WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,262 vulnerabilities, 1,570 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 8, 2026.

Showing 351–400 of 1,456 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 8 of 1
Severity Component Vulnerability Affected versions Published CVE Source
6.4 Medium Shortcodes Ultimate Plugin shortcodes-ultimate Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'su_lightbox' Shortcode ≤ 7.4.7 CVE-2026-0737 Wordfence
4.3 Medium Database for Contact Form 7, WPforms, Elementor forms Plugin contact-form-entries Broken Access Control Missing Authorization to Authenticated (Contributor+) Sensitive Information Exposure via Shortcode ≤ 1.4.9 CVE-2026-3831 Wordfence
6.4 Medium WP Shortcodes Plugin — Shortcodes Ultimate Plugin shortcodes-ultimate Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'max_width' Shortcode Attribute ≤ 7.4.10 CVE-2026-2480 Wordfence
6.4 Medium Ibtana - WordPress Website Builder Plugin ibtana-visual-editor Cross-Site Scripting WordPress Website Builder <= 1.2.5.7 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.2.5.7 CVE-2026-1834 Wordfence
8.0 High Ultimate Member Plugin ultimate-member Information Disclosure Authenticated (Contributor+) Sensitive Information Exposure to Account Takeover via Shortcode Template Tag ≤ 2.11.2 CVE-2026-4248 Wordfence
6.5 Medium Responsive Plus Plugin Arbitrary Shortcode Execution Unauthenticated Arbitrary Shortcode Execution No login needed < 3.4.3 Fixed in 3.4.3 CVE-2025-15488 WPScan
6.4 Medium Simple Download Counter Plugin simple-download-counter Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'text' Shortcode Attribute ≤ 2.3 CVE-2026-4278 Wordfence
6.4 Medium BWL Advanced FAQ Manager Lite Plugin bwl-advanced-faq-manager-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'sbox_id' Shortcode Attribute ≤ 1.1.1 CVE-2026-4075 Wordfence
6.4 Medium Easy Image Gallery Plugin easy-image-gallery Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Gallery Shortcode Post Meta ≤ 1.5.3 CVE-2026-4766 Wordfence
6.4 Medium Show Posts list Plugin show-posts-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.1.0 CVE-2026-4022 Wordfence
6.4 Medium Ed's Social Share Plugin eds-social-share Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 2.0 CVE-2026-2501 Wordfence
6.4 Medium FuseDesk Plugin fusedesk Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'emailtext' Shortcode Attribute ≤ 6.8 CVE-2026-1914 Wordfence
6.5 Medium Task Manager Plugin task-manager Arbitrary Shortcode Execution Authenticated (Subscriber+) Arbitrary Shortcode Execution via 'task_id' Parameter No login needed ≤ 3.0.2 CVE-2026-4004 Wordfence
6.4 Medium Text Toggle Plugin text-toggle Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'title' Shortcode Attribute ≤ 1.1 CVE-2026-3997 Wordfence
6.4 Medium Sherk Custom Post Type Displays Plugin sherk-custom-post-type-displays Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'title' Shortcode Attribute ≤ 1.2.1 CVE-2026-3554 Wordfence
6.4 Medium Twitter Feeds Plugin twitter-feeds Cross-Site Scripting Authenticated (Contributor+) Cross-Site Scripting via 'tweet_title' Shortcode Attribute ≤ 1.0.0 CVE-2026-1911 Wordfence
6.4 Medium Logo Slider Plugin logo-slider-wp Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via 'logo-slider' Shortcode ≤ 4.9.0 CVE-2026-0609 Wordfence
6.4 Medium Schema Shortcode Plugin schema-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.0 CVE-2026-1575 Wordfence
6.4 Medium Integration with Hubspot Forms Plugin integration-with-hubspot-forms Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.2.2 CVE-2026-1908 Wordfence
6.4 Medium Multi Post Carousel by Category Plugin multi-post-carousel Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'slides' Shortcode Attribute ≤ 1.4 CVE-2026-1275 Wordfence
6.4 Medium Paypal Shortcodes Plugin paypal-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'amount' and 'name' Shortcode Attributes ≤ 0.3 CVE-2026-3617 Wordfence
6.4 Medium WordPress PayPal Donation Plugin wordpress-paypal-donation Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'amount' Shortcode Attribute ≤ 1.01 CVE-2026-4072 Wordfence
6.4 Medium MinhNhut Link Gateway Plugin minhnhut-link-gateway Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 3.6.1 CVE-2026-3333 Wordfence
5.6 Medium Contact Form, Survey, Quiz & Popup Form Builder – ARForms Plugin arforms-form-builder Arbitrary Shortcode Execution ARForms <= 1.7.2 - Unauthenticated Blind Arbitrary Shortcode Execution No login needed ≤ 1.7.2 CVE-2024-13785 Wordfence
6.4 Medium Sheets2Table Plugin sheets2table Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'titles' Shortcode Attribute ≤ 0.4.1 CVE-2026-3619 Wordfence
6.4 Medium WP Games Embed Plugin wp-games-embed Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.1beta CVE-2026-3996 Wordfence
6.4 Medium Any Post Slider Plugin any-post-slider Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'post_type' Shortcode Attribute ≤ 1.0.4 CVE-2026-1899 Wordfence
6.4 Medium Tour & Activity Operator Plugin for TourCMS Plugin tour-operator-plugin Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.7.0 CVE-2026-1806 Wordfence
6.4 Medium Simple Football Scoreboard Plugin simple-football-score-board Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0 CVE-2026-1891 Wordfence
6.4 Medium Go Night Pro | WordPress Dark Mode Plugin go-night-pro Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'margin' Shortcode Attribute ≤ 1.1.0 CVE-2026-1886 Wordfence
6.4 Medium Ed's Font Awesome Plugin eds-font-awesome Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 2.0 CVE-2026-2496 Wordfence
6.4 Medium fyyd podcast shortcodes Plugin fyyd-podcast-shortcodes Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'color' Shortcode Attribute ≤ 0.3.1 CVE-2026-4084 Wordfence
6.4 Medium WPFAQBlock– FAQ & Accordion Plugin For Gutenberg Plugin wpfaqblock Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'class' Shortcode Attribute ≤ 1.1 CVE-2026-1093 Wordfence
6.4 Medium Ad Short Plugin ad-short Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'client' Shortcode Attribute ≤ 2.0.1 CVE-2026-4067 Wordfence
6.4 Medium Outgrow Plugin outgrow Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'outgrow' Shortcode 'id' Attribute ≤ 2.1 CVE-2026-1889 Wordfence
6.4 Medium Ecover Builder For Dummies Plugin ecover-builder-for-dummies Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'id' Shortcode Attribute ≤ 1.0 CVE-2026-4077 Wordfence
6.4 Medium iVysilani Shortcode Plugin ivysilani-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'width' Shortcode Attribute ≤ 3.0 CVE-2026-1851 Wordfence
6.4 Medium Post Flagger Plugin post-flagger Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'slug' Shortcode Attribute ≤ 1.1 CVE-2026-1854 Wordfence
6.4 Medium WP NG Weather Plugin wp-ng-weather Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0.9 CVE-2026-1822 Wordfence
6.4 Medium WP Random Button Plugin wp-random-button Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'cat' Shortcode Attribute ≤ 1.0 CVE-2026-4086 Wordfence
6.4 Medium Scoreboard for HTML5 Games Lite Plugin scoreboard-for-html5-game-lite Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.2 CVE-2026-4083 Wordfence
5.3 Medium Instant Popup Builder Plugin instant-popup-builder Arbitrary Shortcode Execution Unauthenticated Arbitrary Shortcode Execution via 'token' Parameter No login needed ≤ 1.1.7 CVE-2026-3475 Wordfence
5.3 Medium Latest Post Shortcode Plugin latest-post-shortcode Broken Access Control No login needed ≤ 14.2.1 Fixed in 14.2.2 CVE-2026-31916 Patchstack
6.4 Medium WP ULike Plugin wp-ulike Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attribute ≤ 5.0.1 CVE-2026-2358 Wordfence
6.4 Medium NextScripts: Social Networks Auto-Poster Plugin social-networks-auto-poster-facebook-twitter-g Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'nxs_fbembed' Shortcode ≤ 4.4.6 CVE-2026-3228 Wordfence
6.4 Medium Show YouTube video Plugin show-youtube-video Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'id' Shortcode Attribute ≤ 1.1 CVE-2026-1825 Wordfence
6.4 Medium Infomaniak Connect for OpenID Plugin infomaniak-connect-openid Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0.2 CVE-2026-1824 Wordfence
6.4 Medium Consensus Embed Plugin consensus-embed Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'src' Shortcode Attribute ≤ 1.6 CVE-2026-1823 Wordfence
6.4 Medium Media Library Alt Text Editor Plugin media-library-alt-text-editor Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'post_id' Shortcode Attribute ≤ 1.0.0 CVE-2026-1820 Wordfence
6.4 Medium DA Media GigList Plugin damedia-giglist Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'list_title' Shortcode Attribute ≤ 1.9.0 CVE-2026-1805 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only