Vulnerability Report

WordPress Vulnerability Report: August 3 – August 10, 2026

275 WordPress vulnerabilities disclosed between August 3 – August 10, 2026. 17 critical, 59 high severity. 9 patched, 266 unpatched.

WPSentryAugust 10, 202655 min read

During the reporting period (August 3 – August 10, 2026), 275 WordPress security vulnerabilities were disclosed across plugins, themes, and core. This report aggregates data from the NIST National Vulnerability Database, Wordfence Intelligence, and our own scanning database.

Summary

275
Total
17
Critical
59
High
191
Medium
8
Low
9
Patched
Table of Contents 280 plugins & components

WordPress Plugin Vulnerabilities (267)

Easy Integration for Dropbox

critical
Vulnerability
Easy Integration for Dropbox — Perform authorization checks on several of its file-management AJAX actions that it also registers f
Severity
critical Critical risk
Affected Versions
<=2.2.0
CVE Reference
Patch Status
No patch
Source
NVD

Improve SEO

critical
Vulnerability
Improve SEO — Properly validate uploaded files
Severity
critical Critical risk
Affected Versions
<=2.0.11
CVE Reference
Patch Status
No patch
Source
NVD

Membership Plugin – Kadence Memberships

critical
Vulnerability
Membership Plugin – Kadence Memberships — Password reset link poisoning leading to account takeover
Severity
critical Critical risk
Affected Versions
<=4.0.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

OTP Login With Phone Number, OTP Verification

critical
Vulnerability
OTP Login With Phone Number, OTP Verification — Limit the number of OTP verification attempts or invalidate a one-time login code after a wrong gues
Severity
critical Critical risk
Affected Versions
<=1.8.71
CVE Reference
Patch Status
No patch
Source
NVD

Ajax Load More

critical
Vulnerability
Ajax Load More — Properly sanitise and escape a parameter before using it in a SQL query
Severity
critical Critical risk
Affected Versions
<=8.0.1
CVE Reference
Patch Status
No patch
Source
NVD

Custom Fields

critical
Vulnerability
Custom Fields — Validate a user-supplied file path before deletion
Severity
critical Critical risk
Affected Versions
<=1.5.1
CVE Reference
Patch Status
No patch
Source
NVD

Easy Post Submission

critical
Vulnerability
Easy Post Submission — Unauthorized modification of data
Severity
critical Critical risk
Affected Versions
<=2.3.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Multi Uploader for Gravity Forms

critical
Vulnerability
Multi Uploader for Gravity Forms — Unauthorized arbitrary media deletion
Severity
critical Critical risk
Affected Versions
<=1.1.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WPCargo Track & Trace

critical
Vulnerability
WPCargo Track & Trace — Properly sanitise and escape a parameter before using it in a SQL statement
Severity
critical Critical risk
Affected Versions
<=8.0.4
CVE Reference
Patch Status
No patch
Source
NVD

Drag and Drop Multiple File Upload for WooCommerce

critical
Vulnerability
Drag and Drop Multiple File Upload for WooCommerce — Prevent unauthenticated users from obtaining a valid nonce that is the only control gating its file-
Severity
critical Critical risk
Affected Versions
<=1.1.8
CVE Reference
Patch Status
No patch
Source
NVD

Premium SEO

critical
Vulnerability
Premium SEO — CVE-2026-14812
Severity
critical Critical risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

TrueBooker – Appointment Booking and Scheduler System

critical
Vulnerability
TrueBooker – Appointment Booking and Scheduler System — Account takeover
Severity
critical Critical risk
Affected Versions
<=1.2.3
CVE Reference
Patch Status
No patch
Source
NVD

TrueBooker – Appointment Booking and Scheduler System

critical
Vulnerability
TrueBooker – Appointment Booking and Scheduler System — Authorization bypass
Severity
critical Critical risk
Affected Versions
<=1.2.3
CVE Reference
Patch Status
No patch
Source
NVD

WP Events Manager

critical
Vulnerability
WP Events Manager — Validate the requested quantity when registering for a paid event and computes the price from the at
Severity
critical Critical risk
Affected Versions
<=2.2.5
CVE Reference
Patch Status
No patch
Source
NVD

MStore API

critical
Vulnerability
MStore API — Verify the payment with the payment gateway before marking an order as paid on several of its paymen
Severity
critical Critical risk
Affected Versions
<=4.21.0
CVE Reference
Patch Status
No patch
Source
NVD

Ajax Search Lite

critical
Vulnerability
Ajax Search Lite — Prevent the deserialization of untrusted input
Severity
critical Critical risk
Affected Versions
<=4.14.5
CVE Reference
Patch Status
No patch
Source
NVD

AI Copilot – Content Generator

critical
Vulnerability
AI Copilot – Content Generator — Authorization bypass
Severity
critical Critical risk
Affected Versions
<=1.5.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

ShopLentor – All-in-One WooCommerce Growth & Store Enhancement Plugin

high
Vulnerability
ShopLentor <= 3.3.7 - Authenticated (Administrator+) Arbitrary Function Execution via 'callback' Parameter via REST API
Severity
high High risk
Affected Versions
<=3.3.7
CVE Reference
Patch Status
3.3.8
Source
Wordfence
Plugin Page

Contact Form Extender for Divi – Submissions DB & Extra Fields

high
Vulnerability
Contact Form Extender for Divi Builder <= 1.0.6 - Unauthenticated Arbitrary File Deletion via Path Traversal
Severity
high High risk
Affected Versions
<=1.0.6
CVE Reference
N/A
Patch Status
1.0.7
Source
Wordfence
Plugin Page

Create Block

high
Vulnerability
Create Block — Correctly escape user-supplied text before writing it into a generated PHP pattern file
Severity
high High risk
Affected Versions
<=2.10.0
CVE Reference
Patch Status
No patch
Source
NVD

VikAppointments Service Booking Calendar

high
Vulnerability
VikAppointments Service Booking Calendar — Unauthenticated SQL injection
Severity
high High risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

VikRentItems – Flexible Rental Management System

high
Vulnerability
VikRentItems – Flexible Rental Management System — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=1.2.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Smart Popup by Supsystic

high
Vulnerability
Smart Popup by Supsystic — Privilege Escalation
Severity
high High risk
Affected Versions
<=1.12.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Dokan

high
Vulnerability
Dokan — Privilege Escalation
Severity
high High risk
Affected Versions
<=5.0.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

zportals

high
Vulnerability
zportals — Properly validate uploaded files
Severity
high High risk
Affected Versions
<=6.3.4
CVE Reference
Patch Status
No patch
Source
NVD

YayPricing

high
Vulnerability
YayPricing — Perform capability checks on several of its REST API routes
Severity
high High risk
Affected Versions
<=3.5.7
CVE Reference
Patch Status
No patch
Source
NVD

WP 2FA

high
Vulnerability
WP 2FA — Validate the second authentication factor when one of its supported methods is selected at login
Severity
high High risk
Affected Versions
<=4.1.0
CVE Reference
Patch Status
No patch
Source
NVD

miniOrange 2FA

high
Vulnerability
miniOrange 2FA — Bind the second factor being configured during the pre-login two-factor challenge to the target acco
Severity
high High risk
Affected Versions
<=6.2.7
CVE Reference
Patch Status
No patch
Source
NVD

Contest Gallery

high
Vulnerability
Contest Gallery — Route its front-end login through the standard WordPress authentication flow
Severity
high High risk
Affected Versions
<=30.0.7
CVE Reference
Patch Status
No patch
Source
NVD

Sunshine Photo Cart

high
Vulnerability
Sunshine Photo Cart — Perform access control checks in one of its AJAX actions
Severity
high High risk
Affected Versions
<=3.6.12
CVE Reference
Patch Status
No patch
Source
NVD

Bit Form

high
Vulnerability
Bit Form — Sanitize an uploaded signature image before storing it
Severity
high High risk
Affected Versions
<=3.2.0
CVE Reference
Patch Status
No patch
Source
NVD

Passster

high
Vulnerability
Passster — Perform a post-status check before returning post content from an unauthenticated REST endpoint
Severity
high High risk
Affected Versions
<=4.3.6
CVE Reference
Patch Status
No patch
Source
NVD

Passster

high
Vulnerability
Passster — Enforce its category-based content protection on the WordPress REST API
Severity
high High risk
Affected Versions
<=4.3.6
CVE Reference
Patch Status
No patch
Source
NVD

Passster

high
Vulnerability
Passster — CVE-2026-16604
Severity
high High risk
Affected Versions
<=4.3.6
CVE Reference
Patch Status
No patch
Source
NVD

MultiVendorX

high
Vulnerability
MultiVendorX — Verify that the store targeted through its REST API belongs to the requesting vendor
Severity
high High risk
Affected Versions
<=5.0.11
CVE Reference
Patch Status
No patch
Source
NVD

User Registration & Membership

high
Vulnerability
User Registration & Membership — Enforce the site's registration-disabled setting when processing registration-form submissions
Severity
high High risk
Affected Versions
<=5.2.6
CVE Reference
Patch Status
No patch
Source
NVD

Page and Post Restriction

high
Vulnerability
Page and Post Restriction — Sensitive Information Exposure
Severity
high High risk
Affected Versions
<=1.4.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

TableOn – WordPress Posts Table Filterable

high
Vulnerability
TableOn – WordPress Posts Table Filterable — Blind SQL Injection
Severity
high High risk
Affected Versions
<=1.0.5.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

ShopLentor

high
Vulnerability
ShopLentor — Arbitrary function execution
Severity
high High risk
Affected Versions
<=3.3.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Material Dashboard

high
Vulnerability
Material Dashboard — Unauthorized access and modification of data
Severity
high High risk
Affected Versions
<=1.4.10
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

LightSync Pro

high
Vulnerability
LightSync Pro — Arbitrary file uploads
Severity
high High risk
Affected Versions
<=2.1.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WPFormify – Stripe Payments with Form and Checkout

high
Vulnerability
WPFormify – Stripe Payments with Form and Checkout — Unauthorized modification and deletion of Stripe payment credentials
Severity
high High risk
Affected Versions
<=1.1.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

AI Chatbot & Workflow Automation by AIWU

high
Vulnerability
AI Chatbot & Workflow Automation by AIWU — Sensitive Information Exposure
Severity
high High risk
Affected Versions
<=1.4.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Search Analytics for WP

high
Vulnerability
Search Analytics for WP — Cross-Site Request Forgery
Severity
high High risk
Affected Versions
<=1.4.16
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

MailChimp Forms by MailMunch

high
Vulnerability
MailChimp Forms by MailMunch — Unauthorized modification of data
Severity
high High risk
Affected Versions
<=3.2.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Backup Migration

high
Vulnerability
Backup Migration — OS Command Injection
Severity
high High risk
Affected Versions
<=2.1.5.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

wp-downloadmanager

high
Vulnerability
wp-downloadmanager — An admin-privileged user (current_user_can('manage_downloads')) to upload arbitrary files via downlo
Severity
high High risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Content Egg – Affiliate Product Importer & Price Comparison

high
Vulnerability
Content Egg – Affiliate Product Importer & Price Comparison — Arbitrary File Deletion
Severity
high High risk
Affected Versions
<=11.3.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Independent Analytics

high
Vulnerability
Independent Analytics — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=2.15.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

wiseCampaign – WooCommerce Conversions Made Easy

high
Vulnerability
wiseCampaign – WooCommerce Conversions Made Easy — Unauthorized modification and disclosure of data
Severity
high High risk
Affected Versions
<=1.1.16
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

File Manager

high
Vulnerability
File Manager — Arbitrary file deletion
Severity
high High risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

FluentSMTP – WP SMTP Plugin with Amazon SES, SendGrid, MailGun, Postmark, Google and Any SMTP Provider

high
Vulnerability
FluentSMTP – WP SMTP Plugin with Amazon SES, SendGrid, MailGun, Postmark, Google and Any SMTP Provider — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=2.2.95
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Forminator Forms – Contact Form, Payment Form & Custom Form Builder

high
Vulnerability
Forminator Forms – Contact Form, Payment Form & Custom Form Builder — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=1.56.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WPMU DEV Dashboard

high
Vulnerability
WPMU DEV Dashboard — Authentication Bypass
Severity
high High risk
Affected Versions
<=5.0.0
CVE Reference
Patch Status
No patch
Source
NVD

Gutenberg Essential Blocks

high
Vulnerability
Gutenberg Essential Blocks — Restrict access to one of its public REST routes and over-fetches a non-public WooCommerce per-produ
Severity
high High risk
Affected Versions
<=6.4.0
CVE Reference
Patch Status
No patch
Source
NVD

Gutenberg Essential Blocks

high
Vulnerability
Gutenberg Essential Blocks — Verify that an attacker-supplied post type is publicly viewable before querying it in one of its pub
Severity
high High risk
Affected Versions
<=6.4.0
CVE Reference
Patch Status
No patch
Source
NVD

Checkimate — WooCommerce Checkout, Abandoned Cart Recovery & Order Bumps

high
Vulnerability
Checkimate — WooCommerce Checkout, Abandoned Cart Recovery & Order Bumps — Properly restrict access to its license-management functionality
Severity
high High risk
Affected Versions
<=1.0.13
CVE Reference
Patch Status
No patch
Source
NVD

Newsletters

high
Vulnerability
Newsletters — Authenticate or validate a bounce-processing request before fetching a user-supplied URL on the serv
Severity
high High risk
Affected Versions
<=4.16
CVE Reference
Patch Status
No patch
Source
NVD

Stripe Payment Forms by WP Full Pay

high
Vulnerability
Stripe Payment Forms by WP Full Pay — Verify that the caller owns the Stripe payment intent referenced by two unauthenticated payment-form
Severity
high High risk
Affected Versions
<=8.5.2
CVE Reference
Patch Status
No patch
Source
NVD

Events Manager

high
Vulnerability
Events Manager — Perform any authorization check on a REST route that serves temporarily stored file uploads
Severity
high High risk
Affected Versions
<=7.4
CVE Reference
Patch Status
No patch
Source
NVD

TranslatePress – Translate Multilingual sites with AI Translation

high
Vulnerability
TranslatePress – Translate Multilingual sites with AI Translation — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=3.2.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

FormGent – Next-Gen AI Form Builder for WordPress with Multi-Step, Quizzes, Payments & More

high
Vulnerability
FormGent – Next-Gen AI Form Builder for WordPress with Multi-Step, Quizzes, Payments & More — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=1.9.2
CVE Reference
Patch Status
No patch
Source
NVD

Creative Mail

high
Vulnerability
Creative Mail — Sanitize and escape a parameter before using in an SQL statement
Severity
high High risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

CoCart

high
Vulnerability
CoCart — Validate a user-supplied price value against the actual product price when items are added to the ca
Severity
high High risk
Affected Versions
<=4.9.0
CVE Reference
Patch Status
No patch
Source
NVD

Integrate PhonePe with WooCommerce

high
Vulnerability
Integrate PhonePe with WooCommerce — Validate that a verified payment transaction belongs to the order being marked as paid
Severity
high High risk
Affected Versions
<=1.2.1
CVE Reference
Patch Status
No patch
Source
NVD

Payment Gateway for Redsys & WooCommerce Lite

high
Vulnerability
Payment Gateway for Redsys & WooCommerce Lite — Verify the authenticity of incoming payment-provider notifications for one of its payment methods be
Severity
high High risk
Affected Versions
<=7.0.2
CVE Reference
Patch Status
No patch
Source
NVD

Payment Plugins for PayPal WooCommerce

high
Vulnerability
Payment Plugins for PayPal WooCommerce — Have proper authorization checks on a REST endpoint
Severity
high High risk
Affected Versions
<=2.0.20
CVE Reference
Patch Status
No patch
Source
NVD

miniOrange 2FA

high
Vulnerability
miniOrange 2FA — Correctly limit the number of second-factor verification attempts
Severity
high High risk
Affected Versions
<=6.2.8
CVE Reference
Patch Status
No patch
Source
NVD

WPC Name Your Price for WooCommerce

high
Vulnerability
WPC Name Your Price for WooCommerce — Enforce its server-side price allowlist for products configured in "Select" price mode
Severity
high High risk
Affected Versions
<=2.2.5
CVE Reference
Patch Status
No patch
Source
NVD

Password Protected — Lock Entire Site, Pages, Posts, Categories, and Partial Content

high
Vulnerability
Password Protected — Lock Entire Site, Pages, Posts, Categories, and Partial Content — Restrict REST API access to authenticated users when a specific option is enabled
Severity
high High risk
Affected Versions
<=2.8.4
CVE Reference
Patch Status
No patch
Source
NVD

Subscriptions for WooCommerce

high
Vulnerability
Subscriptions for WooCommerce — Verify the user's capability before installing and activating a Subscriptions for WooCommerce WordPr
Severity
high High risk
Affected Versions
<=2.0.1
CVE Reference
Patch Status
No patch
Source
NVD

Content Views

high
Vulnerability
Content Views — Perform a capability check on one of its AJAX actions and does not properly sanitise attacker-suppli
Severity
high High risk
Affected Versions
<=4.5
CVE Reference
Patch Status
No patch
Source
NVD

MStore API

high
Vulnerability
MStore API — Correctly verify the cryptographic signature of the token used to authenticate its phone-based login
Severity
high High risk
Affected Versions
<=4.21.0
CVE Reference
Patch Status
No patch
Source
NVD

MStore API

high
Vulnerability
MStore API — Perform authorization or purchase-ownership checks on its REST product-review creation route
Severity
high High risk
Affected Versions
<=4.21.0
CVE Reference
Patch Status
No patch
Source
NVD

Estatik Real Estate Plugin

high
Vulnerability
Estatik Real Estate Plugin — Bind its OAuth social login flow to the initiating user session
Severity
high High risk
Affected Versions
<=4.3.3
CVE Reference
Patch Status
No patch
Source
NVD

WP Maps

high
Vulnerability
WP Maps — Perform a capability check in one of its AJAX actions and does not properly validate a user-controll
Severity
high High risk
Affected Versions
<=4.9.7
CVE Reference
Patch Status
No patch
Source
NVD

Prime Slider Addons for Elementor – Widgets, Templates & Elementor Addons

medium
Vulnerability
Biggopti Library (Various Versions) - Cross-Site Scripting via display_id from Sigmative API
Severity
medium Medium risk
Affected Versions
<=4.4.5
CVE Reference
N/A
Patch Status
No patch
Source
Wordfence
Plugin Page

Smart Admin Assistant – Dashboard and Site Enhancements

medium
Vulnerability
Biggopti Library (Various Versions) - Cross-Site Scripting via display_id from Sigmative API
Severity
medium Medium risk
Affected Versions
<=2.2.0
CVE Reference
N/A
Patch Status
No patch
Source
Wordfence
Plugin Page

Ultimate Post Kit Addons for Elementor

medium
Vulnerability
Biggopti Library (Various Versions) - Cross-Site Scripting via display_id from Sigmative API
Severity
medium Medium risk
Affected Versions
<=4.2.0
CVE Reference
N/A
Patch Status
No patch
Source
Wordfence
Plugin Page

Pixel Gallery Addons for Elementor – Easy Grid, Creative Gallery, Drag and Drop Grid, Custom Grid Layout, Portfolio Gallery

medium
Vulnerability
Biggopti Library (Various Versions) - Cross-Site Scripting via display_id from Sigmative API
Severity
medium Medium risk
Affected Versions
<=2.1.14
CVE Reference
N/A
Patch Status
No patch
Source
Wordfence
Plugin Page

Live Copy Paste for Elementor – Cross Domain Copy Paste & Page Duplicator

medium
Vulnerability
Biggopti Library (Various Versions) - Cross-Site Scripting via display_id from Sigmative API
Severity
medium Medium risk
Affected Versions
<=1.5.4
CVE Reference
N/A
Patch Status
No patch
Source
Wordfence
Plugin Page

Element Pack Addons for Elementor – Elementor Widgets, Elementor Templates, Elementor Addons

medium
Vulnerability
Biggopti Library (Various Versions) - Cross-Site Scripting via display_id from Sigmative API
Severity
medium Medium risk
Affected Versions
<=8.7.14
CVE Reference
N/A
Patch Status
No patch
Source
Wordfence
Plugin Page

Ultimate Store Kit – Addon For WooCommerce, EDD and Elementor

medium
Vulnerability
Biggopti Library (Various Versions) - Cross-Site Scripting via display_id from Sigmative API
Severity
medium Medium risk
Affected Versions
<=3.0.7
CVE Reference
N/A
Patch Status
No patch
Source
Wordfence
Plugin Page

EmbedPress

medium
Vulnerability
EmbedPress — Validate user-supplied URLs before making server-side requests through unauthenticated endpoints
Severity
medium Medium risk
Affected Versions
<=4.6.1
CVE Reference
Patch Status
No patch
Source
NVD

wpForo Forum

medium
Vulnerability
wpForo Forum — Restrict which profile fields a member may set when editing their own account
Severity
medium Medium risk
Affected Versions
<=3.1.3
CVE Reference
Patch Status
No patch
Source
NVD

GDPR Framework By Data443

medium
Vulnerability
GDPR Framework By Data443 — Properly verify authorization or the identity of the data subject when recording cookie-consent choi
Severity
medium Medium risk
Affected Versions
<=2.4.0
CVE Reference
Patch Status
No patch
Source
NVD

Quiz and Survey Master (QSM)

medium
Vulnerability
Quiz and Survey Master (QSM) — Properly escape a question setting before outputting it into an unquoted HTML attribute
Severity
medium Medium risk
Affected Versions
<=11.2.2
CVE Reference
Patch Status
No patch
Source
NVD
medium
Vulnerability
Paid Membership Subscriptions — Verify that the subscription being modified through its change-subscription checkout belongs to the
Severity
medium Medium risk
Affected Versions
<=3.0.8
CVE Reference
Patch Status
No patch
Source
NVD

Database for Contact Form 7, WPforms, Elementor forms

medium
Vulnerability
Database for Contact Form 7, WPforms, Elementor forms — Properly sanitise and escape a parameter before using it in a SQL statement
Severity
medium Medium risk
Affected Versions
<=1.5.5
CVE Reference
Patch Status
No patch
Source
NVD

Visualizer

medium
Vulnerability
Visualizer — Restrict a user-supplied URL to safe address ranges before fetching it server-side
Severity
medium Medium risk
Affected Versions
<=4.0.6
CVE Reference
Patch Status
No patch
Source
NVD

Nested Pages

medium
Vulnerability
Nested Pages — Properly escape post titles before outputting them into HTML attributes on an administrative listing
Severity
medium Medium risk
Affected Versions
<=3.2.15
CVE Reference
Patch Status
No patch
Source
NVD

miniOrange 2FA

medium
Vulnerability
miniOrange 2FA — Restrict who can trigger its second-factor configuration OTP send
Severity
medium Medium risk
Affected Versions
<=6.2.7
CVE Reference
Patch Status
No patch
Source
NVD

Contest Gallery

medium
Vulnerability
Contest Gallery — Perform any capability or nonce check in one of its handlers
Severity
medium Medium risk
Affected Versions
<=30.0.7
CVE Reference
Patch Status
No patch
Source
NVD

Brizy

medium
Vulnerability
Brizy — Sanitize or escape featured-image focal-point coordinates submitted through one of its AJAX actions
Severity
medium Medium risk
Affected Versions
<=2.8.19
CVE Reference
Patch Status
No patch
Source
NVD

PowerPress Podcasting plugin by Blubrry

medium
Vulnerability
PowerPress Podcasting plugin by Blubrry — Sanitise and escape some of its Podcast Episode settings
Severity
medium Medium risk
Affected Versions
<=11.16.11
CVE Reference
Patch Status
No patch
Source
NVD

Clearfy Cache

medium
Vulnerability
Clearfy Cache — Perform a capability check in one of its admin-page dispatch paths
Severity
medium Medium risk
Affected Versions
<=2.4.3
CVE Reference
Patch Status
No patch
Source
NVD

Clearfy Cache

medium
Vulnerability
Clearfy Cache — Validate the redirect target in its Cyrlitera old-URL redirect handler
Severity
medium Medium risk
Affected Versions
<=2.4.3
CVE Reference
Patch Status
No patch
Source
NVD

Simple Google Calendar Outlook Events Widget

medium
Vulnerability
Simple Google Calendar Outlook Events Widget — Validate a user-supplied URL before performing a server-side request
Severity
medium Medium risk
Affected Versions
<=3.1.0
CVE Reference
Patch Status
No patch
Source
NVD

Wired Impact Volunteer Management

medium
Vulnerability
Wired Impact Volunteer Management — Have authorisation checks in one of its AJAX actions
Severity
medium Medium risk
Affected Versions
<=2.8.2
CVE Reference
Patch Status
No patch
Source
NVD

REST API Log

medium
Vulnerability
REST API Log — Bind the token protecting its log download feature to the log entry being requested
Severity
medium Medium risk
Affected Versions
<=1.7.1
CVE Reference
Patch Status
No patch
Source
NVD

Chat Widget: Floating Customer Support Button for 30+ Channels, Supporting SMS, Calls, and Chat

medium
Vulnerability
Chat Widget: Floating Customer Support Button for 30+ Channels, Supporting SMS, Calls, and Chat — Validate the type
Severity
medium Medium risk
Affected Versions
<=1.8.2
CVE Reference
Patch Status
No patch
Source
NVD

ERP: Complete HR, Accounting & CRM Suite with WooCommerce CRM Support

medium
Vulnerability
ERP: Complete HR, Accounting & CRM Suite with WooCommerce CRM Support — SQL Injection
Severity
medium Medium risk
Affected Versions
<=1.17.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

PrettyLinks – Affiliate Links, Link Branding, Link Tracking, Marketing and Stripe Payments Plugin

medium
Vulnerability
PrettyLinks – Affiliate Links, Link Branding, Link Tracking, Marketing and Stripe Payments Plugin — SQL Injection
Severity
medium Medium risk
Affected Versions
<=3.6.20
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Cost Calculator Builder

medium
Vulnerability
Cost Calculator Builder — Unauthorized access of sensitive data
Severity
medium Medium risk
Affected Versions
<=3.6.17
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Football Pool

medium
Vulnerability
Football Pool — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.13.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Orbit Fox: Duplicate Page, Menu Icons, SVG Support, Cookie Notice, Custom Fonts & More

medium
Vulnerability
Orbit Fox: Duplicate Page, Menu Icons, SVG Support, Cookie Notice, Custom Fonts & More — Sanitize uploaded SVG files when its SVG upload feature is enabled
Severity
medium Medium risk
Affected Versions
<=3.0.8
CVE Reference
Patch Status
No patch
Source
NVD

GDPR Cookie Compliance

medium
Vulnerability
GDPR Cookie Compliance — CVE-2026-16613
Severity
medium Medium risk
Affected Versions
<=5.1.0
CVE Reference
Patch Status
No patch
Source
NVD

WP Custom HTML Page

medium
Vulnerability
WP Custom HTML Page — Sanitise HTML stored through one of its custom page handlers
Severity
medium Medium risk
Affected Versions
<=0.6.2
CVE Reference
Patch Status
No patch
Source
NVD

GeoDirectory

medium
Vulnerability
GeoDirectory — Restrict a user-search handler to users allowed to list users
Severity
medium Medium risk
Affected Versions
<=2.8.168
CVE Reference
Patch Status
No patch
Source
NVD

DHL Shipping Germany for WooCommerce

medium
Vulnerability
DHL Shipping Germany for WooCommerce — Perform any authorization check (no capability
Severity
medium Medium risk
Affected Versions
<=4.0.1
CVE Reference
Patch Status
No patch
Source
NVD

MLSImport: IDX Plugin & MLS Plugin for Real Estate Listings

medium
Vulnerability
MLSImport: IDX Plugin & MLS Plugin for Real Estate Listings — Have authorisation and CSRF checks in one of its AJAX actions
Severity
medium Medium risk
Affected Versions
<=7.0.4
CVE Reference
Patch Status
No patch
Source
NVD

Groundhogg — CRM, Newsletters, and Marketing Automation

medium
Vulnerability
Groundhogg — CRM, Newsletters, and Marketing Automation — Insecure Direct Object Reference
Severity
medium Medium risk
Affected Versions
<=4.5.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

JoomSport – for Sports: Team & League, Football, Hockey & more

medium
Vulnerability
JoomSport – for Sports: Team & League, Football, Hockey & more — Time-based SQL Injection
Severity
medium Medium risk
Affected Versions
<=5.7.9
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP TripAdvisor Review Slider

medium
Vulnerability
WP TripAdvisor Review Slider — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=14.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Post Author – Author Box, Multiple Authors, Guest Authors & Custom Avatars

medium
Vulnerability
WP Post Author – Author Box, Multiple Authors, Guest Authors & Custom Avatars — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=3.9.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

User Access Manager

medium
Vulnerability
User Access Manager — Second-Order SQL Injection
Severity
medium Medium risk
Affected Versions
<=2.3.12
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Translate Multilingual sites – TranslatePress

medium
Vulnerability
Translate Multilingual sites – TranslatePress — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.2.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Seraphinite Accelerator

medium
Vulnerability
Seraphinite Accelerator — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.29.15
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Super Progressive Web Apps

medium
Vulnerability
Super Progressive Web Apps — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.2.43
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Contact Form 7 – Dynamic Text Extension

medium
Vulnerability
Contact Form 7 – Dynamic Text Extension — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=5.0.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Askeet

medium
Vulnerability
Askeet — SQL Injection
Severity
medium Medium risk
Affected Versions
<=3.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

SKT Skill Bar

medium
Vulnerability
SKT Skill Bar — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Xpro Addons

medium
Vulnerability
Xpro Addons — Unauthorized creation of data
Severity
medium Medium risk
Affected Versions
<=1.5.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Simple Yearly Archive

medium
Vulnerability
Simple Yearly Archive — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.2.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Layouts for WPBakery

medium
Vulnerability
Layouts for WPBakery — Unauthorized actions
Severity
medium Medium risk
Affected Versions
<=1.1.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Smash Balloon Social Photo Feed – Easy Social Feeds Plugin

medium
Vulnerability
Smash Balloon Social Photo Feed – Easy Social Feeds Plugin — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=6.11.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Udimi Tools

medium
Vulnerability
Udimi Tools — Unauthorized modification of data
Severity
medium Medium risk
Affected Versions
<=3.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Nexter Blocks

medium
Vulnerability
Nexter Blocks — Sanitize uploaded SVG files and allows SVG uploads for any user able to upload files (Author by defa
Severity
medium Medium risk
Affected Versions
<=5.0.2
CVE Reference
Patch Status
No patch
Source
NVD

EONSR AEO Agent

medium
Vulnerability
EONSR AEO Agent — Perform any authorisation check on one of its REST API routes and disables HTML sanitisation before
Severity
medium Medium risk
Affected Versions
<=3.7.9
CVE Reference
Patch Status
No patch
Source
NVD

SEO Redirection Plugin

medium
Vulnerability
SEO Redirection Plugin — Perform a capability check in one of its authenticated AJAX actions
Severity
medium Medium risk
Affected Versions
<=9.19
CVE Reference
Patch Status
No patch
Source
NVD

Google Authenticator

medium
Vulnerability
Google Authenticator — Verify a CSRF nonce when saving its two-factor setup
Severity
medium Medium risk
Affected Versions
<=0.56
CVE Reference
Patch Status
No patch
Source
NVD

tourmaster

medium
Vulnerability
tourmaster — CVE-2026-14240
Severity
medium Medium risk
Affected Versions
<=5.4.9
CVE Reference
Patch Status
No patch
Source
NVD

PeproDev WooCommerce Receipt Uploader (PeproDev WooCommerce Receipt Uploader

medium
Vulnerability
PeproDev WooCommerce Receipt Uploader (PeproDev WooCommerce Receipt Uploader — CVE-2026-14313
Severity
medium Medium risk
Affected Versions
<=2.8.0
CVE Reference
Patch Status
No patch
Source
NVD

PeproDev WooCommerce Receipt Uploader

medium
Vulnerability
PeproDev WooCommerce Receipt Uploader — Verify that a requested attachment belongs to the order referenced by its access token
Severity
medium Medium risk
Affected Versions
<=2.8.0
CVE Reference
Patch Status
No patch
Source
NVD

Estatik Real Estate Plugin

medium
Vulnerability
Estatik Real Estate Plugin — Properly enforce its anti-spam check or restrict the recipient routing of its property request form
Severity
medium Medium risk
Affected Versions
<=4.3.3
CVE Reference
Patch Status
No patch
Source
NVD

Welcart e-Commerce

medium
Vulnerability
Welcart e-Commerce — Properly sanitise a value taken from an imported CSV file before using it in a SQL statement
Severity
medium Medium risk
Affected Versions
<=2.11.32
CVE Reference
Patch Status
No patch
Source
NVD

ProfileGrid

medium
Vulnerability
ProfileGrid — Perform authorization checks before returning a group's member list
Severity
medium Medium risk
Affected Versions
<=6.0.0.0
CVE Reference
Patch Status
No patch
Source
NVD

Slick Slider

medium
Vulnerability
Slick Slider — Sanitize and escape a shortcode attribute value before outputting it in an HTML attribute
Severity
medium Medium risk
Affected Versions
<=0.5.3
CVE Reference
Patch Status
No patch
Source
NVD

AI Engine

medium
Vulnerability
AI Engine — Redact secret configuration values before exposing them in an admin page's inline script data
Severity
medium Medium risk
Affected Versions
<=3.6.4
CVE Reference
Patch Status
No patch
Source
NVD

Child Pages Card

medium
Vulnerability
Child Pages Card — Sanitise and escape some of its shortcode attributes before outputting them back in a page
Severity
medium Medium risk
Affected Versions
<=1.09
CVE Reference
Patch Status
No patch
Source
NVD

Slider, Gallery, and Carousel by MetaSlider – Image Slider, Video Slider

medium
Vulnerability
Slider, Gallery, and Carousel by MetaSlider – Image Slider, Video Slider — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.111.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Ad Inserter – Ad Manager & AdSense Ads

medium
Vulnerability
Ad Inserter – Ad Manager & AdSense Ads — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=2.8.16
CVE Reference
Patch Status
No patch
Source
NVD

Post Grid Gutenberg Blocks for News, Magazines, Blog Websites – PostX

medium
Vulnerability
Post Grid Gutenberg Blocks for News, Magazines, Blog Websites – PostX — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=5.0.13
CVE Reference
Patch Status
No patch
Source
NVD

LatePoint

medium
Vulnerability
LatePoint — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=5.3.2
CVE Reference
Patch Status
No patch
Source
NVD

Element Pack Addons for Elementor

medium
Vulnerability
Element Pack Addons for Elementor — Email Header Injection
Severity
medium Medium risk
Affected Versions
<=8.3.15
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

UsersWP – Front-end login form, User Registration, User Profile & Members Directory plugin for WP

medium
Vulnerability
UsersWP – Front-end login form, User Registration, User Profile & Members Directory plugin for WP — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.2.69
CVE Reference
Patch Status
No patch
Source
NVD

RealHomes Memberships

medium
Vulnerability
RealHomes Memberships — Verify that a membership payment actually completed
Severity
medium Medium risk
Affected Versions
<=3.1.0
CVE Reference
Patch Status
No patch
Source
NVD

Formidable Forms

medium
Vulnerability
Formidable Forms — Properly validate the status of a PayPal subscription payment before marking it complete
Severity
medium Medium risk
Affected Versions
<=6.32.1
CVE Reference
Patch Status
No patch
Source
NVD

WP Travel Engine

medium
Vulnerability
WP Travel Engine — Verify that an incoming PayPal payment notification was sent to the site's configured merchant accou
Severity
medium Medium risk
Affected Versions
<=6.8.2
CVE Reference
Patch Status
No patch
Source
NVD

GetPaid

medium
Vulnerability
GetPaid — Verify the authenticity of incoming Worldpay payment notifications
Severity
medium Medium risk
Affected Versions
<=2.8.55
CVE Reference
Patch Status
No patch
Source
NVD

Security Optimizer

medium
Vulnerability
Security Optimizer — Correctly validate requests to its optional IP-based login restriction feature
Severity
medium Medium risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

Tutor LMS

medium
Vulnerability
Tutor LMS — Properly verify enrollment when restricting access to protected course content
Severity
medium Medium risk
Affected Versions
<=3.9.14
CVE Reference
Patch Status
No patch
Source
NVD

Easy Booking

medium
Vulnerability
Easy Booking — Re-enforce a bookable product's configured minimum booking duration on the server side when adding t
Severity
medium Medium risk
Affected Versions
<=3.5.0
CVE Reference
Patch Status
No patch
Source
NVD

Events Made Easy

medium
Vulnerability
Events Made Easy — Bind the payment authorization token to the payment record being charged
Severity
medium Medium risk
Affected Versions
<=3.1.2
CVE Reference
Patch Status
No patch
Source
NVD

Simple Membership

medium
Vulnerability
Simple Membership — Verify that a PayPal payment notification was sent to the site's own configured merchant account bef
Severity
medium Medium risk
Affected Versions
<=4.7.7
CVE Reference
Patch Status
No patch
Source
NVD

Five Star Restaurant Reservations

medium
Vulnerability
Five Star Restaurant Reservations — Verify the authenticity of incoming payment notifications
Severity
medium Medium risk
Affected Versions
<=2.7.23
CVE Reference
Patch Status
No patch
Source
NVD

WP Hotel Booking

medium
Vulnerability
WP Hotel Booking — Ensure that room quantities and the resulting order total are non-negative when placing a booking
Severity
medium Medium risk
Affected Versions
<=2.3.3
CVE Reference
Patch Status
No patch
Source
NVD

WP Hotel Booking

medium
Vulnerability
WP Hotel Booking — Verify that a payment notification corresponds to a payment made to the site's own merchant account
Severity
medium Medium risk
Affected Versions
<=2.3.2
CVE Reference
Patch Status
No patch
Source
NVD

RegistrationMagic

medium
Vulnerability
RegistrationMagic — Compare the verified PayPal capture's amount
Severity
medium Medium risk
Affected Versions
<=6.0.9.5
CVE Reference
Patch Status
No patch
Source
NVD

Ninja Forms

medium
Vulnerability
Ninja Forms — Prevent user-supplied query-string input
Severity
medium Medium risk
Affected Versions
<=3.14.10
CVE Reference
Patch Status
No patch
Source
NVD

Event Booking Manager for WooCommerce (Pro)

medium
Vulnerability
Event Booking Manager for WooCommerce (Pro) — Validate the ticket price on the server during its native (non-WooCommerce) checkout
Severity
medium Medium risk
Affected Versions
<=5.0.3
CVE Reference
Patch Status
No patch
Source
NVD

DataPress (Dataverse Integration)

medium
Vulnerability
DataPress (Dataverse Integration) — Properly restrict access to its template rendering feature and exposes the viewing user's data to it
Severity
medium Medium risk
Affected Versions
<=2.91
CVE Reference
Patch Status
No patch
Source
NVD

Stream

medium
Vulnerability
Stream — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=4.2.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Ultra Addons for Contact Form 7

medium
Vulnerability
Ultra Addons for Contact Form 7 — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.5.43
CVE Reference
Patch Status
No patch
Source
NVD

Subscribe2

medium
Vulnerability
Subscribe2 — Properly escape a user-supplied value before reflecting it into a public subscription form
Severity
medium Medium risk
Affected Versions
<=10.46
CVE Reference
Patch Status
No patch
Source
NVD

Comments

medium
Vulnerability
Comments — Properly escape a user-supplied URL before outputting it inside an HTML attribute
Severity
medium Medium risk
Affected Versions
<=7.6.60
CVE Reference
Patch Status
No patch
Source
NVD

Subscriptions for WooCommerce

medium
Vulnerability
Subscriptions for WooCommerce — Verify that the requester owns the subscription being viewed before rendering its details
Severity
medium Medium risk
Affected Versions
<=2.0.1
CVE Reference
Patch Status
No patch
Source
NVD

BNE Testimonials

medium
Vulnerability
BNE Testimonials — Properly escape a shortcode attribute for a JavaScript context before echoing it into an inline scri
Severity
medium Medium risk
Affected Versions
<=2.0.8.2
CVE Reference
Patch Status
No patch
Source
NVD

Templately

medium
Vulnerability
Templately — Have an authorisation check on one of its request handlers
Severity
medium Medium risk
Affected Versions
<=3.7.1
CVE Reference
Patch Status
No patch
Source
NVD

Meow Gallery

medium
Vulnerability
Meow Gallery — Escape an attachment's alt text before outputting it into an attribute of the link it builds for lin
Severity
medium Medium risk
Affected Versions
<=5.5.2
CVE Reference
Patch Status
No patch
Source
NVD

MStore API

medium
Vulnerability
MStore API — Restrict its vendor-orders endpoint to the caller's own orders
Severity
medium Medium risk
Affected Versions
<=4.21.0
CVE Reference
Patch Status
No patch
Source
NVD

WP Maps

medium
Vulnerability
WP Maps — Perform a capability check in one of its AJAX actions and does not restrict the operation it dispatc
Severity
medium Medium risk
Affected Versions
<=4.9.7
CVE Reference
Patch Status
No patch
Source
NVD

WP Events Manager

medium
Vulnerability
WP Events Manager — Verify that an incoming payment notification originates from the site's configured merchant account
Severity
medium Medium risk
Affected Versions
<=2.2.5
CVE Reference
Patch Status
No patch
Source
NVD

Subscriptions for WooCommerce

medium
Vulnerability
Subscriptions for WooCommerce — Validate the payment amount or bind the PayPal order token to the order being completed on the WooCo
Severity
medium Medium risk
Affected Versions
<=2.0.1
CVE Reference
Patch Status
No patch
Source
NVD

Simple CAPTCHA with Cloudflare Turnstile

medium
Vulnerability
Simple CAPTCHA with Cloudflare Turnstile — Bind its Turnstile validation cache to the single-use challenge token in its Forminator integration
Severity
medium Medium risk
Affected Versions
<=1.42.0
CVE Reference
Patch Status
No patch
Source
NVD

ShareOpenly

medium
Vulnerability
ShareOpenly — CVE-2026-48094
Severity
medium Medium risk
Affected Versions
<=1.2.1
CVE Reference
Patch Status
No patch
Source
NVD

Code Embed

medium
Vulnerability
Code Embed — Stored Cross-Site Scripting (XSS)
Severity
medium Medium risk
Affected Versions
<=2.6.1
CVE Reference
Patch Status
No patch
Source
NVD

Easy Accordion

medium
Vulnerability
Easy Accordion — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.1.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Newsletters

medium
Vulnerability
Newsletters — Restrict the classes allowed when unserialising a value taken from a public form submission
Severity
medium Medium risk
Affected Versions
<=4.16
CVE Reference
Patch Status
No patch
Source
NVD

Newsletters

medium
Vulnerability
Newsletters — Strictly compare its API authentication key
Severity
medium Medium risk
Affected Versions
<=4.16
CVE Reference
Patch Status
No patch
Source
NVD

Appointment Hour Booking

medium
Vulnerability
Appointment Hour Booking — Validate a client-supplied booking price against the server-side configured service price
Severity
medium Medium risk
Affected Versions
<=1.5.88
CVE Reference
Patch Status
No patch
Source
NVD

Link Library

medium
Vulnerability
Link Library — Sanitise and escape a parameter before reflecting it back in a response
Severity
medium Medium risk
Affected Versions
<=7.9.4
CVE Reference
Patch Status
No patch
Source
NVD

YMC Filter

medium
Vulnerability
YMC Filter — Sanitize and escape a layout builder setting before outputting it on a public endpoint
Severity
medium Medium risk
Affected Versions
<=3.12.8
CVE Reference
Patch Status
No patch
Source
NVD

YMC Filter

medium
Vulnerability
YMC Filter — Sanitize SVG files uploaded through one of its icon upload features and permits their upload by low-
Severity
medium Medium risk
Affected Versions
<=3.12.9
CVE Reference
Patch Status
No patch
Source
NVD

WP Statistics

medium
Vulnerability
WP Statistics — Perform a capability check on a set of dashboard analytics AJAX handlers
Severity
medium Medium risk
Affected Versions
<=14.16.10
CVE Reference
Patch Status
No patch
Source
NVD

Dokan: AI Powered WooCommerce Multivendor Marketplace Solution

medium
Vulnerability
Dokan: AI Powered WooCommerce Multivendor Marketplace Solution — Verify that a downloadable product belongs to the requesting vendor before granting download permiss
Severity
medium Medium risk
Affected Versions
<=5.0.11
CVE Reference
Patch Status
No patch
Source
NVD

Admin Safety Guard — Login Security, Limit Logins, 2FA & Brute Force Protection

medium
Vulnerability
Admin Safety Guard — Login Security, Limit Logins, 2FA & Brute Force Protection — Perform any capability check on one of its REST API endpoints
Severity
medium Medium risk
Affected Versions
<=1.4.0
CVE Reference
Patch Status
No patch
Source
NVD

WP Directory Kit

medium
Vulnerability
WP Directory Kit — Sanitize and escape a parameter before using it in a SQL statement through one of its authenticated
Severity
medium Medium risk
Affected Versions
<=1.5.5
CVE Reference
Patch Status
No patch
Source
NVD

WP Directory Kit

medium
Vulnerability
WP Directory Kit — Perform authorization or nonce checks on one of its authenticated AJAX actions
Severity
medium Medium risk
Affected Versions
<=1.5.5
CVE Reference
Patch Status
No patch
Source
NVD

WP Directory Kit

medium
Vulnerability
WP Directory Kit — Perform authorization or nonce checks on one of its authenticated AJAX actions
Severity
medium Medium risk
Affected Versions
<=1.5.5
CVE Reference
Patch Status
No patch
Source
NVD

WP Directory Kit

medium
Vulnerability
WP Directory Kit — Perform authorization or nonce checks on one of its authenticated AJAX actions
Severity
medium Medium risk
Affected Versions
<=1.5.5
CVE Reference
Patch Status
No patch
Source
NVD

Download Monitor

medium
Vulnerability
Download Monitor — Perform authorization checks on one of its download-logging AJAX actions
Severity
medium Medium risk
Affected Versions
<=5.2.6
CVE Reference
Patch Status
No patch
Source
NVD

Solace Extra

medium
Vulnerability
Solace Extra — Perform capability checks in several of its AJAX actions and exposes the nonce that protects them on
Severity
medium Medium risk
Affected Versions
<=1.6.1
CVE Reference
Patch Status
No patch
Source
NVD

AI Engine

medium
Vulnerability
AI Engine — Verify ownership of a guest's uploaded chatbot files before deletion
Severity
medium Medium risk
Affected Versions
<=3.6.4
CVE Reference
Patch Status
No patch
Source
NVD

AI Engine

medium
Vulnerability
AI Engine — Confine a caller-supplied file path before reading it and forwarding the contents to an external ser
Severity
medium Medium risk
Affected Versions
<=3.6.6
CVE Reference
Patch Status
No patch
Source
NVD

InfiniteWP Client

medium
Vulnerability
InfiniteWP Client — Properly verify the site-connection state and the authenticity of requests to its remote-management
Severity
medium Medium risk
Affected Versions
<=1.13.6
CVE Reference
Patch Status
No patch
Source
NVD

LWS Optimize

medium
Vulnerability
LWS Optimize — Properly escape a value submitted through an unauthenticated analytics endpoint before storing it an
Severity
medium Medium risk
Affected Versions
<=4.1.2
CVE Reference
Patch Status
No patch
Source
NVD

Slim SEO

medium
Vulnerability
Slim SEO — Restrict a post-meta preview feature to posts the user is allowed to edit
Severity
medium Medium risk
Affected Versions
<=4.9.11
CVE Reference
Patch Status
No patch
Source
NVD

Solace Extra

medium
Vulnerability
Solace Extra — Perform capability or nonce checks in one of its AJAX actions
Severity
medium Medium risk
Affected Versions
<=1.6.1
CVE Reference
Patch Status
No patch
Source
NVD

GeoDirectory

medium
Vulnerability
GeoDirectory — Perform any authorization check when returning map marker data for a single requested listing
Severity
medium Medium risk
Affected Versions
<=2.8.169
CVE Reference
Patch Status
No patch
Source
NVD

Create

medium
Vulnerability
Create — Perform an authorization check before returning content over one of its REST API routes
Severity
medium Medium risk
Affected Versions
<=2.5.4
CVE Reference
Patch Status
No patch
Source
NVD

Nexter Blocks

medium
Vulnerability
Nexter Blocks — Restrict who can save global CSS through one of its REST endpoints
Severity
medium Medium risk
Affected Versions
<=5.0.2
CVE Reference
Patch Status
No patch
Source
NVD

WP Photo Album Plus

medium
Vulnerability
WP Photo Album Plus — Perform any capability or nonce check on one of its public REST endpoint actions
Severity
medium Medium risk
Affected Versions
<=9.2.07.002
CVE Reference
Patch Status
No patch
Source
NVD

CubeWP Framework

medium
Vulnerability
CubeWP Framework — Properly sanitize and escape a parameter before using it in a SQL statement through an AJAX action
Severity
medium Medium risk
Affected Versions
<=1.1.31
CVE Reference
Patch Status
No patch
Source
NVD

Iptanus File Upload

medium
Vulnerability
Iptanus File Upload — Properly sanitise and escape a parameter before using it in a SQL statement
Severity
medium Medium risk
Affected Versions
<=5.1.8
CVE Reference
Patch Status
No patch
Source
NVD

WP Data Access

medium
Vulnerability
WP Data Access — Validate the column names it accepts on one of its unauthenticated AJAX actions
Severity
medium Medium risk
Affected Versions
<=5.5.79
CVE Reference
Patch Status
No patch
Source
NVD

Create

medium
Vulnerability
Create — Perform an authorization check before rendering content over one of its public REST API routes
Severity
medium Medium risk
Affected Versions
<=2.5.4
CVE Reference
Patch Status
No patch
Source
NVD

WPC Order Tip for WooCommerce

medium
Vulnerability
WPC Order Tip for WooCommerce — Perform authorisation or nonce checks in one of its reporting features
Severity
medium Medium risk
Affected Versions
<=3.3.1
CVE Reference
Patch Status
No patch
Source
NVD

WP MAPS PRO

medium
Vulnerability
WP MAPS PRO — Perform a capability check in one of its AJAX actions
Severity
medium Medium risk
Affected Versions
<=6.1.3
CVE Reference
Patch Status
No patch
Source
NVD

WP MAPS PRO

medium
Vulnerability
WP MAPS PRO — Perform a capability check in one of its AJAX actions
Severity
medium Medium risk
Affected Versions
<=6.1.3
CVE Reference
Patch Status
No patch
Source
NVD

WP Directory Kit

medium
Vulnerability
WP Directory Kit — Properly sanitise and escape a parameter before using it in a SQL statement
Severity
medium Medium risk
Affected Versions
<=1.5.5
CVE Reference
Patch Status
No patch
Source
NVD

PiWeb Cancel order / Refund request for WooCommerce

medium
Vulnerability
PiWeb Cancel order / Refund request for WooCommerce — Have authorization or ownership checks when adding the contents of a previous order to the cart
Severity
medium Medium risk
Affected Versions
<=1.3.4.34
CVE Reference
Patch Status
No patch
Source
NVD

LearnPress

medium
Vulnerability
LearnPress — Validate a user-supplied URL before the server fetches it
Severity
medium Medium risk
Affected Versions
<=4.4.4
CVE Reference
Patch Status
No patch
Source
NVD

Eventin

medium
Vulnerability
Eventin — Properly validate a template path setting before using it to include a local file
Severity
medium Medium risk
Affected Versions
<=4.1.20
CVE Reference
Patch Status
No patch
Source
NVD

AutoNetTV Relay

medium
Vulnerability
AutoNetTV Relay — Perform any capability or authentication check before setting a WordPress administrator authenticati
Severity
medium Medium risk
Affected Versions
<=3.0.14
CVE Reference
Patch Status
No patch
Source
NVD

Advanced Excerpt

medium
Vulnerability
Advanced Excerpt — Sanitise and escape one of its settings before outputting it on the front end of the site
Severity
medium Medium risk
Affected Versions
<=4.5
CVE Reference
Patch Status
No patch
Source
NVD

HT Contact Form

medium
Vulnerability
HT Contact Form — Perform any authorization check on the endpoint that returns a saved form draft
Severity
medium Medium risk
Affected Versions
<=2.9.3
CVE Reference
Patch Status
No patch
Source
NVD

Booking for Appointments and Events Calendar

medium
Vulnerability
Booking for Appointments and Events Calendar — Verify that an authenticated employee (provider) is related to the customer whose record is being ac
Severity
medium Medium risk
Affected Versions
<=9.7
CVE Reference
Patch Status
No patch
Source
NVD

vitepos

medium
Vulnerability
vitepos — CVE-2026-14237
Severity
medium Medium risk
Affected Versions
<=3.6.0
CVE Reference
Patch Status
No patch
Source
NVD

vitepos

medium
Vulnerability
vitepos — Sanitize or parameterize an identifier taken from a REST request body before using it in a database
Severity
medium Medium risk
Affected Versions
<=3.6.0
CVE Reference
Patch Status
No patch
Source
NVD

Autopay

medium
Vulnerability
Autopay — Perform any capability or nonce check before saving a styling option from a public request
Severity
medium Medium risk
Affected Versions
<=5.0.1
CVE Reference
Patch Status
No patch
Source
NVD

Podcast Player

medium
Vulnerability
Podcast Player — Validate the destination of a server-side request built from user-supplied input
Severity
medium Medium risk
Affected Versions
<=8.3.1
CVE Reference
Patch Status
No patch
Source
NVD

Customer Reviews for WooCommerce

medium
Vulnerability
Customer Reviews for WooCommerce — Perform nonce or capability checks on several settings-related AJAX actions
Severity
medium Medium risk
Affected Versions
<=5.116.0
CVE Reference
Patch Status
No patch
Source
NVD

s2Member

medium
Vulnerability
s2Member — Escape several shortcode attributes before outputting them inside an inline script context
Severity
medium Medium risk
Affected Versions
<=260805
CVE Reference
Patch Status
No patch
Source
NVD

Pinpoint Booking System

medium
Vulnerability
Pinpoint Booking System — Validate the booking price on the server side
Severity
medium Medium risk
Affected Versions
<=2.9.9.6.9
CVE Reference
Patch Status
No patch
Source
NVD

MotoPress Hotel Booking

medium
Vulnerability
MotoPress Hotel Booking — Perform any authorization or ownership check on a REST endpoint that creates payment records
Severity
medium Medium risk
Affected Versions
<=6.2.3
CVE Reference
Patch Status
No patch
Source
NVD

MotoPress Hotel Booking

medium
Vulnerability
MotoPress Hotel Booking — Verify record ownership before updating customer records
Severity
medium Medium risk
Affected Versions
<=6.2.3
CVE Reference
Patch Status
No patch
Source
NVD

Arvow AI SEO Writer

medium
Vulnerability
Arvow AI SEO Writer — Properly restrict access to one of its REST endpoints
Severity
medium Medium risk
Affected Versions
<=1.5.4
CVE Reference
Patch Status
No patch
Source
NVD

FoodBoxBooker

medium
Vulnerability
FoodBoxBooker — Properly validate the password reset request
Severity
medium Medium risk
Affected Versions
<=1.0.7
CVE Reference
Patch Status
No patch
Source
NVD

Single Sign On For TNG

medium
Vulnerability
Single Sign On For TNG — Properly validate a password reset request
Severity
medium Medium risk
Affected Versions
<=2.2.0
CVE Reference
Patch Status
No patch
Source
NVD

Term Pages

medium
Vulnerability
Term Pages — Properly sanitise and escape a parameter before using it in a SQL statement
Severity
medium Medium risk
Affected Versions
<=2.0.0
CVE Reference
Patch Status
No patch
Source
NVD

Squeeze

medium
Vulnerability
Squeeze — Validate the file type or extension of the per-size image data written by one of its attachment-upda
Severity
medium Medium risk
Affected Versions
<=1.7.12
CVE Reference
Patch Status
No patch
Source
NVD

Saitama Addon Pack

medium
Vulnerability
Saitama Addon Pack — Sanitise and escape certain post metadata values before outputting them
Severity
medium Medium risk
Affected Versions
<=1.0.8
CVE Reference
Patch Status
No patch
Source
NVD

Accept PayPal & Stripe with Subscriptions for WooCommerce

medium
Vulnerability
Accept PayPal & Stripe with Subscriptions for WooCommerce — Verify that the PayPal account which received a payment matches the merchant's configured account be
Severity
medium Medium risk
Affected Versions
<=3.1.0
CVE Reference
Patch Status
No patch
Source
NVD

Accept PayPal & Stripe with Subscriptions for WooCommerce

medium
Vulnerability
Accept PayPal & Stripe with Subscriptions for WooCommerce — Validate the amount actually paid against the order total in its PayPal Data Transfer return handler
Severity
medium Medium risk
Affected Versions
<=3.1.0
CVE Reference
Patch Status
No patch
Source
NVD

CubeWP Framework

medium
Vulnerability
CubeWP Framework — Perform a per-object read authorization check
Severity
medium Medium risk
Affected Versions
<=1.1.30
CVE Reference
Patch Status
No patch
Source
NVD

JetEngine

medium
Vulnerability
JetEngine — Sanitise uploaded SVG files before storing and serving them
Severity
medium Medium risk
Affected Versions
<=3.8.13.1
CVE Reference
Patch Status
No patch
Source
NVD

Salon Booking System

medium
Vulnerability
Salon Booking System — Verify that a requested booking belongs to the caller on one of its REST API endpoints
Severity
medium Medium risk
Affected Versions
<=10.30.33
CVE Reference
Patch Status
No patch
Source
NVD

Salon Booking System

medium
Vulnerability
Salon Booking System — Properly restrict access to some of its booking-modification AJAX actions and does not verify owners
Severity
medium Medium risk
Affected Versions
<=10.30.33
CVE Reference
Patch Status
No patch
Source
NVD

Salon Booking System

medium
Vulnerability
Salon Booking System — Properly validate a booking's ownership token before loading it in its booking-wizard confirmation s
Severity
medium Medium risk
Affected Versions
<=10.30.33
CVE Reference
Patch Status
No patch
Source
NVD

Salon Booking System

medium
Vulnerability
Salon Booking System — Perform any capability check or validate an OAuth state value on its Google Calendar authorization c
Severity
medium Medium risk
Affected Versions
<=10.30.33
CVE Reference
Patch Status
No patch
Source
NVD

File Manager

medium
Vulnerability
File Manager — Properly authorise its file management commands
Severity
medium Medium risk
Affected Versions
<=6.9.1
CVE Reference
Patch Status
No patch
Source
NVD

File Manager

medium
Vulnerability
File Manager — Have authorisation checks on one of its REST API routes
Severity
medium Medium risk
Affected Versions
<=6.9.1
CVE Reference
Patch Status
No patch
Source
NVD

File Manager

medium
Vulnerability
File Manager — Perform any capability check on one of its file manager connector endpoints
Severity
medium Medium risk
Affected Versions
<=6.9.1
CVE Reference
Patch Status
No patch
Source
NVD

BricksForge

medium
Vulnerability
BricksForge — Verify the identity of the requester when processing a password change submitted through one of its
Severity
medium Medium risk
Affected Versions
<=3.1.8.8
CVE Reference
Patch Status
No patch
Source
NVD

FoodBoxBooker

medium
Vulnerability
FoodBoxBooker — Verify that the user account being updated belongs to the user making the request
Severity
medium Medium risk
Affected Versions
<=1.0.8
CVE Reference
Patch Status
No patch
Source
NVD

Login & Register Forms

medium
Vulnerability
Login & Register Forms — Bind the password reset verification state to the account being reset or to the party that completed
Severity
medium Medium risk
Affected Versions
<=4.0.2
CVE Reference
Patch Status
No patch
Source
NVD

Login & Register Forms

medium
Vulnerability
Login & Register Forms — Enforce its password reset attempt limit against a server-derived value
Severity
medium Medium risk
Affected Versions
<=4.0.2
CVE Reference
Patch Status
No patch
Source
NVD

Login & Register Forms

medium
Vulnerability
Login & Register Forms — Verify that a password reset request comes from the account's owner
Severity
medium Medium risk
Affected Versions
<=4.0.2
CVE Reference
Patch Status
No patch
Source
NVD

Library Management System

medium
Vulnerability
Library Management System — Sanitize and escape a user-supplied parameter before using it in a SQL statement
Severity
medium Medium risk
Affected Versions
<=3.6.7
CVE Reference
Patch Status
No patch
Source
NVD

CheckView

medium
Vulnerability
CheckView — Restrict its REST API authentication filter to its own routes and unconditionally discards the authe
Severity
medium Medium risk
Affected Versions
<=2.3.2
CVE Reference
Patch Status
No patch
Source
NVD

RSS Aggregator by Feedzy

medium
Vulnerability
RSS Aggregator by Feedzy — Verify that the requesting user owns or is allowed to edit the import job named in the request
Severity
medium Medium risk
Affected Versions
<=5.2.6
CVE Reference
Patch Status
No patch
Source
NVD

Contact Form to Any API

medium
Vulnerability
Contact Form to Any API — Use a random filename when copying files uploaded through contact forms into a publicly accessible d
Severity
medium Medium risk
Affected Versions
<=3.0.7
CVE Reference
Patch Status
No patch
Source
NVD

Block User Account

medium
Vulnerability
Block User Account — Enforce its account block on every authentication path
Severity
medium Medium risk
Affected Versions
<=2.0.1
CVE Reference
Patch Status
No patch
Source
NVD

ProSolution WP Client

medium
Vulnerability
ProSolution WP Client — Sanitise a cookie value before using it in SQL queries
Severity
medium Medium risk
Affected Versions
<=2.0.9
CVE Reference
Patch Status
No patch
Source
NVD

ProSolution WP Client

medium
Vulnerability
ProSolution WP Client — Sanitise and escape a parameter before using it in a SQL statement reachable by unauthenticated visi
Severity
medium Medium risk
Affected Versions
<=2.0.6
CVE Reference
Patch Status
No patch
Source
NVD

Advanced Classifieds & Directory Pro Advanced Classifieds & Directory Pro

medium
Vulnerability
Advanced Classifieds & Directory Pro Advanced Classifieds & Directory Pro — Unauthenticated sensitive information exposure
Severity
medium Medium risk
Affected Versions
<=3.4.3
CVE Reference
Patch Status
No patch
Source
NVD

Duplicate Post

medium
Vulnerability
Duplicate Post — Perform per-object authorisation checks in its bulk copy and delete operations
Severity
medium Medium risk
Affected Versions
<=1.5.5
CVE Reference
Patch Status
No patch
Source
NVD

Product Input Fields for WooCommerce

medium
Vulnerability
Product Input Fields for WooCommerce — Validate uploaded file types when its accepted-types setting is left empty
Severity
medium Medium risk
Affected Versions
<=2.0.2
CVE Reference
Patch Status
No patch
Source
NVD

MonsterInsights

low
Vulnerability
MonsterInsights — Correctly validate the signature on one of its unauthenticated AJAX actions: when the MonsterInsight
Severity
low Low risk
Affected Versions
<=11.1.0
CVE Reference
Patch Status
No patch
Source
NVD

Brizy

low
Vulnerability
Brizy — Properly restrict who can modify its site-global design data and does not sanitise part of that data
Severity
low Low risk
Affected Versions
<=2.8.19
CVE Reference
Patch Status
No patch
Source
NVD

Brizy

low
Vulnerability
Brizy — Properly verify authorization on the object being modified before updating a template's type meta
Severity
low Low risk
Affected Versions
<=2.8.19
CVE Reference
Patch Status
No patch
Source
NVD

GeoDirectory

low
Vulnerability
GeoDirectory — Sanitise and escape a place-category setting before outputting it back in an admin page
Severity
low Low risk
Affected Versions
<=2.8.110
CVE Reference
Patch Status
No patch
Source
NVD

MultiVendorX

low
Vulnerability
MultiVendorX — Verify that the requested store belongs to the current user in one of its REST API endpoints
Severity
low Low risk
Affected Versions
<=5.0.11
CVE Reference
Patch Status
No patch
Source
NVD

DHL Shipping Germany for WooCommerce

low
Vulnerability
DHL Shipping Germany for WooCommerce — Protect its shipping-label storage directory with server-independent access control
Severity
low Low risk
Affected Versions
<=4.0.1
CVE Reference
Patch Status
No patch
Source
NVD

Passster

low
Vulnerability
Passster — Restrict low-privilege users holding the edit_posts capability from reading globally password-protec
Severity
low Low risk
Affected Versions
<=4.3.7
CVE Reference
Patch Status
No patch
Source
NVD

Easy Appointments

low
Vulnerability
Easy Appointments — Correctly validate shortcode input in one of its block-rendering actions
Severity
low Low risk
Affected Versions
<=3.12.26
CVE Reference
Patch Status
No patch
Source
NVD

WordPress Theme Vulnerabilities (1)

Accelerate

medium
Vulnerability
Accelerate — Unauthorized modification of data
Severity
medium Medium risk
Affected Versions
<=1.5.3
CVE Reference
Patch Status
No patch
Source
NVD

WordPress Core Vulnerabilities (7)

WordPress

medium
Vulnerability
WordPress Core <= 7.0.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via Emoji Settings Element
Severity
medium Medium risk
Affected Versions
<=4.7.33
CVE Reference
N/A
Patch Status
4.7.34
Source
Wordfence

WordPress

medium
Vulnerability
WordPress Core <= 7.0.2 - Authenticated (Subscriber+) Missing Authorization to Arbitrary Site Creation on Multisite
Severity
medium Medium risk
Affected Versions
<=4.7.33
CVE Reference
N/A
Patch Status
4.7.34
Source
Wordfence

WordPress

medium
Vulnerability
WordPress Core <= 7.0.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via Quick Edit
Severity
medium Medium risk
Affected Versions
<=4.7.33
CVE Reference
N/A
Patch Status
4.7.34
Source
Wordfence

WordPress

medium
Vulnerability
WordPress Core <= 7.0.2 - Unauthenticated Sensitive Information Exposure via Comment Feeds
Severity
medium Medium risk
Affected Versions
<=4.7.33
CVE Reference
N/A
Patch Status
4.7.34
Source
Wordfence

WordPress

medium
Vulnerability
WordPress Core <= 7.0.2 - Authenticated (Author+) CSS Injection
Severity
medium Medium risk
Affected Versions
<=4.7.33
CVE Reference
N/A
Patch Status
4.7.34
Source
Wordfence

WordPress

medium
Vulnerability
WordPress Core <= 7.0.2 - Authenticated (Subscriber+) Email Change Confirmation Bypass
Severity
medium Medium risk
Affected Versions
<=4.7.33
CVE Reference
N/A
Patch Status
4.7.34
Source
Wordfence

WordPress

medium
Vulnerability
WordPress Core <= 7.0.2 - Unauthenticated Blind Server-Side Request Forgery
Severity
medium Medium risk
Affected Versions
<=4.7.33
CVE Reference
N/A
Patch Status
4.7.34
Source
Wordfence

Recommendations

1
Update immediately
Install the latest versions of all plugins, themes, and WordPress core.
2
Enable auto-updates
Turn on automatic updates for minor WordPress releases and plugins where possible.
3
Remove unused plugins
Deactivate and delete any plugins or themes you no longer use.
4
Run a security scan
Use our free WordPress security scanner to check your site for known vulnerabilities.
5
Monitor regularly
Set up uptime monitoring and periodic security scans to catch issues early.

Methodology

This report is compiled automatically from multiple trusted sources:

NIST National Vulnerability Database (NVD)
CVE records with CVSS severity scores
Wordfence Intelligence
WordPress-specific vulnerability data with patch information
Our Scanning Database
Vulnerabilities detected through active WordPress security scans

Tags

Related Posts