Vulnerability Report

WordPress Vulnerability Report: August 24 – August 31, 2026

171 WordPress vulnerabilities disclosed between August 24 – August 31, 2026. 15 critical, 50 high severity. 0 patched, 171 unpatched.

WPSentryAugust 31, 202637 min read

During the reporting period (August 24 – August 31, 2026), 171 WordPress security vulnerabilities were disclosed across plugins, themes, and core. This report aggregates data from the NIST National Vulnerability Database, Wordfence Intelligence, and our own scanning database.

Summary

171
Total
15
Critical
50
High
101
Medium
5
Low
0
Patched
Table of Contents 176 plugins & components

WordPress Plugin Vulnerabilities (166)

Total Donations

critical
Vulnerability
Total Donations — SQL Injection
Severity
critical Critical risk
Affected Versions
<=2.0.5
CVE Reference
Patch Status
No patch
Source
NVD

Total Donations

critical
Vulnerability
Total Donations — Privilege Escalation
Severity
critical Critical risk
Affected Versions
<=2.0.5
CVE Reference
Patch Status
No patch
Source
NVD

TranslatePress – Translate Multilingual sites with AI Translation

critical
Vulnerability
TranslatePress – Translate Multilingual sites with AI Translation — Sensitive Information Exposure
Severity
critical Critical risk
Affected Versions
<=3.3.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

ERP: Complete HR, Accounting & CRM Suite Built for WooCommerce

critical
Vulnerability
ERP: Complete HR, Accounting & CRM Suite Built for WooCommerce — Unrestricted File Type Upload
Severity
critical Critical risk
Affected Versions
<=1.17.8
CVE Reference
Patch Status
No patch
Source
NVD

Workeera

critical
Vulnerability
Workeera — Restrict which values may be written to a user's own candidate profile
Severity
critical Critical risk
Affected Versions
<=1.0.6
CVE Reference
Patch Status
No patch
Source
NVD

Tutor LMS

critical
Vulnerability
Tutor LMS — Prevent request data from overwriting internal variables while rendering templates
Severity
critical Critical risk
Affected Versions
<=4.0.6
CVE Reference
Patch Status
No patch
Source
NVD

WPMU DEV Dashboard

critical
Vulnerability
WPMU DEV Dashboard — Authentication Bypass
Severity
critical Critical risk
Affected Versions
<=5.0.1
CVE Reference
Patch Status
No patch
Source
NVD

Uix UserCenter

critical
Vulnerability
Uix UserCenter — Verify that the account being modified through an unauthenticated profile-update action belongs to t
Severity
critical Critical risk
Affected Versions
<=1.0.3
CVE Reference
Patch Status
No patch
Source
NVD

Total processing card payments for WooCommerce

critical
Vulnerability
Total processing card payments for WooCommerce — Validate a user-supplied path before using it to build a server-side verification request
Severity
critical Critical risk
Affected Versions
<=7.3
CVE Reference
Patch Status
No patch
Source
NVD

爱采集数据采集和发布插件

critical
Vulnerability
爱采集数据采集和发布插件 — Require a per-install secret for one of its unauthenticated endpoints
Severity
critical Critical risk
Affected Versions
<=1.0.0
CVE Reference
Patch Status
No patch
Source
NVD

Sigma Forms Pro

critical
Vulnerability
Sigma Forms Pro — Remote Code Execution
Severity
critical Critical risk
Affected Versions
<=1.4.5
CVE Reference
Patch Status
No patch
Source
NVD

Custom User Registration Fields for WooCommerce

critical
Vulnerability
Custom User Registration Fields for WooCommerce — Privilege Escalation
Severity
critical Critical risk
Affected Versions
<=2.2.3
CVE Reference
Patch Status
No patch
Source
NVD

MyHome Core

critical
Vulnerability
MyHome Core — Authentication Bypass
Severity
critical Critical risk
Affected Versions
<=4.4.5
CVE Reference
Patch Status
No patch
Source
NVD

InfusedWoo Pro

high
Vulnerability
InfusedWoo Pro — Privilege Escalation
Severity
high High risk
Affected Versions
<=5.1.17
CVE Reference
Patch Status
No patch
Source
NVD

CM Map Locations – Visualize and share your locations in a few clicks

high
Vulnerability
CM Map Locations – Visualize and share your locations in a few clicks — Limited Arbitrary File Upload
Severity
high High risk
Affected Versions
<=2.1.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Forminator Forms – Contact Form, Payment Form & Custom Form Builder

high
Vulnerability
Forminator Forms – Contact Form, Payment Form & Custom Form Builder — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=1.57.0.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Forminator Forms – Contact Form, Payment Form & Custom Form Builder

high
Vulnerability
Forminator Forms – Contact Form, Payment Form & Custom Form Builder — DOM-Based Reflected Cross-Site Scripting
Severity
high High risk
Affected Versions
<=1.57.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Verdure Core

high
Vulnerability
Verdure Core — Local File Inclusion
Severity
high High risk
Affected Versions
<=1.2
CVE Reference
Patch Status
No patch
Source
NVD

NotificationX Pro

high
Vulnerability
NotificationX Pro — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=3.1.4
CVE Reference
Patch Status
No patch
Source
NVD

Kalles Addons

high
Vulnerability
Kalles Addons — PHP Object Injection
Severity
high High risk
Affected Versions
<=1.0.6
CVE Reference
Patch Status
No patch
Source
NVD

Readabler

high
Vulnerability
Readabler — SQL Injection
Severity
high High risk
Affected Versions
<=2.0.18
CVE Reference
Patch Status
No patch
Source
NVD

All-in-One WP Migration and Backup

high
Vulnerability
All-in-One WP Migration and Backup — SQL Injection
Severity
high High risk
Affected Versions
<=7.109
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

ShopEngine Elementor WooCommerce Builder Addon – All in One WooCommerce Solution

high
Vulnerability
ShopEngine Elementor WooCommerce Builder Addon – All in One WooCommerce Solution — Privilege Escalation
Severity
high High risk
Affected Versions
<=4.9.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Fastest Cache

high
Vulnerability
WP Fastest Cache — Validate the Host header before using it to build the URLs of the asset files it embeds in the pages
Severity
high High risk
Affected Versions
<=1.5.1
CVE Reference
Patch Status
No patch
Source
NVD

BlogVault Backup & Staging

high
Vulnerability
BlogVault Backup & Staging — CVE-2026-19718
Severity
high High risk
Affected Versions
<=6.65
CVE Reference
Patch Status
No patch
Source
NVD

WP Fastest Cache – WordPress Cache Plugin

high
Vulnerability
WP Fastest Cache – WordPress Cache Plugin — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=1.5.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Pods

high
Vulnerability
Pods — Correctly compare a display callback against its list of blocked functions
Severity
high High risk
Affected Versions
<=3.3.9.1
CVE Reference
Patch Status
No patch
Source
NVD

Project Manager

high
Vulnerability
Project Manager — Have any authorisation check on its import routes
Severity
high High risk
Affected Versions
<=4.0.7
CVE Reference
Patch Status
No patch
Source
NVD

AI Engine

high
Vulnerability
AI Engine — Confine a caller-supplied URL when mapping it to a local filesystem path before reading the file and
Severity
high High risk
Affected Versions
<=3.7.2
CVE Reference
Patch Status
No patch
Source
NVD

Order Tip for WooCommerce

high
Vulnerability
Order Tip for WooCommerce — Check the capability of the user requesting a file deletion
Severity
high High risk
Affected Versions
<=1.6.0
CVE Reference
Patch Status
No patch
Source
NVD

Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More

high
Vulnerability
Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=6.33.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WooCommerce Lottery

high
Vulnerability
WooCommerce Lottery — Time-Based SQL Injection
Severity
high High risk
Affected Versions
<=2.2.9
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Mang Board WP

high
Vulnerability
Mang Board WP — Missing Authorization
Severity
high High risk
Affected Versions
<=2.3.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Classified Listing - Mobile Number Verification

high
Vulnerability
Classified Listing - Mobile Number Verification — Authentication Bypass
Severity
high High risk
Affected Versions
<=1.6.0
CVE Reference
Patch Status
No patch
Source
NVD

Formidable Charts

high
Vulnerability
Formidable Charts — Directory Traversal
Severity
high High risk
Affected Versions
<=2.0.1
CVE Reference
Patch Status
No patch
Source
NVD

CMP

high
Vulnerability
CMP — Enforce an option-name allow-list when importing settings via one of its AJAX actions
Severity
high High risk
Affected Versions
<=4.1.18
CVE Reference
Patch Status
No patch
Source
NVD

Smush

high
Vulnerability
Smush — Restrict a network-wide setting to network administrators
Severity
high High risk
Affected Versions
<=4.3.2
CVE Reference
Patch Status
No patch
Source
NVD

WP OAuth Server ( Login with WordPress )

high
Vulnerability
WP OAuth Server ( Login with WordPress ) — Restrict access to the debug log it writes
Severity
high High risk
Affected Versions
<=6.3.1
CVE Reference
Patch Status
No patch
Source
NVD

Workeera

high
Vulnerability
Workeera — Restrict which profile values a candidate may submit
Severity
high High risk
Affected Versions
<=1.0.6
CVE Reference
Patch Status
No patch
Source
NVD

Workeera

high
Vulnerability
Workeera — Restrict which profile values a candidate may submit
Severity
high High risk
Affected Versions
<=1.0.6
CVE Reference
Patch Status
No patch
Source
NVD

StoreGrowth

high
Vulnerability
StoreGrowth — Validate a browser-supplied product price on two of its unauthenticated actions
Severity
high High risk
Affected Versions
<=2.1.2
CVE Reference
Patch Status
No patch
Source
NVD

12 Step Meeting List

high
Vulnerability
12 Step Meeting List — Sanitise and escape a value submitted by unauthenticated users before storing it in its activity log
Severity
high High risk
Affected Versions
<=3.19.17
CVE Reference
Patch Status
No patch
Source
NVD

Forminator Forms – Contact Form, Payment Form & Custom Form Builder

high
Vulnerability
Forminator Forms – Contact Form, Payment Form & Custom Form Builder — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=1.57.0.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

LiteSpeed Cache

high
Vulnerability
LiteSpeed Cache — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=7.8.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

One User Avatar | User Profile Picture

high
Vulnerability
One User Avatar | User Profile Picture — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=2.5.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

TranslatePress – Translate Multilingual sites with AI Translation

high
Vulnerability
TranslatePress – Translate Multilingual sites with AI Translation — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=3.3.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Optimole – Optimize Images | Convert WebP & AVIF | CDN & Lazy Load | Image Optimization

high
Vulnerability
Optimole – Optimize Images | Convert WebP & AVIF | CDN & Lazy Load | Image Optimization — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=4.2.10
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

User Frontend

high
Vulnerability
User Frontend — Properly validate field type definitions and deserialises user-controlled post metadata when renderi
Severity
high High risk
Affected Versions
<=4.3.10
CVE Reference
Patch Status
No patch
Source
NVD

shared-files-pro

high
Vulnerability
shared-files-pro — Validate the file path supplied when creating a featured image
Severity
high High risk
Affected Versions
<=1.7.70
CVE Reference
Patch Status
No patch
Source
NVD

Ultimate Member

high
Vulnerability
Ultimate Member — Validate a submitted role selection when it cannot resolve the set of roles a profile form permits
Severity
high High risk
Affected Versions
<=2.13.0
CVE Reference
Patch Status
No patch
Source
NVD

wpForo Forum

high
Vulnerability
wpForo Forum — SQL Injection
Severity
high High risk
Affected Versions
<=2.4.17
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Booking for Appointments and Events Calendar – Amelia

high
Vulnerability
Booking for Appointments and Events Calendar – Amelia — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=2.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

User Registration & Membership

high
Vulnerability
User Registration & Membership — Perform a capability check when saving its login settings
Severity
high High risk
Affected Versions
<=5.2.6
CVE Reference
Patch Status
No patch
Source
NVD

WP Rocket

high
Vulnerability
WP Rocket — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=3.21.0.1
CVE Reference
Patch Status
No patch
Source
NVD

Customer Reviews for WooCommerce

high
Vulnerability
Customer Reviews for WooCommerce — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=5.106.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Rest Routes

high
Vulnerability
Rest Routes — Sanitize and validate a value taken from the URL of one of its public REST routes before using it in
Severity
high High risk
Affected Versions
<=5.5.5
CVE Reference
Patch Status
No patch
Source
NVD

SmartAIPress

high
Vulnerability
SmartAIPress — Perform a capability check on one of its AJAX actions and does not validate a user-supplied URL befo
Severity
high High risk
Affected Versions
<=1.2.0
CVE Reference
Patch Status
No patch
Source
NVD

User Profile Builder

high
Vulnerability
User Profile Builder — Properly restrict its front-end file upload feature
Severity
high High risk
Affected Versions
<=4.0.1
CVE Reference
Patch Status
No patch
Source
NVD

Appointment Booking Calendar Plugin and Scheduling Plugin

high
Vulnerability
Appointment Booking Calendar Plugin and Scheduling Plugin — Verify the amount actually paid against the server-side price staged for a booking when confirming a
Severity
high High risk
Affected Versions
<=1.6.3
CVE Reference
Patch Status
No patch
Source
NVD

HEL Online Classroom: AI-powered Online Classrooms

high
Vulnerability
HEL Online Classroom: AI-powered Online Classrooms — Perform any authorisation check on one of its REST API routes
Severity
high High risk
Affected Versions
<=1.0.3
CVE Reference
Patch Status
No patch
Source
NVD

SAML Single Sign On – SSO Login

high
Vulnerability
SAML Single Sign On – SSO Login — Authentication Bypass
Severity
high High risk
Affected Versions
<=5.4.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Rejected reason: This CVE ID is a duplicate of CVE-2026-15303 and was never published. Both IDs were assigned to the same vulnerability in the 6Storage Rentals

medium
Vulnerability
Rejected reason: This CVE ID is a duplicate of CVE-2026-15303 and was never published. Both IDs were assigned to the same vulnerability in the 6Storage Rentals — CVE-2026-16249
Severity
medium Medium risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

WP Courses LMS – Online Courses Builder, eLearning Courses, Courses Solution, Education Courses

medium
Vulnerability
WP Courses LMS – Online Courses Builder, eLearning Courses, Courses Solution, Education Courses — Insecure Direct Object Reference
Severity
medium Medium risk
Affected Versions
<=3.2.29
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Events Manager – Calendar, Bookings, Tickets, and more!

medium
Vulnerability
Events Manager – Calendar, Bookings, Tickets, and more! — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=7.4.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

BetterLinks – Link Shortener, Link Cloaking, Redirects, Affiliate Link Manager & MCP

medium
Vulnerability
BetterLinks – Link Shortener, Link Cloaking, Redirects, Affiliate Link Manager & MCP — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=3.1.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

PPWP – Password Protect WordPress | #1 Most-Reviewed Password Plugin

medium
Vulnerability
PPWP – Password Protect WordPress | #1 Most-Reviewed Password Plugin — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.9.21
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Events Manager – Calendar, Bookings, Tickets, and more!

medium
Vulnerability
Events Manager – Calendar, Bookings, Tickets, and more! — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=7.4.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 700+ Patterns, 58 Blocks & Templates

medium
Vulnerability
Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 700+ Patterns, 58 Blocks & Templates — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.2.16
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

LearnPress

medium
Vulnerability
LearnPress — Unauthorized modification of arbitrary WordPress options
Severity
medium Medium risk
Affected Versions
<=4.4.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Events Manager – Calendar, Bookings, Tickets, and more!

medium
Vulnerability
Events Manager – Calendar, Bookings, Tickets, and more! — Local File Inclusion
Severity
medium Medium risk
Affected Versions
<=7.3.7.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Events Manager – Calendar, Bookings, Tickets, and more!

medium
Vulnerability
Events Manager – Calendar, Bookings, Tickets, and more! — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=7.4.0.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Gutenverse – WordPress Blocks, Page Builder & Site Editor

medium
Vulnerability
Gutenverse – WordPress Blocks, Page Builder & Site Editor — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.0.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

FundEngine – Donation and Crowdfunding Platform

medium
Vulnerability
FundEngine – Donation and Crowdfunding Platform — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=1.8.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

FundEngine – Donation and Crowdfunding Platform

medium
Vulnerability
FundEngine – Donation and Crowdfunding Platform — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.8.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

tagDiv Composer

medium
Vulnerability
tagDiv Composer — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=5.4.5
CVE Reference
Patch Status
No patch
Source
NVD

Fluent Boards Pro

medium
Vulnerability
Fluent Boards Pro — Insecure Direct Object Reference
Severity
medium Medium risk
Affected Versions
<=2.0.11
CVE Reference
Patch Status
No patch
Source
NVD

Fluent Support Pro

medium
Vulnerability
Fluent Support Pro — Unauthorized access
Severity
medium Medium risk
Affected Versions
<=2.3.1
CVE Reference
Patch Status
No patch
Source
NVD

WP Project Manager Pro

medium
Vulnerability
WP Project Manager Pro — SQL Injection
Severity
medium Medium risk
Affected Versions
<=4.0.1
CVE Reference
Patch Status
No patch
Source
NVD

MetForm – Contact Form, Survey, Quiz, & Custom Form Builder for Elementor

medium
Vulnerability
MetForm – Contact Form, Survey, Quiz, & Custom Form Builder for Elementor — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.1.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

TranslatePress – Translate Multilingual sites with AI Translation

medium
Vulnerability
TranslatePress – Translate Multilingual sites with AI Translation — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.2.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

eCommerce Product Catalog

medium
Vulnerability
eCommerce Product Catalog — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.5.10
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

My Agile Privacy® – CMP, Cookie Consent & Privacy Tools

medium
Vulnerability
My Agile Privacy® – CMP, Cookie Consent & Privacy Tools — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=3.3.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

medium
Vulnerability
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.12.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Newsletters

medium
Vulnerability
Newsletters — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=4.17
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Media Sweep – WordPress Media Cleaner

medium
Vulnerability
Media Sweep – WordPress Media Cleaner — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=1.1.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

FluentCRM Pro – Email Newsletter, Automation, Email Marketing, Email Campaigns, Optins, Leads, and CRM Solution

medium
Vulnerability
FluentCRM Pro – Email Newsletter, Automation, Email Marketing, Email Campaigns, Optins, Leads, and CRM Solution — SQL Injection
Severity
medium Medium risk
Affected Versions
<=3.1.12
CVE Reference
Patch Status
No patch
Source
NVD

Eventin

medium
Vulnerability
Eventin — Restrict access to non-published content by status or ownership in one of its REST API namespaces
Severity
medium Medium risk
Affected Versions
<=4.1.22
CVE Reference
Patch Status
No patch
Source
NVD

Royal Addons for Elementor

medium
Vulnerability
Royal Addons for Elementor — Perform any capability or ownership check (relying only on a publicly-scrapeable nonce) before writi
Severity
medium Medium risk
Affected Versions
<=1.7.1066
CVE Reference
Patch Status
No patch
Source
NVD

Royal Addons for Elementor

medium
Vulnerability
Royal Addons for Elementor — Perform any capability or nonce check before returning taxonomy term data for an arbitrary
Severity
medium Medium risk
Affected Versions
<=1.7.1066
CVE Reference
Patch Status
No patch
Source
NVD

Booking for Appointments and Events Calendar

medium
Vulnerability
Booking for Appointments and Events Calendar — Verify that an authenticated employee (provider) owns the provider account being updated
Severity
medium Medium risk
Affected Versions
<=9.8
CVE Reference
Patch Status
No patch
Source
NVD

Booking for Appointments and Events Calendar

medium
Vulnerability
Booking for Appointments and Events Calendar — Require authentication before processing its pending notification queue
Severity
medium Medium risk
Affected Versions
<=2.4.7
CVE Reference
Patch Status
No patch
Source
NVD

WPCafe

medium
Vulnerability
WPCafe — Perform an authorization check when creating a reservation through its REST API
Severity
medium Medium risk
Affected Versions
<=3.0.18
CVE Reference
Patch Status
No patch
Source
NVD

Privacy Policy Generator, Terms & Conditions, GDPR, CCPA, Cookie Policy & Disclaimer Templates

medium
Vulnerability
Privacy Policy Generator, Terms & Conditions, GDPR, CCPA, Cookie Policy & Disclaimer Templates — Include an authorization check on a REST route that returns stored account data
Severity
medium Medium risk
Affected Versions
<=3.7.1
CVE Reference
Patch Status
No patch
Source
NVD

Booking Package

medium
Vulnerability
Booking Package — Validate the payment amount server-side against the stored service price
Severity
medium Medium risk
Affected Versions
<=1.7.25
CVE Reference
Patch Status
No patch
Source
NVD

Tutor LMS

medium
Vulnerability
Tutor LMS — Validate values used to build a database query
Severity
medium Medium risk
Affected Versions
<=4.0.6
CVE Reference
Patch Status
No patch
Source
NVD

Royal Addons for Elementor

medium
Vulnerability
Royal Addons for Elementor — Validate some widget settings before outputting them inside an HTML attribute
Severity
medium Medium risk
Affected Versions
<=1.7.1066
CVE Reference
Patch Status
No patch
Source
NVD

Project Manager

medium
Vulnerability
Project Manager — Restrict several of its REST API routes to the projects a user belongs to
Severity
medium Medium risk
Affected Versions
<=4.0.7
CVE Reference
Patch Status
No patch
Source
NVD

Project Manager

medium
Vulnerability
Project Manager — Check that the user whose activity is being requested is the one making the request in one of its RE
Severity
medium Medium risk
Affected Versions
<=4.0.7
CVE Reference
Patch Status
No patch
Source
NVD

AI Engine

medium
Vulnerability
AI Engine — Perform an authorisation check on one of its administration-only features
Severity
medium Medium risk
Affected Versions
<=3.7.2
CVE Reference
Patch Status
No patch
Source
NVD

Eventin

medium
Vulnerability
Eventin — Properly restrict which changes a guest checkout token is allowed to authorise on an order
Severity
medium Medium risk
Affected Versions
<=4.1.19
CVE Reference
Patch Status
No patch
Source
NVD

Return Refund and Exchange For WooCommerce

medium
Vulnerability
Return Refund and Exchange For WooCommerce — Correctly verify the ownership of guest orders in some of the AJAX actions it exposes to unauthentic
Severity
medium Medium risk
Affected Versions
<=4.6.4
CVE Reference
Patch Status
No patch
Source
NVD

Kirki

medium
Vulnerability
Kirki — Perform a capability check on some endpoints of one of its public AJAX actions
Severity
medium Medium risk
Affected Versions
<=6.0.14
CVE Reference
Patch Status
No patch
Source
NVD

Directorist: AI-Powered Business Directory, Listings & Classified Ads

medium
Vulnerability
Directorist: AI-Powered Business Directory, Listings & Classified Ads — Sanitize a user-supplied image reference before using it as the source of a file move
Severity
medium Medium risk
Affected Versions
<=8.9.3
CVE Reference
Patch Status
No patch
Source
NVD

Stripe Payment Forms by WP Full Pay

medium
Vulnerability
Stripe Payment Forms by WP Full Pay — Properly verify that a customer portal session has completed its confirmation step before returning
Severity
medium Medium risk
Affected Versions
<=8.5.1
CVE Reference
Patch Status
No patch
Source
NVD

Stripe Payment Forms by WP Full Pay

medium
Vulnerability
Stripe Payment Forms by WP Full Pay — Verify that a subscription belongs to the customer bound to the requesting customer-portal session b
Severity
medium Medium risk
Affected Versions
<=8.5.1
CVE Reference
Patch Status
No patch
Source
NVD

RegistrationMagic

medium
Vulnerability
RegistrationMagic — Sanitise and escape a parameter before using it in a SQL statement
Severity
medium Medium risk
Affected Versions
<=6.0.9.4
CVE Reference
Patch Status
No patch
Source
NVD

Simple Newsletter Plugin

medium
Vulnerability
Simple Newsletter Plugin — Verify that the requester is the subscriber named in a public request before rendering that subscrib
Severity
medium Medium risk
Affected Versions
<=4.3.3
CVE Reference
Patch Status
No patch
Source
NVD

Gutenverse – Ultimate WordPress FSE Blocks Addons & Ecosystem

medium
Vulnerability
Gutenverse – Ultimate WordPress FSE Blocks Addons & Ecosystem — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.0.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Reviews and Rating – Google Reviews

medium
Vulnerability
Reviews and Rating – Google Reviews — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=5.10
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Data Access

medium
Vulnerability
WP Data Access — Insecure Direct Object Reference
Severity
medium Medium risk
Affected Versions
<=5.5.68
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Greenshift – animation and page builder blocks

medium
Vulnerability
Greenshift – animation and page builder blocks — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=12.8.9
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

CMP

medium
Vulnerability
CMP — Perform authorization checks on one of its AJAX actions and relies on a nonce that is skipped for ce
Severity
medium Medium risk
Affected Versions
<=4.1.18
CVE Reference
Patch Status
No patch
Source
NVD

Document Embedder

medium
Vulnerability
Document Embedder — Check a document's status before issuing a download token and streaming the file
Severity
medium Medium risk
Affected Versions
<=2.3.1
CVE Reference
Patch Status
No patch
Source
NVD

Mobile App for WooCommerce: ShopApper Mobile App Builder Service for WooCommerce

medium
Vulnerability
Mobile App for WooCommerce: ShopApper Mobile App Builder Service for WooCommerce — Verify that the requesting user owns the customer profile being queried through one of its REST endp
Severity
medium Medium risk
Affected Versions
<=0.4.62
CVE Reference
Patch Status
No patch
Source
NVD

Mobile App for WooCommerce: ShopApper Mobile App Builder Service for WooCommerce

medium
Vulnerability
Mobile App for WooCommerce: ShopApper Mobile App Builder Service for WooCommerce — Check the user's capabilities before
Severity
medium Medium risk
Affected Versions
<=0.4.62
CVE Reference
Patch Status
No patch
Source
NVD

Defender Security

medium
Vulnerability
Defender Security — Restrict a network-wide setting to network administrators
Severity
medium Medium risk
Affected Versions
<=6.2.0
CVE Reference
Patch Status
No patch
Source
NVD

JetBackup

medium
Vulnerability
JetBackup — Perform its multisite authorisation check before serving backup archives and job logs
Severity
medium Medium risk
Affected Versions
<=3.1.23.5
CVE Reference
Patch Status
No patch
Source
NVD

UpdraftPlus: WP Backup & Migration Plugin

medium
Vulnerability
UpdraftPlus: WP Backup & Migration Plugin — Have CSRF checks in one of its backup management actions
Severity
medium Medium risk
Affected Versions
<=1.26.7
CVE Reference
Patch Status
No patch
Source
NVD

LearnPress

medium
Vulnerability
LearnPress — Perform any authorization check on one of its REST endpoints in all versions up to
Severity
medium Medium risk
Affected Versions
<=4.0.3
CVE Reference
Patch Status
No patch
Source
NVD

Finale Lite

medium
Vulnerability
Finale Lite — Perform a capability check on an AJAX action that returns a sales-campaign's configuration for an ar
Severity
medium Medium risk
Affected Versions
<=2.21.0
CVE Reference
Patch Status
No patch
Source
NVD

Notifima

medium
Vulnerability
Notifima — Verify that the caller owns the subscription being modified on one of its REST endpoints in all vers
Severity
medium Medium risk
Affected Versions
<=3.1.4
CVE Reference
Patch Status
No patch
Source
NVD

Smart Slider 3

medium
Vulnerability
Smart Slider 3 — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.5.1.38
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Avada (Fusion) Builder

medium
Vulnerability
Avada (Fusion) Builder — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.15.6
CVE Reference
Patch Status
No patch
Source
NVD

Tutor LMS – eLearning and online course solution

medium
Vulnerability
Tutor LMS – eLearning and online course solution — Remote Code Execution limited to zero-argument function invocation
Severity
medium Medium risk
Affected Versions
<=4.0.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

LiteSpeed Cache

medium
Vulnerability
LiteSpeed Cache — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=7.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Shared Files

medium
Vulnerability
Shared Files — CVE-2026-12513
Severity
medium Medium risk
Affected Versions
<=1.7.67
CVE Reference
Patch Status
No patch
Source
NVD

Shared Files

medium
Vulnerability
Shared Files — CVE-2026-12514
Severity
medium Medium risk
Affected Versions
<=1.7.67
CVE Reference
Patch Status
No patch
Source
NVD

User Frontend

medium
Vulnerability
User Frontend — Restrict access to its user directory search endpoint
Severity
medium Medium risk
Affected Versions
<=4.3.10
CVE Reference
Patch Status
No patch
Source
NVD

ElementsKit Pro

medium
Vulnerability
ElementsKit Pro — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.10.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WCFM Marketplace

medium
Vulnerability
WCFM Marketplace — Correctly verify that the person requesting a refund owns the order
Severity
medium Medium risk
Affected Versions
<=3.8.2
CVE Reference
Patch Status
No patch
Source
NVD

Breeze Cache

medium
Vulnerability
Breeze Cache — Sanitise a value taken from the request before using it to build the paths of the files it caches
Severity
medium Medium risk
Affected Versions
<=2.5.13
CVE Reference
Patch Status
No patch
Source
NVD

User Registration & Membership

medium
Vulnerability
User Registration & Membership — Verify that the account whose pending email change is being cancelled belongs to the user making the
Severity
medium Medium risk
Affected Versions
<=5.2.5
CVE Reference
Patch Status
No patch
Source
NVD

GiveWP – Donation Plugin and Fundraising Platform

medium
Vulnerability
GiveWP – Donation Plugin and Fundraising Platform — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.14.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

All-in-One WP Migration Unlimited Extension

medium
Vulnerability
All-in-One WP Migration Unlimited Extension — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.84
CVE Reference
Patch Status
No patch
Source
NVD

Rejected reason: This CVE ID was assigned to a reported vulnerability in the Customer Reviews for WooCommerce

medium
Vulnerability
Rejected reason: This CVE ID was assigned to a reported vulnerability in the Customer Reviews for WooCommerce — CVE-2026-14942
Severity
medium Medium risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

Envira Gallery

medium
Vulnerability
Envira Gallery — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.12.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Everest Forms

medium
Vulnerability
Everest Forms — Server-Side Request Forgery
Severity
medium Medium risk
Affected Versions
<=3.4.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

MemberHero

medium
Vulnerability
MemberHero — Restrict which account fields can be supplied during its frontend registration process
Severity
medium Medium risk
Affected Versions
<=6.9
CVE Reference
Patch Status
No patch
Source
NVD

Newsletters

medium
Vulnerability
Newsletters — Generate its API key using a sufficiently random source
Severity
medium Medium risk
Affected Versions
<=4.17
CVE Reference
Patch Status
No patch
Source
NVD

Newsletters

medium
Vulnerability
Newsletters — Perform any nonce or capability check when saving one of its settings screens
Severity
medium Medium risk
Affected Versions
<=4.17
CVE Reference
Patch Status
No patch
Source
NVD

MStore API

medium
Vulnerability
MStore API — Verify that the order targeted by one of its delivery endpoints belongs to the requester
Severity
medium Medium risk
Affected Versions
<=4.21.1
CVE Reference
Patch Status
No patch
Source
NVD

MStore API

medium
Vulnerability
MStore API — Verify that the order targeted by its wallet payment handling belongs to the requester
Severity
medium Medium risk
Affected Versions
<=4.21.1
CVE Reference
Patch Status
No patch
Source
NVD

Catfolders Document Gallery Pro

medium
Vulnerability
Catfolders Document Gallery Pro — Authorise some of its REST API routes
Severity
medium Medium risk
Affected Versions
<=2.0.7
CVE Reference
Patch Status
No patch
Source
NVD

User Profile Builder

medium
Vulnerability
User Profile Builder — Escape the output of one of its optional shortcodes
Severity
medium Medium risk
Affected Versions
<=4.0.1
CVE Reference
Patch Status
No patch
Source
NVD

User Profile Builder

medium
Vulnerability
User Profile Builder — Validate the type of data being deserialized when importing a configuration file
Severity
medium Medium risk
Affected Versions
<=4.0.1
CVE Reference
Patch Status
No patch
Source
NVD

HEL Online Classroom: AI-powered Online Classrooms

medium
Vulnerability
HEL Online Classroom: AI-powered Online Classrooms — Have any authorisation or authentication check when saving its settings
Severity
medium Medium risk
Affected Versions
<=1.0.3
CVE Reference
Patch Status
No patch
Source
NVD

HEL Online Classroom: AI-powered Online Classrooms

medium
Vulnerability
HEL Online Classroom: AI-powered Online Classrooms — Perform authorisation checks on its REST API routes and does not consistently enforce the per-class
Severity
medium Medium risk
Affected Versions
<=1.0.3
CVE Reference
Patch Status
No patch
Source
NVD

Rank Math SEO

medium
Vulnerability
Rank Math SEO — Check that the user requesting an automated SEO fix holds the capability WordPress itself requires f
Severity
medium Medium risk
Affected Versions
<=1.0.277
CVE Reference
Patch Status
No patch
Source
NVD

Stripe Payment Forms by WP Full Pay

medium
Vulnerability
Stripe Payment Forms by WP Full Pay — Verify that a subscription belongs to the customer bound to the requesting customer-portal session b
Severity
medium Medium risk
Affected Versions
<=8.5.5
CVE Reference
Patch Status
No patch
Source
NVD

WP Ultimate CSV Importer

medium
Vulnerability
WP Ultimate CSV Importer — Properly sanitise and escape imported field values before using them in a SQL statement
Severity
medium Medium risk
Affected Versions
<=9.0
CVE Reference
Patch Status
No patch
Source
NVD

MasterStudy LMS

medium
Vulnerability
MasterStudy LMS — Verify the amount
Severity
medium Medium risk
Affected Versions
<=3.7.40
CVE Reference
Patch Status
No patch
Source
NVD

MasterStudy LMS

medium
Vulnerability
MasterStudy LMS — Validate a redirect parameter supplied during user registration before using it
Severity
medium Medium risk
Affected Versions
<=3.7.43
CVE Reference
Patch Status
No patch
Source
NVD

Frontend Admin by DynamiApps

medium
Vulnerability
Frontend Admin by DynamiApps — Perform a capability check on one of its AJAX actions
Severity
medium Medium risk
Affected Versions
<=3.29.11
CVE Reference
Patch Status
No patch
Source
NVD

geotargetingwp

medium
Vulnerability
geotargetingwp — Sanitise or escape several parameters before reflecting them back in AJAX responses that are served
Severity
medium Medium risk
Affected Versions
<=3.5.6.2
CVE Reference
Patch Status
No patch
Source
NVD

SOGO Add Script to Individual Pages Header Footer

medium
Vulnerability
SOGO Add Script to Individual Pages Header Footer — Sanitise or escape the custom header/footer script values saved from its post metabox
Severity
medium Medium risk
Affected Versions
<=3.9
CVE Reference
Patch Status
No patch
Source
NVD

WPvivid — Backup, Migration & Staging

medium
Vulnerability
WPvivid — Backup, Migration & Staging — Validate the destination of files extracted from a backup package during restoration
Severity
medium Medium risk
Affected Versions
<=0.9.133
CVE Reference
Patch Status
No patch
Source
NVD

Customer Reviews for WooCommerce

medium
Vulnerability
Customer Reviews for WooCommerce — Sanitise and escape the content of customer reviews received via one of its endpoints
Severity
medium Medium risk
Affected Versions
<=5.118.0
CVE Reference
Patch Status
No patch
Source
NVD

MW WP Form

medium
Vulnerability
MW WP Form — Sanitise and escape some of its form settings before outputting them back in an admin dashboard page
Severity
medium Medium risk
Affected Versions
<=5.1.6
CVE Reference
Patch Status
No patch
Source
NVD

Groundhogg — CRM, Newsletters, and Marketing Automation

medium
Vulnerability
Groundhogg — CRM, Newsletters, and Marketing Automation — Validate or escape values submitted to some optional web form fields before storing them and outputt
Severity
medium Medium risk
Affected Versions
<=4.5.13
CVE Reference
Patch Status
No patch
Source
NVD

Really Simple Security

medium
Vulnerability
Really Simple Security — Check that the user is allowed to install Really Simple Security WordPress plugin before 9
Severity
medium Medium risk
Affected Versions
<=9.8.0
CVE Reference
Patch Status
No patch
Source
NVD

爱采集数据采集和发布插件

medium
Vulnerability
爱采集数据采集和发布插件 — Restrict which of its handler methods a request may invoke
Severity
medium Medium risk
Affected Versions
<=1.0.0
CVE Reference
Patch Status
No patch
Source
NVD

Forminator Forms

low
Vulnerability
Forminator Forms — Verify that site registration is enabled on the network before creating a site signup
Severity
low Low risk
Affected Versions
<=1.57.1
CVE Reference
Patch Status
No patch
Source
NVD

CMP

low
Vulnerability
CMP — Sanitise and escape a settings value before outputting it on the coming-soon page
Severity
low Low risk
Affected Versions
<=4.1.18
CVE Reference
Patch Status
No patch
Source
NVD

Quiz and Survey Master (QSM)

low
Vulnerability
Quiz and Survey Master (QSM) — Check authorisation when returning question bank entries through one of its REST API routes
Severity
low Low risk
Affected Versions
<=11.2.4
CVE Reference
Patch Status
No patch
Source
NVD

Booking for Appointments and Events Calendar

low
Vulnerability
Booking for Appointments and Events Calendar — Check that a user holds the required capability before letting them change an appointment's status
Severity
low Low risk
Affected Versions
<=2.4.9
CVE Reference
Patch Status
No patch
Source
NVD

MasterStudy LMS

low
Vulnerability
MasterStudy LMS — Correctly restrict access to order information
Severity
low Low risk
Affected Versions
<=3.7.42
CVE Reference
Patch Status
No patch
Source
NVD

WordPress Theme Vulnerabilities (5)

Jawn

critical
Vulnerability
Jawn — Privilege Escalation
Severity
critical Critical risk
Affected Versions
<=1.4.2
CVE Reference
Patch Status
No patch
Source
NVD

Avada

critical
Vulnerability
Avada — Arbitrary File Write
Severity
critical Critical risk
Affected Versions
<=7.16
CVE Reference
Patch Status
No patch
Source
NVD

Mane

high
Vulnerability
Mane — Local File Inclusion
Severity
high High risk
Affected Versions
<=1.7
CVE Reference
Patch Status
No patch
Source
NVD

Shuffle

high
Vulnerability
Shuffle — Local File Inclusion
Severity
high High risk
Affected Versions
<=1.8
CVE Reference
Patch Status
No patch
Source
NVD

Betheme

medium
Vulnerability
Betheme — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=28.4
CVE Reference
Patch Status
No patch
Source
NVD

WordPress Core Vulnerabilities (0)

No vulnerabilities reported in this category this week.

Recommendations

1
Update immediately
Install the latest versions of all plugins, themes, and WordPress core.
2
Enable auto-updates
Turn on automatic updates for minor WordPress releases and plugins where possible.
3
Remove unused plugins
Deactivate and delete any plugins or themes you no longer use.
4
Run a security scan
Use our free WordPress security scanner to check your site for known vulnerabilities.
5
Monitor regularly
Set up uptime monitoring and periodic security scans to catch issues early.

Methodology

This report is compiled automatically from multiple trusted sources:

NIST National Vulnerability Database (NVD)
CVE records with CVSS severity scores
Wordfence Intelligence
WordPress-specific vulnerability data with patch information
Our Scanning Database
Vulnerabilities detected through active WordPress security scans

Tags

Related Posts