-4072 Wordfence
6.4 Medium MinhNhut Link Gateway Plugin minhnhut-link-gateway Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 3.6.1 CVE-2026-3333 Wordfence
5.6 Medium Contact Form, Survey, Quiz & Popup Form Builder – ARForms Plugin arforms-form-builder Arbitrary Shortcode Execution ARForms <= 1.7.2 - Unauthenticated Blind Arbitrary Shortcode Execution No login needed ≤ 1.7.2 CVE-2024-13785 Wordfence
6.4 Medium Sheets2Table Plugin sheets2table Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'titles' Shortcode Attribute ≤ 0.4.1 CVE-2026-3619 Wordfence
6.4 Medium WP Games Embed Plugin wp-games-embed Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.1beta CVE-2026-3996 Wordfence
6.4 Medium Any Post Slider Plugin any-post-slider Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'post_type' Shortcode Attribute ≤ 1.0.4 CVE-2026-1899 Wordfence
6.4 Medium Tour & Activity Operator Plugin for TourCMS Plugin tour-operator-plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.7.0 CVE-2026-1806 Wordfence
6.4 Medium Simple Football Scoreboard Plugin simple-football-score-board Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2026-1891 Wordfence
6.4 Medium Go Night Pro | WordPress Dark Mode Plugin go-night-pro Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'margin' Shortcode Attribute ≤ 1.1.0 CVE-2026-1886 Wordfence
6.4 Medium Ed's Font Awesome Plugin eds-font-awesome Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 2.0 CVE-2026-2496 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only