Vulnerability Report

WordPress Vulnerability Report: August 27 – September 3, 2026

177 WordPress vulnerabilities disclosed between August 27 – September 3, 2026. 15 critical, 45 high severity. 0 patched, 177 unpatched.

WPSentrySeptember 3, 202638 min read

During the reporting period (August 27 – September 3, 2026), 177 WordPress security vulnerabilities were disclosed across plugins, themes, and core. This report aggregates data from the NIST National Vulnerability Database, Wordfence Intelligence, and our own scanning database.

Summary

177
Total
15
Critical
45
High
103
Medium
14
Low
0
Patched
Table of Contents 182 plugins & components

WordPress Plugin Vulnerabilities (174)

Tutor LMS

critical
Vulnerability
Tutor LMS — Prevent request data from overwriting internal variables while rendering templates
Severity
critical Critical risk
Affected Versions
<=4.0.6
CVE Reference
Patch Status
No patch
Source
NVD

WPMU DEV Dashboard

critical
Vulnerability
WPMU DEV Dashboard — Authentication Bypass
Severity
critical Critical risk
Affected Versions
<=5.0.1
CVE Reference
Patch Status
No patch
Source
NVD

Uix UserCenter

critical
Vulnerability
Uix UserCenter — Verify that the account being modified through an unauthenticated profile-update action belongs to t
Severity
critical Critical risk
Affected Versions
<=1.0.3
CVE Reference
Patch Status
No patch
Source
NVD

Total processing card payments for WooCommerce

critical
Vulnerability
Total processing card payments for WooCommerce — Validate a user-supplied path before using it to build a server-side verification request
Severity
critical Critical risk
Affected Versions
<=7.3
CVE Reference
Patch Status
No patch
Source
NVD

爱采集数据采集和发布插件

critical
Vulnerability
爱采集数据采集和发布插件 — Require a per-install secret for one of its unauthenticated endpoints
Severity
critical Critical risk
Affected Versions
<=1.0.0
CVE Reference
Patch Status
No patch
Source
NVD

Sigma Forms Pro

critical
Vulnerability
Sigma Forms Pro — Remote Code Execution
Severity
critical Critical risk
Affected Versions
<=1.4.5
CVE Reference
Patch Status
No patch
Source
NVD

Custom User Registration Fields for WooCommerce

critical
Vulnerability
Custom User Registration Fields for WooCommerce — Privilege Escalation
Severity
critical Critical risk
Affected Versions
<=2.2.3
CVE Reference
Patch Status
No patch
Source
NVD

MyHome Core

critical
Vulnerability
MyHome Core — Authentication Bypass
Severity
critical Critical risk
Affected Versions
<=4.4.5
CVE Reference
Patch Status
No patch
Source
NVD

WPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode

critical
Vulnerability
WPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode — Arbitrary file upload
Severity
critical Critical risk
Affected Versions
<=4.4.1
CVE Reference
Patch Status
No patch
Source
NVD

Booking for Appointments and Events Calendar – Amelia (Premium)

critical
Vulnerability
Booking for Appointments and Events Calendar – Amelia (Premium) — Privilege Escalation
Severity
critical Critical risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

SigmaForms Pro – AI Generated Forms

critical
Vulnerability
SigmaForms Pro – AI Generated Forms — Arbitrary file deletion
Severity
critical Critical risk
Affected Versions
<=1.4.11
CVE Reference
Patch Status
No patch
Source
NVD

Developer Tools

critical
Vulnerability
Developer Tools — CVE-2025-9314
Severity
critical Critical risk
Affected Versions
<=1.1.3
CVE Reference
Patch Status
No patch
Source
NVD

Embed HTML5 Game

critical
Vulnerability
Embed HTML5 Game — Properly restrict who can upload files via the plugin
Severity
critical Critical risk
Affected Versions
<=1.3
CVE Reference
Patch Status
No patch
Source
NVD

WatchMan-Site7

critical
Vulnerability
WatchMan-Site7 — Restrict access to its debugging console
Severity
critical Critical risk
Affected Versions
<=4.2.0
CVE Reference
Patch Status
No patch
Source
NVD

Forminator Forms – Contact Form, Payment Form & Custom Form Builder

high
Vulnerability
Forminator Forms – Contact Form, Payment Form & Custom Form Builder — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=1.57.0.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

LiteSpeed Cache

high
Vulnerability
LiteSpeed Cache — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=7.8.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

One User Avatar | User Profile Picture

high
Vulnerability
One User Avatar | User Profile Picture — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=2.5.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

TranslatePress – Translate Multilingual sites with AI Translation

high
Vulnerability
TranslatePress – Translate Multilingual sites with AI Translation — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=3.3.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Optimole – Optimize Images | Convert WebP & AVIF | CDN & Lazy Load | Image Optimization

high
Vulnerability
Optimole – Optimize Images | Convert WebP & AVIF | CDN & Lazy Load | Image Optimization — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=4.2.10
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

User Frontend

high
Vulnerability
User Frontend — Properly validate field type definitions and deserialises user-controlled post metadata when renderi
Severity
high High risk
Affected Versions
<=4.3.10
CVE Reference
Patch Status
No patch
Source
NVD

shared-files-pro

high
Vulnerability
shared-files-pro — Validate the file path supplied when creating a featured image
Severity
high High risk
Affected Versions
<=1.7.70
CVE Reference
Patch Status
No patch
Source
NVD

Ultimate Member

high
Vulnerability
Ultimate Member — Validate a submitted role selection when it cannot resolve the set of roles a profile form permits
Severity
high High risk
Affected Versions
<=2.13.0
CVE Reference
Patch Status
No patch
Source
NVD

wpForo Forum

high
Vulnerability
wpForo Forum — SQL Injection
Severity
high High risk
Affected Versions
<=2.4.17
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Booking for Appointments and Events Calendar – Amelia

high
Vulnerability
Booking for Appointments and Events Calendar – Amelia — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=2.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

User Registration & Membership

high
Vulnerability
User Registration & Membership — Perform a capability check when saving its login settings
Severity
high High risk
Affected Versions
<=5.2.6
CVE Reference
Patch Status
No patch
Source
NVD

WP Rocket

high
Vulnerability
WP Rocket — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=3.21.0.1
CVE Reference
Patch Status
No patch
Source
NVD

Customer Reviews for WooCommerce

high
Vulnerability
Customer Reviews for WooCommerce — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=5.106.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Rest Routes

high
Vulnerability
Rest Routes — Sanitize and validate a value taken from the URL of one of its public REST routes before using it in
Severity
high High risk
Affected Versions
<=5.5.5
CVE Reference
Patch Status
No patch
Source
NVD

SmartAIPress

high
Vulnerability
SmartAIPress — Perform a capability check on one of its AJAX actions and does not validate a user-supplied URL befo
Severity
high High risk
Affected Versions
<=1.2.0
CVE Reference
Patch Status
No patch
Source
NVD

User Profile Builder

high
Vulnerability
User Profile Builder — Properly restrict its front-end file upload feature
Severity
high High risk
Affected Versions
<=4.0.1
CVE Reference
Patch Status
No patch
Source
NVD

Appointment Booking Calendar Plugin and Scheduling Plugin

high
Vulnerability
Appointment Booking Calendar Plugin and Scheduling Plugin — Verify the amount actually paid against the server-side price staged for a booking when confirming a
Severity
high High risk
Affected Versions
<=1.6.3
CVE Reference
Patch Status
No patch
Source
NVD

HEL Online Classroom: AI-powered Online Classrooms

high
Vulnerability
HEL Online Classroom: AI-powered Online Classrooms — Perform any authorisation check on one of its REST API routes
Severity
high High risk
Affected Versions
<=1.0.3
CVE Reference
Patch Status
No patch
Source
NVD

SAML Single Sign On – SSO Login

high
Vulnerability
SAML Single Sign On – SSO Login — Authentication Bypass
Severity
high High risk
Affected Versions
<=5.4.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

geotargetingwp

high
Vulnerability
geotargetingwp — Sanitise or escape several parameters before reflecting them back in AJAX responses that are served
Severity
high High risk
Affected Versions
<=3.5.6.2
CVE Reference
Patch Status
No patch
Source
NVD

Customer Reviews for WooCommerce

high
Vulnerability
Customer Reviews for WooCommerce — Sanitise and escape the content of customer reviews received via one of its endpoints
Severity
high High risk
Affected Versions
<=5.118.0
CVE Reference
Patch Status
No patch
Source
NVD

Groundhogg — CRM, Newsletters, and Marketing Automation

high
Vulnerability
Groundhogg — CRM, Newsletters, and Marketing Automation — Validate or escape values submitted to some optional web form fields before storing them and outputt
Severity
high High risk
Affected Versions
<=4.5.13
CVE Reference
Patch Status
No patch
Source
NVD

ProfilePress

high
Vulnerability
ProfilePress — Unauthenticated attackers to install and activate arbitrary plugins by brute-forcing a weak 32-bit c
Severity
high High risk
Affected Versions
<=4.17.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Affiliate Super Assistent

high
Vulnerability
Affiliate Super Assistent — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=1.10.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Listdom: AI-powered Business Directory with Classifieds Ads Listings

high
Vulnerability
Listdom: AI-powered Business Directory with Classifieds Ads Listings — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=5.8.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Support Genix – Helpdesk, AI Chatbot, Knowledge Base & Customer Support Ticketing System

high
Vulnerability
Support Genix – Helpdesk, AI Chatbot, Knowledge Base & Customer Support Ticketing System — Authentication Bypass leading to Administrator Account Takeover
Severity
high High risk
Affected Versions
<=1.4.52
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Frontend Admin by DynamiApps

high
Vulnerability
Frontend Admin by DynamiApps — Arbitrary file deletion
Severity
high High risk
Affected Versions
<=3.29.12
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Master Addons for Elementor – Elementor Addons, Widgets, Mega Menu Builder, Popup Builder, Widget Builder & Template Kits

high
Vulnerability
Master Addons for Elementor – Elementor Addons, Widgets, Mega Menu Builder, Popup Builder, Widget Builder & Template Kits — Arbitrary File Upload
Severity
high High risk
Affected Versions
<=3.1.9
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Welcart e-Commerce

high
Vulnerability
Welcart e-Commerce — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=2.12.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Gravity Forms

high
Vulnerability
Gravity Forms — Arbitrary File Upload
Severity
high High risk
Affected Versions
<=3.0.2
CVE Reference
Patch Status
No patch
Source
NVD

FS-Poster

high
Vulnerability
FS-Poster — Remote Code Execution
Severity
high High risk
Affected Versions
<=8.0.1
CVE Reference
Patch Status
No patch
Source
NVD

WP File Download

high
Vulnerability
WP File Download — Arbitrary file deletion
Severity
high High risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

Advanced Custom Fields: Extended

high
Vulnerability
Advanced Custom Fields: Extended — Verify that the requester is authorized to edit the targeted user account in the update-user action
Severity
high High risk
Affected Versions
<=0.9.2.7
CVE Reference
Patch Status
No patch
Source
NVD

Photo Gallery by 10Web

high
Vulnerability
Photo Gallery by 10Web — Escape two request parameters before reflecting them into input-attribute values on its admin pages
Severity
high High risk
Affected Versions
<=1.8.44
CVE Reference
Patch Status
No patch
Source
NVD

DevKit Pro

high
Vulnerability
DevKit Pro — Missing Authorization
Severity
high High risk
Affected Versions
<=2.3.0
CVE Reference
Patch Status
No patch
Source
NVD

User Frontend

high
Vulnerability
User Frontend — Prevent user-supplied field values from being deserialized when a submitted post is reopened in its
Severity
high High risk
Affected Versions
<=4.3.11
CVE Reference
Patch Status
No patch
Source
NVD

JetBackup

high
Vulnerability
JetBackup — Verify the role or capabilities of the account it preserves across a restore or migration before gra
Severity
high High risk
Affected Versions
<=3.1.23.5
CVE Reference
Patch Status
No patch
Source
NVD

Social Media Share Buttons & Social Sharing Icons

high
Vulnerability
Social Media Share Buttons & Social Sharing Icons — Properly escape a value taken from the incoming request before outputting it in an inline JavaScript
Severity
high High risk
Affected Versions
<=3.0.1
CVE Reference
Patch Status
No patch
Source
NVD

RegistrationMagic

high
Vulnerability
RegistrationMagic — Escape a registration form field value before outputting it in an HTML attribute on an administrativ
Severity
high High risk
Affected Versions
<=6.0.9.9
CVE Reference
Patch Status
No patch
Source
NVD

Advanced Custom Fields: Extended

high
Vulnerability
Advanced Custom Fields: Extended — Restrict the role submitted through its front-end user forms to the roles the form actually offers
Severity
high High risk
Affected Versions
<=0.9.2.7
CVE Reference
Patch Status
No patch
Source
NVD

FAQ Builder AYS

high
Vulnerability
FAQ Builder AYS — Sanitize or escape content submitted by unauthenticated visitors before storing it and outputting it
Severity
high High risk
Affected Versions
<=1.8.5
CVE Reference
Patch Status
No patch
Source
NVD

Simple Ajax Chat

high
Vulnerability
Simple Ajax Chat — Escape chat message content before rendering it
Severity
high High risk
Affected Versions
<=20260827
CVE Reference
Patch Status
No patch
Source
NVD

OAuth Single Sign On

high
Vulnerability
OAuth Single Sign On — Verify the identity assertion returned by its Steam single sign-on flow
Severity
high High risk
Affected Versions
<=7.0.1
CVE Reference
Patch Status
No patch
Source
NVD

Broken Link Checker

high
Vulnerability
Broken Link Checker — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=2.4.13
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Auto x LINE

high
Vulnerability
Auto x LINE — Have authorization checks in some of its REST endpoints
Severity
high High risk
Affected Versions
<=1.0.0
CVE Reference
Patch Status
No patch
Source
NVD

Smart Slider 3

medium
Vulnerability
Smart Slider 3 — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.5.1.38
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Avada (Fusion) Builder

medium
Vulnerability
Avada (Fusion) Builder — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.15.6
CVE Reference
Patch Status
No patch
Source
NVD

Tutor LMS – eLearning and online course solution

medium
Vulnerability
Tutor LMS – eLearning and online course solution — Remote Code Execution limited to zero-argument function invocation
Severity
medium Medium risk
Affected Versions
<=4.0.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

LiteSpeed Cache

medium
Vulnerability
LiteSpeed Cache — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=7.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Shared Files

medium
Vulnerability
Shared Files — CVE-2026-12513
Severity
medium Medium risk
Affected Versions
<=1.7.67
CVE Reference
Patch Status
No patch
Source
NVD

Shared Files

medium
Vulnerability
Shared Files — CVE-2026-12514
Severity
medium Medium risk
Affected Versions
<=1.7.67
CVE Reference
Patch Status
No patch
Source
NVD

User Frontend

medium
Vulnerability
User Frontend — Restrict access to its user directory search endpoint
Severity
medium Medium risk
Affected Versions
<=4.3.10
CVE Reference
Patch Status
No patch
Source
NVD

ElementsKit Pro

medium
Vulnerability
ElementsKit Pro — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.10.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WCFM Marketplace

medium
Vulnerability
WCFM Marketplace — Correctly verify that the person requesting a refund owns the order
Severity
medium Medium risk
Affected Versions
<=3.8.2
CVE Reference
Patch Status
No patch
Source
NVD

Breeze Cache

medium
Vulnerability
Breeze Cache — Sanitise a value taken from the request before using it to build the paths of the files it caches
Severity
medium Medium risk
Affected Versions
<=2.5.13
CVE Reference
Patch Status
No patch
Source
NVD

User Registration & Membership

medium
Vulnerability
User Registration & Membership — Verify that the account whose pending email change is being cancelled belongs to the user making the
Severity
medium Medium risk
Affected Versions
<=5.2.5
CVE Reference
Patch Status
No patch
Source
NVD

GiveWP – Donation Plugin and Fundraising Platform

medium
Vulnerability
GiveWP – Donation Plugin and Fundraising Platform — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.14.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

All-in-One WP Migration Unlimited Extension

medium
Vulnerability
All-in-One WP Migration Unlimited Extension — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.84
CVE Reference
Patch Status
No patch
Source
NVD

Rejected reason: This CVE ID was assigned to a reported vulnerability in the Customer Reviews for WooCommerce

medium
Vulnerability
Rejected reason: This CVE ID was assigned to a reported vulnerability in the Customer Reviews for WooCommerce — CVE-2026-14942
Severity
medium Medium risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

Envira Gallery

medium
Vulnerability
Envira Gallery — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.12.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Everest Forms

medium
Vulnerability
Everest Forms — Server-Side Request Forgery
Severity
medium Medium risk
Affected Versions
<=3.4.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

MemberHero

medium
Vulnerability
MemberHero — Restrict which account fields can be supplied during its frontend registration process
Severity
medium Medium risk
Affected Versions
<=6.9
CVE Reference
Patch Status
No patch
Source
NVD

Newsletters

medium
Vulnerability
Newsletters — Generate its API key using a sufficiently random source
Severity
medium Medium risk
Affected Versions
<=4.17
CVE Reference
Patch Status
No patch
Source
NVD

Newsletters

medium
Vulnerability
Newsletters — Perform any nonce or capability check when saving one of its settings screens
Severity
medium Medium risk
Affected Versions
<=4.17
CVE Reference
Patch Status
No patch
Source
NVD

MStore API

medium
Vulnerability
MStore API — Verify that the order targeted by one of its delivery endpoints belongs to the requester
Severity
medium Medium risk
Affected Versions
<=4.21.1
CVE Reference
Patch Status
No patch
Source
NVD

MStore API

medium
Vulnerability
MStore API — Verify that the order targeted by its wallet payment handling belongs to the requester
Severity
medium Medium risk
Affected Versions
<=4.21.1
CVE Reference
Patch Status
No patch
Source
NVD

Catfolders Document Gallery Pro

medium
Vulnerability
Catfolders Document Gallery Pro — Authorise some of its REST API routes
Severity
medium Medium risk
Affected Versions
<=2.0.7
CVE Reference
Patch Status
No patch
Source
NVD

User Profile Builder

medium
Vulnerability
User Profile Builder — Escape the output of one of its optional shortcodes
Severity
medium Medium risk
Affected Versions
<=4.0.1
CVE Reference
Patch Status
No patch
Source
NVD

User Profile Builder

medium
Vulnerability
User Profile Builder — Validate the type of data being deserialized when importing a configuration file
Severity
medium Medium risk
Affected Versions
<=4.0.1
CVE Reference
Patch Status
No patch
Source
NVD

HEL Online Classroom: AI-powered Online Classrooms

medium
Vulnerability
HEL Online Classroom: AI-powered Online Classrooms — Have any authorisation or authentication check when saving its settings
Severity
medium Medium risk
Affected Versions
<=1.0.3
CVE Reference
Patch Status
No patch
Source
NVD

HEL Online Classroom: AI-powered Online Classrooms

medium
Vulnerability
HEL Online Classroom: AI-powered Online Classrooms — Perform authorisation checks on its REST API routes and does not consistently enforce the per-class
Severity
medium Medium risk
Affected Versions
<=1.0.3
CVE Reference
Patch Status
No patch
Source
NVD

Rank Math SEO

medium
Vulnerability
Rank Math SEO — Check that the user requesting an automated SEO fix holds the capability WordPress itself requires f
Severity
medium Medium risk
Affected Versions
<=1.0.277
CVE Reference
Patch Status
No patch
Source
NVD

Stripe Payment Forms by WP Full Pay

medium
Vulnerability
Stripe Payment Forms by WP Full Pay — Verify that a subscription belongs to the customer bound to the requesting customer-portal session b
Severity
medium Medium risk
Affected Versions
<=8.5.5
CVE Reference
Patch Status
No patch
Source
NVD

WP Ultimate CSV Importer

medium
Vulnerability
WP Ultimate CSV Importer — Properly sanitise and escape imported field values before using them in a SQL statement
Severity
medium Medium risk
Affected Versions
<=9.0
CVE Reference
Patch Status
No patch
Source
NVD

MasterStudy LMS

medium
Vulnerability
MasterStudy LMS — Verify the amount
Severity
medium Medium risk
Affected Versions
<=3.7.40
CVE Reference
Patch Status
No patch
Source
NVD

MasterStudy LMS

medium
Vulnerability
MasterStudy LMS — Validate a redirect parameter supplied during user registration before using it
Severity
medium Medium risk
Affected Versions
<=3.7.43
CVE Reference
Patch Status
No patch
Source
NVD

Frontend Admin by DynamiApps

medium
Vulnerability
Frontend Admin by DynamiApps — Perform a capability check on one of its AJAX actions
Severity
medium Medium risk
Affected Versions
<=3.29.11
CVE Reference
Patch Status
No patch
Source
NVD

SOGO Add Script to Individual Pages Header Footer

medium
Vulnerability
SOGO Add Script to Individual Pages Header Footer — Sanitise or escape the custom header/footer script values saved from its post metabox
Severity
medium Medium risk
Affected Versions
<=3.9
CVE Reference
Patch Status
No patch
Source
NVD

WPvivid — Backup, Migration & Staging

medium
Vulnerability
WPvivid — Backup, Migration & Staging — Validate the destination of files extracted from a backup package during restoration
Severity
medium Medium risk
Affected Versions
<=0.9.133
CVE Reference
Patch Status
No patch
Source
NVD

Really Simple Security

medium
Vulnerability
Really Simple Security — Check that the user is allowed to install Really Simple Security WordPress plugin before 9
Severity
medium Medium risk
Affected Versions
<=9.8.0
CVE Reference
Patch Status
No patch
Source
NVD

爱采集数据采集和发布插件

medium
Vulnerability
爱采集数据采集和发布插件 — Restrict which of its handler methods a request may invoke
Severity
medium Medium risk
Affected Versions
<=1.0.0
CVE Reference
Patch Status
No patch
Source
NVD

Frontend Admin by DynamiApps

medium
Vulnerability
Frontend Admin by DynamiApps — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.29.11
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Live Composer – Free WordPress Website Builder

medium
Vulnerability
Live Composer – Free WordPress Website Builder — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.1.19
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Live Composer – Free WordPress Website Builder

medium
Vulnerability
Live Composer – Free WordPress Website Builder — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.1.19
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Shopping Cart & eCommerce Store

medium
Vulnerability
Shopping Cart & eCommerce Store — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=5.9.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Persistent Login

medium
Vulnerability
Persistent Login — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=3.1.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 700+ Patterns, 58 Blocks & Templates

medium
Vulnerability
Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 700+ Patterns, 58 Blocks & Templates — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=2.2.17
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor

medium
Vulnerability
User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.0.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Photo Gallery by Ays – Responsive Image Gallery

medium
Vulnerability
Photo Gallery by Ays – Responsive Image Gallery — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=6.8.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

LearnPress

medium
Vulnerability
LearnPress — SQL Injection
Severity
medium Medium risk
Affected Versions
<=4.4.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Blocksy Companion

medium
Vulnerability
Blocksy Companion — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.1.51
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor

medium
Vulnerability
User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.0.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

BetterDocs – AI Documentation, Knowledge Base, Docs, Wikis, FAQ with Chatbot

medium
Vulnerability
BetterDocs – AI Documentation, Knowledge Base, Docs, Wikis, FAQ with Chatbot — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.8.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Charitable – Donation & Fundraising Platform (Donation Forms, Recurring Donations & Fundraising Campaigns)

medium
Vulnerability
Charitable – Donation & Fundraising Platform (Donation Forms, Recurring Donations & Fundraising Campaigns) — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=1.8.12.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

KiviCare

medium
Vulnerability
KiviCare — Perform authorization checks on some of its REST endpoints
Severity
medium Medium risk
Affected Versions
<=4.5.5
CVE Reference
Patch Status
No patch
Source
NVD

WP Fastest Cache

medium
Vulnerability
WP Fastest Cache — Include a set of tracking-related query parameters in its page-cache key while still caching pages r
Severity
medium Medium risk
Affected Versions
<=1.5.1
CVE Reference
Patch Status
No patch
Source
NVD

MW WP Form

medium
Vulnerability
MW WP Form — Prevent shortcodes in user-submitted values from being executed when it merges those values into a m
Severity
medium Medium risk
Affected Versions
<=5.1.5
CVE Reference
Patch Status
No patch
Source
NVD

WPBakery Page Builder

medium
Vulnerability
WPBakery Page Builder — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=8.7.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Live Composer – Free WordPress Website Builder

medium
Vulnerability
Live Composer – Free WordPress Website Builder — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.1.19
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Live Composer – Free WordPress Website Builder

medium
Vulnerability
Live Composer – Free WordPress Website Builder — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.1.19
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Simple Membership

medium
Vulnerability
Simple Membership — Authentication Bypass leading to Administrator Account Takeover
Severity
medium Medium risk
Affected Versions
<=4.8.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Recipe Maker Premium

medium
Vulnerability
WP Recipe Maker Premium — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=10.5.0
CVE Reference
Patch Status
No patch
Source
NVD

Ultimate Before After Image Slider & Gallery

medium
Vulnerability
Ultimate Before After Image Slider & Gallery — Properly escape the slider's after-label value before its bundled client-side script re-injects it i
Severity
medium Medium risk
Affected Versions
<=4.7.19
CVE Reference
Patch Status
No patch
Source
NVD

Ultimate Before After Image Slider & Gallery

medium
Vulnerability
Ultimate Before After Image Slider & Gallery — Properly escape the slider's before-label value before its bundled client-side script re-injects it
Severity
medium Medium risk
Affected Versions
<=4.7.19
CVE Reference
Patch Status
No patch
Source
NVD

Booking for Appointments and Events Calendar

medium
Vulnerability
Booking for Appointments and Events Calendar — Require authentication or a valid request token before running the post-booking action chain
Severity
medium Medium risk
Affected Versions
<=2.4.9
CVE Reference
Patch Status
No patch
Source
NVD

MotoPress Appointment Booking

medium
Vulnerability
MotoPress Appointment Booking — Perform an authorization or ownership check when handling a user-supplied booking identifier on an u
Severity
medium Medium risk
Affected Versions
<=2.4.8
CVE Reference
Patch Status
No patch
Source
NVD

Solace Extra

medium
Vulnerability
Solace Extra — Perform any authorization or post-status checks in one of its AJAX actions
Severity
medium Medium risk
Affected Versions
<=1.7.0
CVE Reference
Patch Status
No patch
Source
NVD

Gutentor

medium
Vulnerability
Gutentor — Apply the correct context restriction to one of its REST endpoints
Severity
medium Medium risk
Affected Versions
<=4.0.6
CVE Reference
Patch Status
No patch
Source
NVD

Ultimate Member

medium
Vulnerability
Ultimate Member — Check whether a comment has been approved
Severity
medium Medium risk
Affected Versions
<=2.13.0
CVE Reference
Patch Status
No patch
Source
NVD

Comments

medium
Vulnerability
Comments — Validate a value used to build a database query
Severity
medium Medium risk
Affected Versions
<=7.6.66
CVE Reference
Patch Status
No patch
Source
NVD

Social Media Share Buttons & Social Sharing Icons

medium
Vulnerability
Social Media Share Buttons & Social Sharing Icons — Escape the post title before outputting it in an inline JavaScript event handler
Severity
medium Medium risk
Affected Versions
<=3.0.1
CVE Reference
Patch Status
No patch
Source
NVD

MultiVendorX

medium
Vulnerability
MultiVendorX — Have proper authorisation controls on one of its REST API listing routes
Severity
medium Medium risk
Affected Versions
<=5.0.15
CVE Reference
Patch Status
No patch
Source
NVD

GamiPress

medium
Vulnerability
GamiPress — Properly restrict its video watch-tracking functionality
Severity
medium Medium risk
Affected Versions
<=7.9.9.6
CVE Reference
Patch Status
No patch
Source
NVD

Rank Math SEO

medium
Vulnerability
Rank Math SEO — Check whether a post is password protected before using its content to build publicly generated SEO
Severity
medium Medium risk
Affected Versions
<=1.0.277.1
CVE Reference
Patch Status
No patch
Source
NVD

Rank Math SEO

medium
Vulnerability
Rank Math SEO — Verify that the metadata row being updated belongs to the object the user was authorised against
Severity
medium Medium risk
Affected Versions
<=1.0.277
CVE Reference
Patch Status
No patch
Source
NVD

FormLayer

medium
Vulnerability
FormLayer — Perform any authorization check before returning a form's full stored configuration in the response
Severity
medium Medium risk
Affected Versions
<=1.0.9
CVE Reference
Patch Status
No patch
Source
NVD

CatalogX

medium
Vulnerability
CatalogX — Sanitise or escape content that an unauthenticated user can store before including it in the product
Severity
medium Medium risk
Affected Versions
<=6.1.3
CVE Reference
Patch Status
No patch
Source
NVD

MasterStudy LMS

medium
Vulnerability
MasterStudy LMS — Properly verify authorization when retrieving order line-item data
Severity
medium Medium risk
Affected Versions
<=3.7.46
CVE Reference
Patch Status
No patch
Source
NVD

MasterStudy LMS

medium
Vulnerability
MasterStudy LMS — Perform an authorization check before returning per-student course enrollment and progress data
Severity
medium Medium risk
Affected Versions
<=3.7.46
CVE Reference
Patch Status
No patch
Source
NVD

MasterStudy LMS

medium
Vulnerability
MasterStudy LMS — Restrict access to a REST route that lists an author's courses
Severity
medium Medium risk
Affected Versions
<=3.7.46
CVE Reference
Patch Status
No patch
Source
NVD

MasterStudy LMS

medium
Vulnerability
MasterStudy LMS — Perform an authorization check before returning a student's learning statistics
Severity
medium Medium risk
Affected Versions
<=3.7.46
CVE Reference
Patch Status
No patch
Source
NVD

WC Vendors

medium
Vulnerability
WC Vendors — Have CSRF protection on some of its front-end order shipment status actions
Severity
medium Medium risk
Affected Versions
<=2.7.2.1
CVE Reference
Patch Status
No patch
Source
NVD

WC Vendors

medium
Vulnerability
WC Vendors — Verify that the vendor submitting a front-end order shipment status change owns the referenced order
Severity
medium Medium risk
Affected Versions
<=2.7.2.1
CVE Reference
Patch Status
No patch
Source
NVD

WC Vendors

medium
Vulnerability
WC Vendors — Verify ownership or the object type of user-supplied IDs when saving product variations
Severity
medium Medium risk
Affected Versions
<=2.7.2.1
CVE Reference
Patch Status
No patch
Source
NVD

JetStyleManager for Gutenberg

medium
Vulnerability
JetStyleManager for Gutenberg — Have CSRF protection on some of its AJAX actions
Severity
medium Medium risk
Affected Versions
<=1.3.9
CVE Reference
Patch Status
No patch
Source
NVD

My Login

medium
Vulnerability
My Login — Enforce the network's registration setting when processing site signups on multisite installations
Severity
medium Medium risk
Affected Versions
<=7.2.0
CVE Reference
Patch Status
No patch
Source
NVD

WPvivid — Backup, Migration & Staging

medium
Vulnerability
WPvivid — Backup, Migration & Staging — Sanitise a user supplied list of identifiers before using it in a SQL query
Severity
medium Medium risk
Affected Versions
<=0.9.133
CVE Reference
Patch Status
No patch
Source
NVD

Easy Waveform Player

medium
Vulnerability
Easy Waveform Player — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.2.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

LiveJournal Shortcode

medium
Vulnerability
LiveJournal Shortcode — Validate and escape some of its shortcode attributes before outputting them back in a page/post wher
Severity
medium Medium risk
Affected Versions
<=1.1.1
CVE Reference
Patch Status
No patch
Source
NVD

Rejected reason: This CVE ID is a duplicate of CVE-2025-13542 and was never published. Both IDs were assigned to the same unauthenticated privilege escalation vulnerability in the DesignThemes LMS

medium
Vulnerability
Rejected reason: This CVE ID is a duplicate of CVE-2025-13542 and was never published. Both IDs were assigned to the same unauthenticated privilege escalation vulnerability in the DesignThemes LMS — CVE-2025-13398
Severity
medium Medium risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

Notification Bar for

medium
Vulnerability
Notification Bar for — CVE-2025-15481
Severity
medium Medium risk
Affected Versions
<=1.1.8
CVE Reference
Patch Status
No patch
Source
NVD

Passster

medium
Vulnerability
Passster — Handle input properly in an AJAX action
Severity
medium Medium risk
Affected Versions
<=4.2.24
CVE Reference
Patch Status
No patch
Source
NVD

Passster

medium
Vulnerability
Passster — CVE-2025-15490
Severity
medium Medium risk
Affected Versions
<=4.2.26
CVE Reference
Patch Status
No patch
Source
NVD

Wp Edit Password Protected

medium
Vulnerability
Wp Edit Password Protected — Protecting page content, but this protection can be bypassed by using the REST API
Severity
medium Medium risk
Affected Versions
<=1.3.5
CVE Reference
Patch Status
No patch
Source
NVD

Yoast SEO Premium

medium
Vulnerability
Yoast SEO Premium — Sanitize control characters from redirect origins before writing them to the site's Apache configura
Severity
medium Medium risk
Affected Versions
<=27.6.1
CVE Reference
Patch Status
No patch
Source
NVD

User Frontend

medium
Vulnerability
User Frontend — Enforce its subscription-purchase requirement when processing frontend post submissions
Severity
medium Medium risk
Affected Versions
<=4.3.11
CVE Reference
Patch Status
No patch
Source
NVD

HIPAA FORMS

medium
Vulnerability
HIPAA FORMS — Unauthenticated attackers to access protected AJAX endpoints
Severity
medium Medium risk
Affected Versions
<=3.2.0
CVE Reference
Patch Status
No patch
Source
NVD

Ajaxify Comments

medium
Vulnerability
Ajaxify Comments — HTTP Header Injection
Severity
medium Medium risk
Affected Versions
<=3.2
CVE Reference
Patch Status
No patch
Source
NVD

RegistrationMagic

medium
Vulnerability
RegistrationMagic — Validate the total price of a paid registration server-side
Severity
medium Medium risk
Affected Versions
<=6.0.9.9
CVE Reference
Patch Status
No patch
Source
NVD

RegistrationMagic

medium
Vulnerability
RegistrationMagic — Validate a client-supplied quantity multiplier when calculating the total price of a paid registrati
Severity
medium Medium risk
Affected Versions
<=6.0.9.9
CVE Reference
Patch Status
No patch
Source
NVD

Restrict User Access

medium
Vulnerability
Restrict User Access — Normalise the REST API route before checking it against the routes its content protection covers
Severity
medium Medium risk
Affected Versions
<=2.8.1
CVE Reference
Patch Status
No patch
Source
NVD

Brave

medium
Vulnerability
Brave — Prevent a URL parameter used to pre-fill a form field from being passed to WordPress's shortcode eng
Severity
medium Medium risk
Affected Versions
<=0.8.8
CVE Reference
Patch Status
No patch
Source
NVD

All in One SEO

medium
Vulnerability
All in One SEO — Sanitise and escape some content stored in posts before rendering it back in the post editor
Severity
medium Medium risk
Affected Versions
<=5.0.0.1
CVE Reference
Patch Status
No patch
Source
NVD

WP Express Checkout

medium
Vulnerability
WP Express Checkout — Verify server-side that a payment was actually completed before marking an order as paid
Severity
medium Medium risk
Affected Versions
<=2.4.9
CVE Reference
Patch Status
No patch
Source
NVD

Xpro Addons

medium
Vulnerability
Xpro Addons — Properly escape some of its widgets' settings before outputting them within HTML attributes
Severity
medium Medium risk
Affected Versions
<=1.7.4
CVE Reference
Patch Status
No patch
Source
NVD

Simple Membership MailChimp Integration

medium
Vulnerability
Simple Membership MailChimp Integration — Have CSRF checks in its settings page
Severity
medium Medium risk
Affected Versions
<=1.9.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Quiz and Survey Master (QSM)

low
Vulnerability
Quiz and Survey Master (QSM) — Check authorisation when returning question bank entries through one of its REST API routes
Severity
low Low risk
Affected Versions
<=11.2.4
CVE Reference
Patch Status
No patch
Source
NVD

Booking for Appointments and Events Calendar

low
Vulnerability
Booking for Appointments and Events Calendar — Check that a user holds the required capability before letting them change an appointment's status
Severity
low Low risk
Affected Versions
<=2.4.9
CVE Reference
Patch Status
No patch
Source
NVD

MasterStudy LMS

low
Vulnerability
MasterStudy LMS — Correctly restrict access to order information
Severity
low Low risk
Affected Versions
<=3.7.42
CVE Reference
Patch Status
No patch
Source
NVD

MW WP Form

low
Vulnerability
MW WP Form — Sanitise and escape some of its form settings before outputting them back in an admin dashboard page
Severity
low Low risk
Affected Versions
<=5.1.6
CVE Reference
Patch Status
No patch
Source
NVD

Rank Math SEO

low
Vulnerability
Rank Math SEO — Verify that the post whose schema it renders on the front end is publicly viewable
Severity
low Low risk
Affected Versions
<=1.0.277
CVE Reference
Patch Status
No patch
Source
NVD

Rank Math SEO

low
Vulnerability
Rank Math SEO — Verify that a user is allowed to edit the object being modified before updating its SEO indexing met
Severity
low Low risk
Affected Versions
<=1.0.277
CVE Reference
Patch Status
No patch
Source
NVD

Rank Math SEO

low
Vulnerability
Rank Math SEO — Verify that the requesting user is permitted to read the specific post referenced in a request befor
Severity
low Low risk
Affected Versions
<=1.0.277
CVE Reference
Patch Status
No patch
Source
NVD

Rank Math SEO

low
Vulnerability
Rank Math SEO — Perform a capability check when bulk metadata updates target taxonomy terms
Severity
low Low risk
Affected Versions
<=1.0.277
CVE Reference
Patch Status
No patch
Source
NVD

MasterStudy LMS

low
Vulnerability
MasterStudy LMS — Properly verify ownership of quiz question identifiers
Severity
low Low risk
Affected Versions
<=3.7.46
CVE Reference
Patch Status
No patch
Source
NVD

MasterStudy LMS

low
Vulnerability
MasterStudy LMS — Properly verify ownership of a curriculum object before acting on it
Severity
low Low risk
Affected Versions
<=3.7.46
CVE Reference
Patch Status
No patch
Source
NVD

Weaver Show Posts

low
Vulnerability
Weaver Show Posts — CVE-2023-3360
Severity
low Low risk
Affected Versions
<=1.8.1
CVE Reference
Patch Status
No patch
Source
NVD

Icegram Express

low
Vulnerability
Icegram Express — Properly escape a list description setting before outputting it within an HTML attribute
Severity
low Low risk
Affected Versions
<=5.8.6
CVE Reference
Patch Status
No patch
Source
NVD

Timetics

low
Vulnerability
Timetics — Enforce per-object ownership when updating appointments through its REST API
Severity
low Low risk
Affected Versions
<=1.0.61
CVE Reference
Patch Status
No patch
Source
NVD

GutenKit

low
Vulnerability
GutenKit — Validate or escape style settings saved against a post before using them to build the CSS it outputs
Severity
low Low risk
Affected Versions
<=2.5.1
CVE Reference
Patch Status
No patch
Source
NVD

WordPress Theme Vulnerabilities (3)

Nokri - Job Board WordPress

critical
Vulnerability
Nokri - Job Board WordPress — Privilege Escalation
Severity
critical Critical risk
Affected Versions
<=1.6.6
CVE Reference
Patch Status
No patch
Source
NVD

Divi

medium
Vulnerability
Divi — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.27.6
CVE Reference
Patch Status
No patch
Source
NVD

Divi

medium
Vulnerability
Divi — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.27.6
CVE Reference
Patch Status
No patch
Source
NVD

WordPress Core Vulnerabilities (0)

No vulnerabilities reported in this category this week.

Recommendations

1
Update immediately
Install the latest versions of all plugins, themes, and WordPress core.
2
Enable auto-updates
Turn on automatic updates for minor WordPress releases and plugins where possible.
3
Remove unused plugins
Deactivate and delete any plugins or themes you no longer use.
4
Run a security scan
Use our free WordPress security scanner to check your site for known vulnerabilities.
5
Monitor regularly
Set up uptime monitoring and periodic security scans to catch issues early.

Methodology

This report is compiled automatically from multiple trusted sources:

NIST National Vulnerability Database (NVD)
CVE records with CVSS severity scores
Wordfence Intelligence
WordPress-specific vulnerability data with patch information
Our Scanning Database
Vulnerabilities detected through active WordPress security scans

Tags

Related Posts