WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,262 vulnerabilities, 1,570 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 8, 2026.

Showing 4,201–4,250 of 17,733 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 85 of 1
Severity Component Vulnerability Affected versions Published CVE Source
5.4 Medium Fluent Forms Pro Add On Pack Plugin Server-Side Request Forgery Authenticated (Subscriber+) Server-Side Request Forgery via 'saveDataSource' ≤ 6.1.12 CVE-2026-0632 Wordfence
6.4 Medium OMIGO Plugin omigo Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 3.3 CVE-2026-1573 Wordfence
6.5 Medium The Bucketlister Plugin the-bucketlister SQL Injection Authenticated (Contributor+) SQL Injection via `category` and `id` Shortcode Attributes ≤ 0.1.5 CVE-2025-15477 Wordfence
4.3 Medium The Bucketlister Plugin the-bucketlister Broken Access Control Missing Authorization to Authenticated (Subscriber+) Bucket List Modification ≤ 0.1.5 CVE-2025-15476 Wordfence
6.4 Medium Wonka Slide Plugin wonka-slide Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.3.3 CVE-2026-1613 Wordfence
6.4 Medium Wikiloops Track Player Plugin wikiloops-track-player Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.0.1 CVE-2026-1611 Wordfence
4.3 Medium TITLE ANIMATOR Plugin title-animator Cross-Site Request Forgery Cross-Site Request Forgery to Settings Update No login needed ≤ 1.0 CVE-2026-1082 Wordfence
6.4 Medium Video Onclick Plugin video-onclick Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 0.4.7 CVE-2026-1608 Wordfence
6.4 Medium Premmerce Plugin premmerce Cross-Site Scripting Authenticated (Subscriber+) Stored Cross-Site Scripting via 'premmerce_wizard_actions' AJAX Endpoint ≤ 1.3.20 CVE-2026-0555 Wordfence
5.3 Medium Advanced Country Blocker Plugin advanced-country-blocker Broken Access Control Unauthenticated Authorization Bypass via Insecure Default Secret Key No login needed ≤ 2.3.1 CVE-2026-1675 Wordfence
6.1 Medium MP-Ukagaka Plugin mp-ukagaka Cross-Site Scripting Reflected Cross-Site Scripting No login needed ≤ 1.5.2 CVE-2026-1643 Wordfence
6.1 Medium Subitem AL Slider Plugin subitem-al-slider Cross-Site Scripting Reflected Cross-Site Scripting via $_SERVER['PHP_SELF'] No login needed ≤ 1.0.0 CVE-2026-1634 Wordfence
6.4 Medium Simple Bible Verse via Shortcode Plugin simple-bible-verse-via-shortcode Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 1.1 CVE-2026-1570 Wordfence
5.5 Medium Post Slides Plugin Local File Inclusion Contributor+ Local File Inclusion ≤ 1.0.1 CVE-2025-15491 WPScan
6.4 Medium Bold Page Builder Plugin bold-page-builder Cross-Site Scripting Authenticated (Author+) Stored DOM-based Cross-Site Scripting in Post Grid ≤ 5.5.3 CVE-2025-13463 Wordfence
6.4 Medium Bold Page Builder Plugin bold-page-builder Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode ≤ 5.4.8 CVE-2025-12159 Wordfence
6.4 Medium Bold Builder Plugin bold-page-builder Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via bt_bb_tabs Shortcode ≤ 5.5.1 CVE-2025-12803 Wordfence
6.4 Medium Bold Page Builder Plugin bold-page-builder Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via bt_bb_accordion_item Shortcode ≤ 5.6.1 CVE-2025-15267 Wordfence
6.4 Medium Yoast SEO Plugin wordpress-seo Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'yoast-schema' Block Attribute ≤ 26.8 CVE-2026-1293 Wordfence
4.3 Medium Code Snippets Plugin code-snippets Cross-Site Request Forgery Cross-Site Request Forgery to Cloud Snippet Download/Update Actions No login needed ≤ 3.9.4 CVE-2026-1785 Wordfence
6.4 Medium Events Listing Widget Plugin events-listing-widget Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via Event URL Field ≤ 1.3.4 CVE-2026-1252 Wordfence
6.4 Medium Employee Directory Plugin employee-staff-directory Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'form_title' Shortcode Attribute ≤ 1.2.1 CVE-2026-1279 Wordfence
6.4 Medium Tune Library Plugin tune-library Broken Access Control Missing Authorization to Authenticated (Subscriber+) Stored Cross-Site Scripting via CSV Import ≤ 1.6.3 CVE-2026-1401 Wordfence
6.4 Medium WaveSurfer-WP Plugin wavesurfer-wp Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via 'src' Shortcode Attribute ≤ 2.8.3 CVE-2026-1909 Wordfence
5.3 Medium OAuth Single Sign On – SSO (OAuth Client) Plugin miniorange-login-with-eve-online-google-facebook Broken Access Control SSO (OAuth Client) <= 6.26.14 - Missing Authorization No login needed ≤ 6.26.14 CVE-2025-10753 Wordfence
6.4 Medium Orange Confort+ accessibility toolbar Plugin orange-confort-plus Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 0.7 CVE-2026-1808 Wordfence
6.4 Medium Docus Plugin docus Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes ≤ 1.0.6 CVE-2026-1888 Wordfence
4.3 Medium Timeline Block Plugin timeline-block-block Broken Access Control Insecure Direct Object Reference to Authenticated (Author+) Private Timeline Exposure via Shortcode Attribute ≤ 1.3.3 CVE-2026-1228 Wordfence
5.4 Medium GreenShift - Animation and Page Builder Blocks Plugin greenshift-animation-and-page-builder-blocks Broken Access Control Animation and Page Builder Blocks <= 12.6 - Missing Authorization to Authenticated (Subscriber+) Information Disclosure of AI API Keys and Stored Cross-Site Scripting via custom_css ≤ 12.6 CVE-2026-1927 Wordfence
6.1 Medium Peter's Date Countdown Plugin peters-date-countdown Cross-Site Scripting Reflected Cross-Site Scripting via $_SERVER['PHP_SELF'] No login needed ≤ 2.0.0 CVE-2026-1654 Wordfence
5.3 Medium ProfileGrid Plugin profilegrid-user-profiles-groups-and-communities Broken Access Control Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary User Profile and Cover Image Modification No login needed ≤ 5.9.7.2 CVE-2026-1271 Wordfence
5.3 Medium ELEX WordPress HelpDesk & Customer Ticketing System Plugin elex-helpdesk-customer-support-ticket-system Broken Access Control Missing Authorization to Authenticated (Subscriber+) Settings Update No login needed ≤ 3.3.5 CVE-2025-14079 Wordfence
6.4 Medium Robin Image Optimizer Plugin robin-image-optimizer Cross-Site Scripting Authenticated (Author+) Stored Cross-Site Scripting via Image Alternative Text Field ≤ 2.0.2 CVE-2026-1319 Wordfence
4.3 Medium ProfileGrid – User Profiles, Groups and Communities Plugin profilegrid-user-profiles-groups-and-communities Broken Access Control User Profiles, Groups and Communities <= 5.9.7.2 - Missing Authorization to Authenticated (Subscriber+) Arbitrary User Suspension ≤ 5.9.7.2 CVE-2025-13416 Wordfence
6.4 Medium Dynamic Widget Content Plugin dynamic-widget-content Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Widget Content Field ≤ 1.3.6 CVE-2026-1268 Wordfence
6.4 Medium Essential Widgets Plugin essential-widgets Cross-Site Scripting Authenticated (Contributor+) Stored Cross-Site Scripting via Multiple Shortcodes ≤ 3.0 CVE-2026-0867 Wordfence
4.9 Medium ShortPixel Image Optimizer Plugin shortpixel-image-optimiser Path Traversal Authenticated (Editor+) Arbitrary File Read via 'loadFile' Parameter ≤ 6.4.2 CVE-2026-1246 Wordfence
4.9 Medium All push notification for WP Plugin all-push-notification SQL Injection Authenticated (Administrator+) SQL Injection via 'delete_id' Parameter ≤ 1.5.3 CVE-2026-0816 Wordfence
4.9 Medium SIBS - WooCommerce Plugin sibs-woocommerce SQL Injection WooCommerce <= 2.2.0 - Authenticated (Admin+) SQL Injection via 'referencedId' Parameter ≤ 2.2.0 CVE-2026-1370 Wordfence
4.9 Medium Code Explorer Plugin code-explorer Path Traversal Authenticated (Administrator+) Arbitrary File Read via 'file' Parameter ≤ 1.4.6 CVE-2025-15487 Wordfence
4.4 Medium WP Content Permission Plugin wp-content-permission Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via 'ohmem-message' Parameter ≤ 1.2 CVE-2026-0743 Wordfence
6.4 Medium Smart Appointment & Booking Plugin smart-appointment-booking Cross-Site Scripting Authenticated (Subscriber+) Stored Cross-Site Scripting via saab_save_form_data AJAX Action ≤ 1.0.7 CVE-2026-0742 Wordfence
5.3 Medium Fortis for WooCommerce Plugin fortis-for-woocommerce Broken Access Control Missing Authorization to Unauthenticated Arbitrary Order Status Update to Paid via 'wc-api' Endpoint No login needed ≤ 1.2.0 CVE-2026-0679 Wordfence
6.5 Medium WebPurify Profanity Filter Plugin webpurifytextreplace Broken Access Control Missing Authorization to Unauthenticated Plugin Settings Change via webpurify_save_options No login needed ≤ 4.0.2 CVE-2026-0572 Wordfence
5.3 Medium Magic Import Document Extractor Plugin magic-import-document-extractor Information Disclosure Unauthenticated Sensitive Information Exposure No login needed ≤ 1.0.6 CVE-2025-15508 Wordfence
5.3 Medium Magic Import Document Extractor Plugin magic-import-document-extractor Broken Access Control Missing Authorization to Unauthenticated Plugin License Status Modification No login needed ≤ 1.0.5 CVE-2025-15507 Wordfence
4.4 Medium Extended Random Number Generator Plugin extended-random-number-generator Cross-Site Scripting Authenticated (Administrator+) Stored Cross-Site Scripting via Settings ≤ 1.1 CVE-2026-0681 Wordfence
5.3 Medium Xendit Payment Plugin woo-xendit-virtual-accounts Broken Access Control Missing Authorization to Unauthenticated Arbitrary Order Status Update to Paid No login needed ≤ 6.0.2 CVE-2025-14461 Wordfence
6.5 Medium MyRewards – Loyalty Points and Rewards for WooCommerce Plugin woorewards Broken Access Control Loyalty Points and Rewards for WooCommerce <= 5.6.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Loyalty Rule Modification ≤ 5.6.1 CVE-2025-15260 Wordfence
5.3 Medium Chapa Payment Gateway Plugin for WooCommerce Plugin chapa-payment-gateway-for-woocommerce Information Disclosure Unauthenticated Sensitive Information Exposure No login needed ≤ 1.0.3 CVE-2025-15482 Wordfence

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only