WordPress vulnerability database

Every CVE published for WordPress core, plugins and themes since January 2024: 29,211 vulnerabilities, 1,526 of them in the last 30 days. The list is updated every day from the CVE List.

Severity is the CVSS 3.1 base score. Select a band to list only those. Last updated October 7, 2026.

Showing 4,701–4,750 of 6,499 vulnerabilities matching your filters

Known WordPress vulnerabilities, page 95 of 1
Severity Component Vulnerability Affected versions Published CVE Source
8.5 High Bug Library Plugin bug-library SQL Injection ≤ 2.1.4 Fixed in 2.1.5 CVE-2025-24728 Patchstack
7.6 High RSVP and Event Management Plugin rsvp SQL Injection ≤ 2.7.14 Fixed in 2.7.15 CVE-2025-24683 Patchstack
8.5 High SERPed.net Plugin serped-net SQL Injection ≤ 4.4 Fixed in 4.6 CVE-2025-24669 Patchstack
8.5 High Form Builder CP Plugin cp-easy-form-builder SQL Injection ≤ 1.2.41 Fixed in 1.2.42 CVE-2025-24672 Patchstack
7.6 High WPDM – Premium Packages Plugin wpdm-premium-packages SQL Injection Sell Digital Products Securely plugin <= 5.9.6 - SQL Injection ≤ 5.9.6 Fixed in 5.9.7 CVE-2025-24659 Patchstack
7.6 High Simple Download Monitor Plugin simple-download-monitor SQL Injection ≤ 3.9.25 Fixed in 3.9.26 CVE-2025-24663 Patchstack
7.1 High MachForm Shortcode Plugin machform-shortcode Cross-Site Request Forgery CSRF to Stored XSS No login needed ≤ 1.4.1 Fixed in 1.5.0 CVE-2025-24636 Patchstack
7.1 High KBucket Plugin kbucket Cross-Site Request Forgery CSRF to Stored Cross-Site Scripting No login needed ≤ 4.1.6 Fixed in 4.2.2 CVE-2025-24562 Patchstack
7.1 High Atarim Plugin atarim-visual-collaboration Cross-Site Scripting No login needed ≤ 4.0.8 Fixed in 4.0.9 CVE-2025-24570 Patchstack
7.1 High ReviewsTap Plugin reviewstap Cross-Site Request Forgery CSRF to Stored Cross-Site Scripting No login needed ≤ 1.1.2 Fixed in 1.1.3 CVE-2025-24561 Patchstack
7.1 High Subscription DNA Plugin subscriptiondna Cross-Site Request Forgery CSRF to Stored XSS No login needed ≤ 2.1 Fixed in 2.2 CVE-2025-24555 Patchstack
7.1 High FooGallery Captions Plugin foogallery-captions Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.0.2 CVE-2025-23889 Patchstack
7.1 High Custom Page Extensions Plugin custom-page-extensions Cross-Site Scripting No login needed ≤ 0.6 CVE-2025-23888 Patchstack
7.1 High MJ Contact us Plugin mj-contact-us Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 5.2.3 CVE-2025-23885 Patchstack
7.1 High Sticky Button Plugin sticky-chat-button Cross-Site Scripting No login needed ≤ 1.0 CVE-2025-23839 Patchstack
7.1 High Mobile DJ Manager Plugin mobile-dj-manager Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.7.5.6 Fixed in 1.7.6 CVE-2025-22714 Patchstack
7.1 High Bauernregeln Plugin bauernregeln Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.0.1 CVE-2025-23838 Patchstack
7.1 High One Backend Language Plugin one-backend-language Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.0 CVE-2025-23837 Patchstack
7.1 High Network-Favorites Plugin network-favorites Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.1 CVE-2025-23737 Patchstack
7.1 High Gigaom Sphinx Plugin go-sphinx Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 0.1 CVE-2025-23734 Patchstack
7.1 High Quote me Plugin quote-me Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.0 CVE-2025-23711 Patchstack
7.1 High CBX Accounting & Bookkeeping Plugin cbxwpsimpleaccounting Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.3.14 CVE-2025-23622 Patchstack
7.1 High Causes – Donation Plugin causes Cross-Site Scripting Donation plugin <= 1.0.01 - Reflected Cross Site Scripting (XSS) No login needed ≤ 1.0.01 CVE-2025-23621 Patchstack
7.1 High HM Portfolio Plugin hm-portfolio Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.1.1 CVE-2025-23522 Patchstack
7.1 High Redux Converter Plugin redux-converter Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.1.3.1 CVE-2025-23427 Patchstack
7.5 High Store Locator Plugin store-locator Local File Inclusion No login needed ≤ 3.98.10 CVE-2025-23422 Patchstack
7.1 High Save & Import Image from URL Plugin save-import-image-from-url Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 0.7 CVE-2025-23960 Patchstack
7.1 High wp-flickr-press Plugin wp-flickr-press Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 2.6.4 CVE-2025-23894 Patchstack
7.1 High Custom Coming Soon Plugin custom-coming-soon Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 2.2 CVE-2025-23836 Patchstack
7.1 High Legal + Plugin legal-plus Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.0 CVE-2025-23835 Patchstack
7.1 High Links/Problem Reporter Plugin report-broken-links Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 2.6.0 CVE-2025-23834 Patchstack
7.1 High SC Simple Zazzle Plugin sc-simple-zazzle Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.1.6 CVE-2025-23733 Patchstack
7.1 High FLX Dashboard Groups Plugin flx-dashboard-groups Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 0.0.7 CVE-2025-23730 Patchstack
7.1 High XTRA Settings Plugin xtra-settings Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 2.1.8 CVE-2025-23729 Patchstack
7.1 High AZ Content Finder Plugin az-content-finder Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 0.1 CVE-2025-23727 Patchstack
7.1 High Accessibility Task Manager Plugin accessibility-task-manager Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.2.1 CVE-2025-23725 Patchstack
7.1 High University Quizzes Online Plugin university-quizzes-online Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.4 CVE-2025-23724 Patchstack
7.1 High Plestar Directory Listing Plugin plestar-directory-listing Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.0 CVE-2025-23723 Patchstack
7.1 High Mind3doM RyeBread Widgets Plugin mind3dom-ryebread-widgets Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.0 CVE-2025-23722 Patchstack
7.1 High My Favorite Car Plugin my-favorite-cars Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.0 CVE-2025-23636 Patchstack
7.1 High Youtube Video Grid Plugin youmax-channel-embeds-for-youtube-businesses Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.9 CVE-2025-23634 Patchstack
7.1 High Gallerio Plugin gallerio Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.0.1 CVE-2025-23629 Patchstack
7.1 High GeoDigs Plugin geodigs Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 3.4.1 CVE-2025-23628 Patchstack
7.1 High Kumihimo Plugin kumihimo Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.0.2 CVE-2025-23626 Patchstack
7.1 High WpDevTool Plugin wpdevtool Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 0.1.1 CVE-2025-23624 Patchstack
7.1 High WP Social Broadcast Plugin wp-social-broadcast Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.0.0 CVE-2025-23545 Patchstack
7.1 High StatPressCN Plugin statpresscn Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.9.1 CVE-2025-23544 Patchstack
7.1 High Download, Downloads Plugin ydn-download Cross-Site Scripting No login needed ≤ 1.4.2 CVE-2025-23541 Patchstack
7.1 High Rocket Media Library Mime Type Plugin rocket-media-library-mime-type Cross-Site Request Forgery CSRF to Stored Cross Site Scripting (XSS) No login needed ≤ 2.1.0 CVE-2025-22768 Patchstack
7.1 High WP Query Creator Plugin wp-query-creator Cross-Site Scripting Reflected Cross Site Scripting (XSS) No login needed ≤ 1.0 CVE-2025-22264 Patchstack

About this data

Where it comes from
Each row is a record from the CVE List, published by the organization that handled the report: most often Wordfence, Patchstack or WPScan. The CVE ID links to that publisher's advisory.
What is included
CVEs published since January 1, 2024 for WordPress core, plugins and themes, premium ones included. Vulnerabilities that never received a CVE ID are not listed, and rejected CVEs are removed.
Severity
The CVSS 3.1 base score set by the publisher, or by CISA when the publisher gave none. "No login needed" means the score assumes an attacker without an account.
Affected versions
The range the publisher marked as vulnerable. When the record also names the first fixed release, it is shown under the range. If your version is newer than every affected one, that CVE does not apply to you.
Updates
Every day, after the CVE List publishes its end-of-day changes.

This website uses cookies to enhance your browsing experience and ensure the site functions properly. By continuing to use this site, you acknowledge and accept our use of cookies.

Accept All Accept Required Only