WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,211 vulnerabilities, 1,526 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 7, 2026.

Showing 3,701–3,750 of 17,704 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 75 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.4 Medium GetGenie Plugin getgenie Broken Access Control Insecure Direct Object Reference to Authenticated (Author+) Stored Cross-Site Scripting via REST API ≤ 4.3.2 CVE-2026-2257 Wordfence
4.3 Medium Appointment Booking Calendar Plugin simply-schedule-appointments Broken Access Control Insecure Direct Object Reference to Authenticated (Staff+) Sensitive Information Exposure ≤ 1.6.9.29 CVE-2026-1704 Wordfence
6.5 Medium wpDiscuz Plugin wpdiscuz Other No Rate Limiting on Subscription Endpoints with LIKE Wildcard Bypass No login needed < 7.6.47 Fixed in 7.6.47 CVE-2026-22216 VulnCheck
4.3 Medium wpDiscuz Plugin wpdiscuz Cross-Site Request Forgery Missing CSRF Protection on wpdGetFollowsPage No login needed < 7.6.47 Fixed in 7.6.47 CVE-2026-22215 VulnCheck
4.4 Medium wpDiscuz Plugin wpdiscuz Cross-Site Scripting Cross-Site Scripting via Unescaped Attachment URLs < 7.6.47 Fixed in 7.6.47 CVE-2026-22210 VulnCheck
5.5 Medium wpDiscuz Plugin wpdiscuz Cross-Site Scripting Cross-Site Scripting via Unescaped Custom CSS in Style Tag < 7.6.47 Fixed in 7.6.47 CVE-2026-22209 VulnCheck
4.9 Medium wpDiscuz Plugin wpdiscuz Information Disclosure Options Export Leaks OAuth Secrets in Plaintext < 7.6.47 Fixed in 7.6.47 CVE-2026-22203 VulnCheck
5.3 Medium wpDiscuz Plugin wpdiscuz Other IP Address Spoofing in getIP() No login needed < 7.6.47 Fixed in 7.6.47 CVE-2026-22201 VulnCheck
6.1 Medium wpDiscuz Plugin wpdiscuz Cross-Site Scripting Stored Cross-Site Scripting in Inline Comment Preview No login needed < 7.6.47 Fixed in 7.6.47 CVE-2026-22183 VulnCheck
6.1 Medium Simple Ajax Chat Plugin simple-ajax-chat Cross-Site Scripting Unauthenticated Stored Cross-Site Scripting via 'c' No login needed ≤ 20260217 CVE-2026-2987 Wordfence
4.3 Medium Reading progressbar Plugin reading-progress-bar Cross-Site Scripting Admin+ Stored XSS < 1.3.1 Fixed in 1.3.1 CVE-2026-2687 WPScan
4.3 Medium Timetics Plugin timetics Broken Access Control Unauthenticated Payment/Booking Status Update No login needed < 1.0.52 Fixed in 1.0.52 CVE-2025-15473 WPScan
4.3 Medium LearnPress Plugin learnpress Broken Access Control Missing Authorization to Authenticated (Subscriber+) Arbitrary Email Notification Triggering ≤ 4.3.2.8 CVE-2026-3226 Wordfence
4.3 Medium WordPress Core Broken Access Control Missing Authorization to Authenticated (Subscriber+) Arbitrary Note Creation via REST API 6.9 – 6.9.1 CVE-2026-3906 Wordfence
6.4 Medium Gravity Forms Plugin Cross-Site Scripting Authenticated (Subscriber+) Stored Cross-Site Scripting via Form Title ≤ 2.9.28 CVE-2026-3492 Wordfence
4.3 Medium Modular Connector Plugin Cross-Site Request Forgery Cross-Site Request Forgery via postConfirmOauth No login needed ≤ 2.5.1 CVE-2026-3903 Wordfence
5.4 Medium Happy Addons for Elementor Plugin happy-elementor-addons Broken Access Control Insecure Direct Object Reference to Authenticated (Contributor+) Post Duplication via 'post_id' Parameter ≤ 3.21.0 CVE-2026-2917 Wordfence
6.4 Medium Happy Addons for Elementor Plugin happy-elementor-addons Broken Access Control Insecure Direct Object Reference to Authenticated (Contributor+) Stored Cross-Site Scripting via Template Conditions ≤ 3.21.0 CVE-2026-2918 Wordfence
6.4 Medium Astra Theme astra Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Post Meta ≤ 4.12.3 CVE-2026-3534 Wordfence
5.9 Medium WP Front User Submit Plugin Information Disclosure Unauthenticated Sensitive Information Exposure No login needed < 5.0.6 Fixed in 5.0.6 CVE-2026-1867 WPScan
6.8 Medium Gutena Forms Plugin gutena-forms Broken Access Control Contributor+ Arbitrary Limited Options Update < 1.6.1 Fixed in 1.6.1 CVE-2026-1753 WPScan
6.4 Medium weForms Plugin weforms Cross-Site Scripting Authenticated (Subscriber+) Stored Cross-Site Scripting via Hidden Field Value via REST API ≤ 1.6.27 CVE-2026-2707 Wordfence
6.4 Medium WP ULike Plugin wp-ulike Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attribute ≤ 5.0.1 CVE-2026-2358 Wordfence
6.1 Medium RTMKit Plugin rometheme-for-elementor Cross-Site Scripting Reflected Cross-Site Scripting via 'themebuilder' Parameter No login needed ≤ 1.6.8 CVE-2025-12473 Wordfence
6.1 Medium LatePoint – Calendar Booking Plugin for Appointments and Events Plugin latepoint Cross-Site Request Forgery Calendar Booking Plugin for Appointments and Events <= 5.2.7 - Cross-Site Request Forgery in Booking Form Settings Update to Stored Cross-Site Scripting No login needed ≤ 5.2.7 CVE-2026-2324 Wordfence
6.5 Medium MC4WP: Mailchimp Plugin mailchimp-for-wp Broken Access Control Missing Authorization to Unauthenticated Arbitrary Subscription Deletion No login needed ≤ 4.11.1 CVE-2026-1781 Wordfence
6.4 Medium Dear Flipbook Plugin Cross-Site Scripting Authenticated (Auhtor+) Stored Cross-Site Scripting via PDF Page Labels ≤ 2.4.20 CVE-2026-2569 Wordfence
6.4 Medium NextScripts: Social Networks Auto-Poster Plugin social-networks-auto-poster-facebook-twitter-g Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'nxs_fbembed' Shortcode ≤ 4.4.6 CVE-2026-3228 Wordfence
4.3 Medium Court Reservation Plugin court-reservation Cross-Site Request Forgery Event Deletion via CSRF No login needed < 1.10.9 Fixed in 1.10.9 CVE-2026-1508 WPScan
5.3 Medium Booktics Plugin booktics Broken Access Control Missing Authorization to Addon Plugin Installation No login needed ≤ 1.0.16 CVE-2026-1920 Wordfence
5.3 Medium Booktics Plugin booktics Broken Access Control Missing Authorization to Get Items via REST API endpoints No login needed ≤ 1.0.16 CVE-2026-1919 Wordfence
4.3 Medium The Guardian News Feed Plugin the-guardian-news-feed Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.2 CVE-2026-1087 Wordfence
4.3 Medium Font Pairing Preview For Landing Pages Plugin wp-font-pairing-preview Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.3 CVE-2026-1086 Wordfence
4.3 Medium True Ranker Plugin seo-local-rank Cross-Site Request Forgery Cross-Site Request Forgery to Unauthorized True Ranker Disconnection No login needed ≤ 2.2.9 CVE-2026-1085 Wordfence
6.4 Medium Show YouTube video Plugin show-youtube-video Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'id' Shortcode Attribute ≤ 1.1 CVE-2026-1825 Wordfence
6.4 Medium Infomaniak Connect for OpenID Plugin infomaniak-connect-openid Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0.2 CVE-2026-1824 Wordfence
6.4 Medium Consensus Embed Plugin consensus-embed Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'src' Shortcode Attribute ≤ 1.6 CVE-2026-1823 Wordfence
4.3 Medium Purchase Button For Affiliate Link Plugin purchase-button Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.0.2 CVE-2026-1073 Wordfence
6.4 Medium Media Library Alt Text Editor Plugin media-library-alt-text-editor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'post_id' Shortcode Attribute ≤ 1.0.0 CVE-2026-1820 Wordfence
6.4 Medium DA Media GigList Plugin damedia-giglist Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'list_title' Shortcode Attribute ≤ 1.9.0 CVE-2026-1805 Wordfence
6.4 Medium MyQtip – easy qTip2 Plugin myqtip-easy-qtip2 Cross-Site Scripting easy qTip2 <= 2.0.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 2.0.5 CVE-2026-1574 Wordfence
6.1 Medium RSS Aggregator – RSS Import, News Feeds, Feed to Post, and Autoblogging Plugin wp-rss-aggregator Cross-Site Scripting RSS Import, News Feeds, Feed to Post, and Autoblogging <= 5.0.11 - Unauthenticated DOM-Based Reflected Cross-Site Scripting via postMessage No login needed ≤ 5.0.11 CVE-2026-2433 Wordfence
6.4 Medium Wueen Plugin wueen Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Plugin's Shortcode ≤ 0.2.0 CVE-2026-1569 Wordfence
4.4 Medium LotekMedia Popup Form Plugin ltm-popup-form Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via Plugin Settings ≤ 1.0.6 CVE-2026-2420 Wordfence
4.4 Medium Carta Online Plugin carta-online Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via Plugin Settings ≤ 2.13.0 CVE-2026-1071 Wordfence
4.8 Medium Stock Ticker Plugin stock-ticker Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via Template ≤ 3.26.1 CVE-2026-2722 Wordfence
6.1 Medium CM Custom Reports Plugin cm-custom-reports Cross-Site Scripting Reflected Cross-Site Scripting via 'date_from' and 'date_to' Parameters No login needed ≤ 1.2.7 CVE-2026-2431 Wordfence
4.8 Medium MailArchiver Plugin mailarchiver Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via Settings ≤ 4.4.0 CVE-2026-2721 Wordfence
4.9 Medium Community Events Plugin community-events SQL Injection Authenticated (Administrator+) SQL Injection via 'ce_venue_name' CSV Field ≤ 1.5.8 CVE-2026-2429 Wordfence
5.3 Medium MDJM Event Management Plugin mobile-dj-manager Broken Access Control Missing Authorization to Unauthenticated Arbitrary Custom Event Field Deletion No login needed ≤ 1.7.8.1 CVE-2026-1650 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only