Vulnerability Report

WordPress Vulnerability Report: July 24 – July 31, 2026

198 WordPress vulnerabilities disclosed between July 24 – July 31, 2026. 15 critical, 47 high severity. 2 patched, 196 unpatched.

WPSentryJuly 31, 202644 min read

During the reporting period (July 24 – July 31, 2026), 198 WordPress security vulnerabilities were disclosed across plugins, themes, and core. This report aggregates data from the NIST National Vulnerability Database, Wordfence Intelligence, and our own scanning database.

Summary

198
Total
15
Critical
47
High
129
Medium
7
Low
2
Patched
Table of Contents 203 plugins & components

WordPress Plugin Vulnerabilities (197)

MemberGlut

critical
Vulnerability
MemberGlut — Validate the role chosen during front-end registration
Severity
critical Critical risk
Affected Versions
<=1.1.5
CVE Reference
Patch Status
No patch
Source
NVD

Masteriyo LMS

critical
Vulnerability
Masteriyo LMS — Correctly verify authorization on an unauthenticated AJAX action used to clear user sessions
Severity
critical Critical risk
Affected Versions
<=2.3.1
CVE Reference
Patch Status
No patch
Source
NVD

微信二维码登陆

critical
Vulnerability
微信二维码登陆 — Properly validate WeChat webhook requests
Severity
critical Critical risk
Affected Versions
<=1.3
CVE Reference
Patch Status
No patch
Source
NVD

Realtyna Organic IDX plugin + WPL Real Estate

critical
Vulnerability
Realtyna Organic IDX plugin + WPL Real Estate — Validate the type of uploaded files
Severity
critical Critical risk
Affected Versions
<=5.3.0
CVE Reference
Patch Status
No patch
Source
NVD

FacturaONE para WooCommerce con VeriFactu

critical
Vulnerability
FacturaONE para WooCommerce con VeriFactu — Authenticate one of its request handlers
Severity
critical Critical risk
Affected Versions
<=5.37
CVE Reference
Patch Status
No patch
Source
NVD

TrueBooker

critical
Vulnerability
TrueBooker — Validate account ownership when resetting a user's password through one of its front-end account han
Severity
critical Critical risk
Affected Versions
<=1.2.4
CVE Reference
Patch Status
No patch
Source
NVD

SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery

critical
Vulnerability
SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery — Authentication Bypass leading to Account Takeover
Severity
critical Critical risk
Affected Versions
<=3.9.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Advanced Responsive Video Embedder for Rumble, Odysee, YouTube, Vimeo, Kick …

critical
Vulnerability
Advanced Responsive Video Embedder for Rumble, Odysee, YouTube, Vimeo, Kick … — Authentication Bypass
Severity
critical Critical risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light

critical
Vulnerability
Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light — Missing Authorization
Severity
critical Critical risk
Affected Versions
<=2.4.37
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Meta Box AIO

critical
Vulnerability
Meta Box AIO — Missing Authorization
Severity
critical Critical risk
Affected Versions
<=3.8.0
CVE Reference
Patch Status
No patch
Source
NVD

Cost Calculator Builder PRO

critical
Vulnerability
Cost Calculator Builder PRO — Remote Code Execution
Severity
critical Critical risk
Affected Versions
<=4.0.3
CVE Reference
Patch Status
No patch
Source
NVD

Admin and Site Enhancements (ASE) Pro

critical
Vulnerability
Admin and Site Enhancements (ASE) Pro — Remote Code Execution
Severity
critical Critical risk
Affected Versions
<=8.9.0
CVE Reference
Patch Status
No patch
Source
NVD

Remote API

critical
Vulnerability
Remote API — Authenticate a request before deserializing user-supplied input
Severity
critical Critical risk
Affected Versions
<=0.2
CVE Reference
Patch Status
No patch
Source
NVD

Realtyna Organic IDX plugin + WPL Real Estate

critical
Vulnerability
Realtyna Organic IDX plugin + WPL Real Estate — Arbitrary File Upload
Severity
critical Critical risk
Affected Versions
<=5.2.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Contest Gallery – Upload & Vote Photos, Media, Sell with PayPal & Stripe

high
Vulnerability
Contest Gallery <= 30.0.6 - Unauthenticated Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=30.0.6
CVE Reference
Patch Status
30.0.7
Source
Wordfence
Plugin Page

Advanced Shipment Tracking for WooCommerce

high
Vulnerability
Advanced Shipment Tracking for WooCommerce <= 3.9 - Authenticated (Shop Manager+) SQL Injection via 'tracking_provider' Parameter
Severity
high High risk
Affected Versions
<=3.9
CVE Reference
N/A
Patch Status
3.9.1
Source
Wordfence
Plugin Page

EventON Action User

high
Vulnerability
EventON Action User — Authorization bypass
Severity
high High risk
Affected Versions
<=2.5.14
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

VikBooking Hotel Booking Engine & PMS

high
Vulnerability
VikBooking Hotel Booking Engine & PMS — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=1.8.13
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Easy Appointments

high
Vulnerability
Easy Appointments — Unauthorized modification of data
Severity
high High risk
Affected Versions
<=3.12.27
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WPForms Pro

high
Vulnerability
WPForms Pro — Arbitrary File Upload
Severity
high High risk
Affected Versions
<=1.10.1.1
CVE Reference
Patch Status
No patch
Source
NVD

Fluent Forms Pro Add On Pack

high
Vulnerability
Fluent Forms Pro Add On Pack — PHP Object Injection
Severity
high High risk
Affected Versions
<=6.2.6
CVE Reference
Patch Status
No patch
Source
NVD

Printcart Web to Print Product Designer for WooCommerce

high
Vulnerability
Printcart Web to Print Product Designer for WooCommerce — Restrict a user-supplied URL before fetching it server-side and does not enforce a valid authorizati
Severity
high High risk
Affected Versions
<=2.5.3
CVE Reference
Patch Status
No patch
Source
NVD

MainWP Child

high
Vulnerability
MainWP Child — Verify the requester's identity in its site-registration request handler when password authenticatio
Severity
high High risk
Affected Versions
<=6.1.2
CVE Reference
Patch Status
No patch
Source
NVD

Clover Payment Gateway by Zaytech for WooCommerce

high
Vulnerability
Clover Payment Gateway by Zaytech for WooCommerce — Verify that an approved external payment record actually belongs to the WooCommerce order being comp
Severity
high High risk
Affected Versions
<=1.3.6
CVE Reference
Patch Status
No patch
Source
NVD

Custom Fields Account Registration For Woocommerce

high
Vulnerability
Custom Fields Account Registration For Woocommerce — Prevent its custom registration fields from writing to the user capabilities meta key on sites that
Severity
high High risk
Affected Versions
<=1.4
CVE Reference
Patch Status
No patch
Source
NVD

MPG

high
Vulnerability
MPG — Sanitise and escape a parameter before reflecting it back in the response
Severity
high High risk
Affected Versions
<=4.1.8
CVE Reference
Patch Status
No patch
Source
NVD

Download Manager

high
Vulnerability
Download Manager — Bind its temporary download token to the requesting session nor expire it promptly
Severity
high High risk
Affected Versions
<=3.3.62
CVE Reference
Patch Status
No patch
Source
NVD

bookingpress-appointment-booking-pro

high
Vulnerability
bookingpress-appointment-booking-pro — Correctly invoke its REST permission callback
Severity
high High risk
Affected Versions
<=5.7.3
CVE Reference
Patch Status
No patch
Source
NVD

Demi – One Click Demo Import, WP Backup & Site Migration

high
Vulnerability
Demi – One Click Demo Import, WP Backup & Site Migration — Arbitrary Directory Deletion
Severity
high High risk
Affected Versions
<=0.0.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Database for Contact Form 7, WPforms, Elementor forms

high
Vulnerability
Database for Contact Form 7, WPforms, Elementor forms — Properly sanitise and escape a parameter before reflecting it back in an admin page
Severity
high High risk
Affected Versions
<=1.5.3
CVE Reference
Patch Status
No patch
Source
NVD

Tablesome Table

high
Vulnerability
Tablesome Table — Perform any authentication
Severity
high High risk
Affected Versions
<=1.1.31
CVE Reference
Patch Status
No patch
Source
NVD

Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots

high
Vulnerability
Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots — Arbitrary file deletion
Severity
high High risk
Affected Versions
<=2.15.19
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Fast Total Search – The Power of Indexed Search

high
Vulnerability
WP Fast Total Search – The Power of Indexed Search — Generic SQL Injection
Severity
high High risk
Affected Versions
<=1.80.280
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Premium Packages – Sell Digital Products Securely

high
Vulnerability
Premium Packages – Sell Digital Products Securely — SQL Injection
Severity
high High risk
Affected Versions
<=6.2.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

TrueBooker – Appointment Booking and Scheduler System

high
Vulnerability
TrueBooker – Appointment Booking and Scheduler System — Generic SQL Injection
Severity
high High risk
Affected Versions
<=1.2.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Online Scheduling and Appointment Booking System – Bookly

high
Vulnerability
Online Scheduling and Appointment Booking System – Bookly — Time-based SQL Injection
Severity
high High risk
Affected Versions
<=27.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

PickPlugins Question Answer

high
Vulnerability
PickPlugins Question Answer — SQL Injection
Severity
high High risk
Affected Versions
<=1.2.73
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Eazy Plugin Manager – Powerful Plugin Management Solution for WordPress

high
Vulnerability
Eazy Plugin Manager – Powerful Plugin Management Solution for WordPress — Privilege Escalation
Severity
high High risk
Affected Versions
<=4.4.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Web Directory Free

high
Vulnerability
Web Directory Free — Generic SQL Injection
Severity
high High risk
Affected Versions
<=1.7.13
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

StoreGrowth: Smart Sales Booster for WooCommerce | BOGO, Upsells, Direct Checkout, Quick View, Side Cart

high
Vulnerability
StoreGrowth: Smart Sales Booster for WooCommerce | BOGO, Upsells, Direct Checkout, Quick View, Side Cart — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=2.1.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder

high
Vulnerability
Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder — Missing Authorization
Severity
high High risk
Affected Versions
<=7.3.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Password Policy

high
Vulnerability
WP Password Policy — Privilege Escalation
Severity
high High risk
Affected Versions
<=3.7.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Wholesale for WooCommerce

high
Vulnerability
Wholesale for WooCommerce — Privilege Escalation
Severity
high High risk
Affected Versions
<=2.0.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Easy Digital Downloads

high
Vulnerability
Easy Digital Downloads — Arbitrary File Upload
Severity
high High risk
Affected Versions
<=3.6.9
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

wp-media-folder-addon

high
Vulnerability
wp-media-folder-addon — Validate a user-supplied parameter before using it in a file read operation in two AJAX actions avai
Severity
high High risk
Affected Versions
<=4.1.6
CVE Reference
Patch Status
No patch
Source
NVD

UsersWP

high
Vulnerability
UsersWP — Validate the selected authentication provider in its two-factor login handler
Severity
high High risk
Affected Versions
<=1.2.67
CVE Reference
Patch Status
No patch
Source
NVD

WOLF

high
Vulnerability
WOLF — Perform a nonce or capability check on one of its AJAX actions
Severity
high High risk
Affected Versions
<=1.1.0
CVE Reference
Patch Status
No patch
Source
NVD

miniOrange Social Login and Register (Discord, Google, Twitter, LinkedIn)

high
Vulnerability
miniOrange Social Login and Register (Discord, Google, Twitter, LinkedIn) — Bind the one-time code used by its optional email-verification (Profile Completion) feature to the a
Severity
high High risk
Affected Versions
<=7.8.0
CVE Reference
Patch Status
No patch
Source
NVD

Database for CF7

high
Vulnerability
Database for CF7 — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=1.2.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

GTM4WP – A Google Tag Manager (GTM)

high
Vulnerability
GTM4WP – A Google Tag Manager (GTM) — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=1.22.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder

high
Vulnerability
Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=6.2.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Extra Checkout Options (addon for Extra Product Options & Add-Ons for WooCommerce)

high
Vulnerability
Extra Checkout Options (addon for Extra Product Options & Add-Ons for WooCommerce) — Arbitrary File Upload
Severity
high High risk
Affected Versions
<=2.3.2
CVE Reference
Patch Status
No patch
Source
NVD

FleekDash V2

high
Vulnerability
FleekDash V2 — Authorization bypass
Severity
high High risk
Affected Versions
<=2.6.2.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

BuddyPress

high
Vulnerability
BuddyPress — Deserialization of Untrusted Data
Severity
high High risk
Affected Versions
<=14.5.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Travel Engine

high
Vulnerability
WP Travel Engine — Perform a capability check on an AJAX action that updates a WP Travel Engine WordPress plugin befor
Severity
high High risk
Affected Versions
<=6.8.2
CVE Reference
Patch Status
No patch
Source
NVD

ProfileGrid

high
Vulnerability
ProfileGrid — Restrict which group an anonymous visitor may register into through its front-end registration
Severity
high High risk
Affected Versions
<=5.9.9.8
CVE Reference
Patch Status
No patch
Source
NVD

Eventin

high
Vulnerability
Eventin — Properly authorize order creation and accepts an attacker-supplied order status
Severity
high High risk
Affected Versions
<=4.1.16
CVE Reference
Patch Status
No patch
Source
NVD

Online Scheduling and Appointment Booking System

high
Vulnerability
Online Scheduling and Appointment Booking System — Sanitize or properly cast a user-supplied parameter from its unauthenticated front-end booking reque
Severity
high High risk
Affected Versions
<=27.8
CVE Reference
Patch Status
No patch
Source
NVD

Customer Switching

high
Vulnerability
Customer Switching — Securely bind an active user-switching session to the operator who initiated it
Severity
high High risk
Affected Versions
<=2.1.3
CVE Reference
Patch Status
No patch
Source
NVD

Subscriptions for WooCommerce

high
Vulnerability
Subscriptions for WooCommerce — Missing Authorization
Severity
high High risk
Affected Versions
<=2.0.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Realtyna Organic IDX

high
Vulnerability
Realtyna Organic IDX — Arbitrary File Upload
Severity
high High risk
Affected Versions
<=5.3.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Payment Plugins for Stripe WooCommerce

medium
Vulnerability
Payment Plugins for Stripe WooCommerce — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=4.0.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 600+ Patterns, 58 Blocks & Templates

medium
Vulnerability
Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 600+ Patterns, 58 Blocks & Templates — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.2.11
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 600+ Patterns, 58 Blocks & Templates

medium
Vulnerability
Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 600+ Patterns, 58 Blocks & Templates — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.2.11
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Hotel Booking

medium
Vulnerability
WP Hotel Booking — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.3.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Brands for WooCommerce

medium
Vulnerability
Brands for WooCommerce — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.8.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Visualizer – Tables & Charts Manager with Built-in AI Generator

medium
Vulnerability
Visualizer – Tables & Charts Manager with Built-in AI Generator — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.0.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Fluent Support – Helpdesk & Customer Support Ticket System

medium
Vulnerability
Fluent Support – Helpdesk & Customer Support Ticket System — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.3.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Open User Map – Interactive Leaflet Maps

medium
Vulnerability
Open User Map – Interactive Leaflet Maps — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.4.45
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

VikBooking Hotel Booking Engine & PMS

medium
Vulnerability
VikBooking Hotel Booking Engine & PMS — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.8.13
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Rich Showcase for Google Reviews

medium
Vulnerability
Rich Showcase for Google Reviews — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=6.9.9
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

SureDash – Community, Courses & Member Dashboard

medium
Vulnerability
SureDash – Community, Courses & Member Dashboard — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.10.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Ninja Forms – The Contact Form Builder That Grows With You

medium
Vulnerability
Ninja Forms – The Contact Form Builder That Grows With You — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=3.14.9
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Checkout Field Editor for WooCommerce (Pro)

medium
Vulnerability
Checkout Field Editor for WooCommerce (Pro) — Directory Traversal
Severity
medium Medium risk
Affected Versions
<=3.7.7
CVE Reference
Patch Status
No patch
Source
NVD

Yoast SEO – Advanced SEO with real-time guidance and built-in AI

medium
Vulnerability
Yoast SEO – Advanced SEO with real-time guidance and built-in AI — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=28.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Advanced Ads

medium
Vulnerability
Advanced Ads — Sanitize and escape a shortcode parameter before outputting it in the page
Severity
medium Medium risk
Affected Versions
<=2.0.23
CVE Reference
Patch Status
No patch
Source
NVD

Document Gallery

medium
Vulnerability
Document Gallery — Properly sanitise and escape user input before reflecting it back in the response of an unauthentica
Severity
medium Medium risk
Affected Versions
<=5.1.1
CVE Reference
Patch Status
No patch
Source
NVD

Events Calendar

medium
Vulnerability
Events Calendar — Perform an authorization check on one of its Event Aggregator import REST API routes and skips an in
Severity
medium Medium risk
Affected Versions
<=6.16.5.1
CVE Reference
Patch Status
No patch
Source
NVD

Simply Schedule Appointments is vulnerable to unauthenticated Stored Cross-Site Scripting in all versions up to and including 1.6.12.2. The root cause is a sanitization-ordering defect: the rendered notification content is decoded back into live HTML after it has already passed through the Simply Schedule Appointments

medium
Vulnerability
Simply Schedule Appointments is vulnerable to unauthenticated Stored Cross-Site Scripting in all versions up to and including 1.6.12.2. The root cause is a sanitization-ordering defect: the rendered notification content is decoded back into live HTML after it has already passed through the Simply Schedule Appointments — Unauthenticated Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.6.12.2
CVE Reference
Patch Status
No patch
Source
NVD

Sina Extension for Elementor

medium
Vulnerability
Sina Extension for Elementor — Escape a value reconstructed from request input in one of its unauthenticated AJAX handlers before r
Severity
medium Medium risk
Affected Versions
<=3.10.2
CVE Reference
Patch Status
No patch
Source
NVD

Smart Manager

medium
Vulnerability
Smart Manager — Properly encode a post field before rendering it into an HTML attribute in its management grid
Severity
medium Medium risk
Affected Versions
<=8.92.0
CVE Reference
Patch Status
No patch
Source
NVD

Contact Form 7

medium
Vulnerability
Contact Form 7 — Validate the host of a user-supplied return URL before using it as the success and cancel redirect t
Severity
medium Medium risk
Affected Versions
<=2.5
CVE Reference
Patch Status
No patch
Source
NVD

User Frontend: AI Powered Frontend Post Submission, User Directory, User Profile, Membership & User Registration

medium
Vulnerability
User Frontend: AI Powered Frontend Post Submission, User Directory, User Profile, Membership & User Registration — Correctly verify ownership before deleting an attachment
Severity
medium Medium risk
Affected Versions
<=4.3.8
CVE Reference
Patch Status
No patch
Source
NVD

Quiz and Survey Master (QSM)

medium
Vulnerability
Quiz and Survey Master (QSM) — Implement rate limiting or standard failed-login auditing on its front-end credential-check function
Severity
medium Medium risk
Affected Versions
<=11.1.3
CVE Reference
Patch Status
No patch
Source
NVD

Calendar

medium
Vulnerability
Calendar — Properly escape a user-supplied event field before outputting it inside an HTML attribute on a publi
Severity
medium Medium risk
Affected Versions
<=1.3.18
CVE Reference
Patch Status
No patch
Source
NVD

PDFDraft – Drag & Drop PDF Builder, PDF Viewer, Embed & Download PDF, Certificate & Invoice Designer

medium
Vulnerability
PDFDraft – Drag & Drop PDF Builder, PDF Viewer, Embed & Download PDF, Certificate & Invoice Designer — Unauthorized access of data
Severity
medium Medium risk
Affected Versions
<=1.1.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

FluentCart A New Era of eCommerce

medium
Vulnerability
FluentCart A New Era of eCommerce — Verify that a subscription belongs to the requesting customer in several of its payment-method endpo
Severity
medium Medium risk
Affected Versions
<=1.4.0
CVE Reference
Patch Status
No patch
Source
NVD

Demi – One Click Demo Import, WP Backup & Site Migration

medium
Vulnerability
Demi – One Click Demo Import, WP Backup & Site Migration — Arbitrary Directory Copy
Severity
medium Medium risk
Affected Versions
<=0.0.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Cookie Banner for GDPR / CCPA – WPLP Cookie Consent

medium
Vulnerability
Cookie Banner for GDPR / CCPA – WPLP Cookie Consent — Cross-Site Request Forgery
Severity
medium Medium risk
Affected Versions
<=4.3.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Advanced Form Integration — Connect Forms to 200+ Apps

medium
Vulnerability
Advanced Form Integration — Connect Forms to 200+ Apps — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=2.6.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

ShopLentor – All-in-One WooCommerce Growth & Store Enhancement Plugin

medium
Vulnerability
ShopLentor – All-in-One WooCommerce Growth & Store Enhancement Plugin — Insecure Direct Object Reference
Severity
medium Medium risk
Affected Versions
<=3.4.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

ShopLentor – All-in-One WooCommerce Growth & Store Enhancement Plugin

medium
Vulnerability
ShopLentor – All-in-One WooCommerce Growth & Store Enhancement Plugin — Time-based SQL Injection
Severity
medium Medium risk
Affected Versions
<=3.4.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Chaty Pro

medium
Vulnerability
Chaty Pro — Authenticated Time-Based Blind SQL Injection
Severity
medium Medium risk
Affected Versions
<=3.5.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery

medium
Vulnerability
SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery — Time-based SQL Injection
Severity
medium Medium risk
Affected Versions
<=3.9.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery

medium
Vulnerability
SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=3.9.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery

medium
Vulnerability
SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=3.9.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

GamiPress – Gamification plugin to reward points, achievements, badges & ranks in WordPress

medium
Vulnerability
GamiPress – Gamification plugin to reward points, achievements, badges & ranks in WordPress — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=7.9.9.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Taskbuilder – Project Management & Task Management Tool With Kanban Board

medium
Vulnerability
Taskbuilder – Project Management & Task Management Tool With Kanban Board — SQL Injection
Severity
medium Medium risk
Affected Versions
<=5.0.9
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Shortcodify

medium
Vulnerability
Shortcodify — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.4.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Storegrowth Sales Booster

medium
Vulnerability
Storegrowth Sales Booster — Missing Authorization
Severity
medium Medium risk
Affected Versions
<=2.1.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

StoreGrowth: Smart Sales Booster for WooCommerce | BOGO, Upsells, Direct Checkout, Quick View, Side Cart

medium
Vulnerability
StoreGrowth: Smart Sales Booster for WooCommerce | BOGO, Upsells, Direct Checkout, Quick View, Side Cart — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=2.1.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Tutor LMS – eLearning and online course solution

medium
Vulnerability
Tutor LMS – eLearning and online course solution — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=4.0.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WPBot – AI ChatBot for Live Support, Lead Generation, AI Services

medium
Vulnerability
WPBot – AI ChatBot for Live Support, Lead Generation, AI Services — Sensitive Information Exposure
Severity
medium Medium risk
Affected Versions
<=8.5.9
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Chatbot

medium
Vulnerability
Chatbot — Missing Authorization
Severity
medium Medium risk
Affected Versions
<=8.5.9
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page
medium
Vulnerability
Paid Memberships Pro – Content Restriction, User Registration, & Paid Subscriptions — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.8.1
CVE Reference
Patch Status
No patch
Source
NVD

Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 600+ Patterns, 58 Blocks & Templates

medium
Vulnerability
Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 600+ Patterns, 58 Blocks & Templates — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.2.11
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Plugin Organizer

medium
Vulnerability
Plugin Organizer — SQL Injection
Severity
medium Medium risk
Affected Versions
<=10.2.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Media Cleaner: Clean your WordPress!

medium
Vulnerability
Media Cleaner: Clean your WordPress! — Server-Side Request Forgery
Severity
medium Medium risk
Affected Versions
<=7.0.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

SpeedyCache

medium
Vulnerability
SpeedyCache — Arbitrary File Read
Severity
medium Medium risk
Affected Versions
<=1.3.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Newsletters Lite

medium
Vulnerability
Newsletters Lite — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.15
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Newsletters Lite

medium
Vulnerability
Newsletters Lite — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.15
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Contact Form to Any API

medium
Vulnerability
Contact Form to Any API — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.0.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WowStore – Store Builder & Product Blocks for WooCommerce

medium
Vulnerability
WowStore – Store Builder & Product Blocks for WooCommerce — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.4.24
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WowStore – Store Builder & Product Blocks for WooCommerce

medium
Vulnerability
WowStore – Store Builder & Product Blocks for WooCommerce — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.4.24
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Event Booking Manager for WooCommerce – Sell Tickets, Event Registration, RSVP & Event Calendar

medium
Vulnerability
Event Booking Manager for WooCommerce – Sell Tickets, Event Registration, RSVP & Event Calendar — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=5.3.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Photo Album Plus

medium
Vulnerability
WP Photo Album Plus — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=9.2.04.002
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Survey Form Block

medium
Vulnerability
Survey Form Block — Unauthorized access of data
Severity
medium Medium risk
Affected Versions
<=1.0.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

ShinyStat Analytics

medium
Vulnerability
ShinyStat Analytics — Perform any authorization check on one of its REST API endpoints
Severity
medium Medium risk
Affected Versions
<=1.0.17
CVE Reference
Patch Status
No patch
Source
NVD

PhotoSwipe

medium
Vulnerability
PhotoSwipe — CVE-2026-13605
Severity
medium Medium risk
Affected Versions
<=4.1.1.1
CVE Reference
Patch Status
No patch
Source
NVD

PayU CommercePro Plugin

medium
Vulnerability
PayU CommercePro Plugin — Verify the payment-gateway signature before applying order modifications
Severity
medium Medium risk
Affected Versions
<=3.8.9
CVE Reference
Patch Status
No patch
Source
NVD

Easy Appointments

medium
Vulnerability
Easy Appointments — Verify that the appointment targeted by its customer-data update action belongs to the current user;
Severity
medium Medium risk
Affected Versions
<=3.12.26
CVE Reference
Patch Status
No patch
Source
NVD

WP-Lister Lite for eBay

medium
Vulnerability
WP-Lister Lite for eBay — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=3.8.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Facturación Electrónica Costa Rica

medium
Vulnerability
Facturación Electrónica Costa Rica — Cross-Site Request Forgery
Severity
medium Medium risk
Affected Versions
<=2.0.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Klubraum Membership Request

medium
Vulnerability
Klubraum Membership Request — Unauthorized modification of data
Severity
medium Medium risk
Affected Versions
<=1.1.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

MasterStudy LMS WordPress Plugin – for Online Courses and Education

medium
Vulnerability
MasterStudy LMS WordPress Plugin – for Online Courses and Education — Insecure Direct Object Reference
Severity
medium Medium risk
Affected Versions
<=3.7.14
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP CTA

medium
Vulnerability
WP CTA — Server-Side Request Forgery
Severity
medium Medium risk
Affected Versions
<=2.1.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WPC Badge Management for WooCommerce

medium
Vulnerability
WPC Badge Management for WooCommerce — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.1.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Booking System Trafft

medium
Vulnerability
Booking System Trafft — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.0.17
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Improved Save Button

medium
Vulnerability
Improved Save Button — Second-order SQL Injection
Severity
medium Medium risk
Affected Versions
<=1.2.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Persian Elementor (المنتور فارسی)

medium
Vulnerability
Persian Elementor (المنتور فارسی) — Price Manipulation
Severity
medium Medium risk
Affected Versions
<=2.8.1
CVE Reference
Patch Status
No patch
Source
NVD

Points and Rewards for WooCommerce

medium
Vulnerability
Points and Rewards for WooCommerce — Have authorisation checks in place on a wallet and points update action that is available to unauthe
Severity
medium Medium risk
Affected Versions
<=2.10.1
CVE Reference
Patch Status
No patch
Source
NVD

Frontend Admin by DynamiApps

medium
Vulnerability
Frontend Admin by DynamiApps — Perform capability checks on its taxonomy term creation
Severity
medium Medium risk
Affected Versions
<=3.29.7
CVE Reference
Patch Status
No patch
Source
NVD

WP Ghost (Hide My WP Ghost)

medium
Vulnerability
WP Ghost (Hide My WP Ghost) — Verify that client IP information comes from a trusted proxy before trusting attacker-controllable H
Severity
medium Medium risk
Affected Versions
<=7.0.05
CVE Reference
Patch Status
No patch
Source
NVD

Fluent Forms

medium
Vulnerability
Fluent Forms — Sanitise and escape one of its form field configuration settings before outputting it inside an inli
Severity
medium Medium risk
Affected Versions
<=6.2.6
CVE Reference
Patch Status
No patch
Source
NVD

WP Travel

medium
Vulnerability
WP Travel — Verify PayPal Instant Payment Notifications through the PayPal post-back handshake before marking a
Severity
medium Medium risk
Affected Versions
<=11.8.1
CVE Reference
Patch Status
No patch
Source
NVD

WP Travel

medium
Vulnerability
WP Travel — Verify that the booking requested on its customer account dashboard belongs to the current user
Severity
medium Medium risk
Affected Versions
<=11.8.1
CVE Reference
Patch Status
No patch
Source
NVD

Animation Addons for Elementor

medium
Vulnerability
Animation Addons for Elementor — Sanitise uploaded SVG/SVGZ files
Severity
medium Medium risk
Affected Versions
<=2.7.0
CVE Reference
Patch Status
No patch
Source
NVD

Essential Addons for Elementor

medium
Vulnerability
Essential Addons for Elementor — Validate the HTML tag name of the Pricing Table widget title before outputting it
Severity
medium Medium risk
Affected Versions
<=6.6.10
CVE Reference
Patch Status
No patch
Source
NVD

Essential Addons for Elementor

medium
Vulnerability
Essential Addons for Elementor — Perform authorization
Severity
medium Medium risk
Affected Versions
<=6.6.10
CVE Reference
Patch Status
No patch
Source
NVD

LifterLMS

medium
Vulnerability
LifterLMS — Strip event-handler attributes from a course pricing field before storing and rendering it
Severity
medium Medium risk
Affected Versions
<=10.0.10
CVE Reference
Patch Status
No patch
Source
NVD

Easy Appointments

medium
Vulnerability
Easy Appointments — Verify ownership or capability when returning stored customer details
Severity
medium Medium risk
Affected Versions
<=3.12.26
CVE Reference
Patch Status
No patch
Source
NVD

Easy Appointments

medium
Vulnerability
Easy Appointments — Require a sufficient capability on one of its appointment-listing REST endpoints
Severity
medium Medium risk
Affected Versions
<=3.12.26
CVE Reference
Patch Status
No patch
Source
NVD

LifterLMS

medium
Vulnerability
LifterLMS — Perform a capability check in one of its select2 query AJAX handlers
Severity
medium Medium risk
Affected Versions
<=10.0.10
CVE Reference
Patch Status
No patch
Source
NVD

tourmaster

medium
Vulnerability
tourmaster — Perform a nonce check when storing a custom-filter label taken from a request parameter
Severity
medium Medium risk
Affected Versions
<=5.4.8
CVE Reference
Patch Status
No patch
Source
NVD

WP Delicious

medium
Vulnerability
WP Delicious — Perform an authorization check on one of its AJAX actions
Severity
medium Medium risk
Affected Versions
<=1.10.2
CVE Reference
Patch Status
No patch
Source
NVD

Tutor LMS

medium
Vulnerability
Tutor LMS — Properly verify that a user has access to the course a Q&A thread belongs to before returning or wri
Severity
medium Medium risk
Affected Versions
<=4.0.0
CVE Reference
Patch Status
No patch
Source
NVD

GiveWP

medium
Vulnerability
GiveWP — Escape a donation-form template setting before outputting it in an HTML attribute
Severity
medium Medium risk
Affected Versions
<=4.16.3
CVE Reference
Patch Status
No patch
Source
NVD

WP Real IP-based Access Control

medium
Vulnerability
WP Real IP-based Access Control — Perform any capability or nonce checks before storing one of its option values
Severity
medium Medium risk
Affected Versions
<=1.3.1
CVE Reference
Patch Status
No patch
Source
NVD

Sync Post With Other Site

medium
Vulnerability
Sync Post With Other Site — Correctly enforce the page-editing capability on a REST route that creates and updates posts
Severity
medium Medium risk
Affected Versions
<=1.9.3
CVE Reference
Patch Status
No patch
Source
NVD

WP Hotel Booking

medium
Vulnerability
WP Hotel Booking — Sanitise and escape a search parameter on an administrative listing before using it in a SQL query
Severity
medium Medium risk
Affected Versions
<=2.3.2
CVE Reference
Patch Status
No patch
Source
NVD

MotoPress Hotel Booking

medium
Vulnerability
MotoPress Hotel Booking — Perform a capability check before returning a booking's full customer details in one of its AJAX act
Severity
medium Medium risk
Affected Versions
<=6.0.4
CVE Reference
Patch Status
No patch
Source
NVD

Appointment Booking Plugin

medium
Vulnerability
Appointment Booking Plugin — Restrict which booking fields an unauthenticated visitor can set through its public booking funnel
Severity
medium Medium risk
Affected Versions
<=5.6.8
CVE Reference
Patch Status
No patch
Source
NVD

Search Atlas SEO

medium
Vulnerability
Search Atlas SEO — Perform a capability or nonce check in one of its AJAX handlers
Severity
medium Medium risk
Affected Versions
<=2.6.12
CVE Reference
Patch Status
No patch
Source
NVD

RegistrationMagic

medium
Vulnerability
RegistrationMagic — Properly validate that a one-time password presented in a cookie belongs to the identity being reque
Severity
medium Medium risk
Affected Versions
<=6.0.9.4
CVE Reference
Patch Status
No patch
Source
NVD

RegistrationMagic

medium
Vulnerability
RegistrationMagic — Perform authorization
Severity
medium Medium risk
Affected Versions
<=6.0.9.4
CVE Reference
Patch Status
No patch
Source
NVD

Ultimate Addons for WPBakery Page Builder

medium
Vulnerability
Ultimate Addons for WPBakery Page Builder — Perform a capability or nonce check before deleting a site's custom-uploaded icon font packs
Severity
medium Medium risk
Affected Versions
<=3.21.4
CVE Reference
Patch Status
No patch
Source
NVD

FuseWP

medium
Vulnerability
FuseWP — Cross-Site Request Forgery
Severity
medium Medium risk
Affected Versions
<=1.1.24.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Ultimate Member

medium
Vulnerability
Ultimate Member — Filter administrator-level capabilities from the roles it makes selectable on its registration forms
Severity
medium Medium risk
Affected Versions
<=2.12.1
CVE Reference
Patch Status
No patch
Source
NVD

Academy LMS

medium
Vulnerability
Academy LMS — Restrict access to quiz attempt records to their owner
Severity
medium Medium risk
Affected Versions
<=3.8.2
CVE Reference
Patch Status
No patch
Source
NVD

miniOrange 2FA

medium
Vulnerability
miniOrange 2FA — Validate the submitted one-time password against the targeted user's stored secret
Severity
medium Medium risk
Affected Versions
<=6.2.6
CVE Reference
Patch Status
No patch
Source
NVD

wpForo Forum

medium
Vulnerability
wpForo Forum — Verify that an AI chat conversation belongs to the requesting user before deleting its messages
Severity
medium Medium risk
Affected Versions
<=3.1.2
CVE Reference
Patch Status
No patch
Source
NVD

Kirki

medium
Vulnerability
Kirki — Restrict which classes may be instantiated when it deserialises data that unauthenticated users can
Severity
medium Medium risk
Affected Versions
<=6.0.13
CVE Reference
Patch Status
No patch
Source
NVD

Kirki

medium
Vulnerability
Kirki — Properly sanitise and escape a value taken from the request before using it in a SQL statement
Severity
medium Medium risk
Affected Versions
<=6.0.13
CVE Reference
Patch Status
No patch
Source
NVD

ElementsKit Elementor Addons

medium
Vulnerability
ElementsKit Elementor Addons — Prevent a custom-widget definition saved by a user with administrative capabilities from being writt
Severity
medium Medium risk
Affected Versions
<=3.10.01
CVE Reference
Patch Status
No patch
Source
NVD

ElementsKit Elementor Addons

medium
Vulnerability
ElementsKit Elementor Addons — Sanitize or escape certain megamenu menu-item settings before storing them and outputting them on th
Severity
medium Medium risk
Affected Versions
<=3.10.01
CVE Reference
Patch Status
No patch
Source
NVD

Frontend Admin by DynamiApps

medium
Vulnerability
Frontend Admin by DynamiApps — CVE-2026-13609
Severity
medium Medium risk
Affected Versions
<=3.29.9
CVE Reference
Patch Status
No patch
Source
NVD

GiveWP

medium
Vulnerability
GiveWP — Restrict the set of available payment gateways to those enabled by the administrator
Severity
medium Medium risk
Affected Versions
<=4.16.3
CVE Reference
Patch Status
No patch
Source
NVD

GiveWP

medium
Vulnerability
GiveWP — Properly restrict access to a REST API endpoint that returns recurring-donation records
Severity
medium Medium risk
Affected Versions
<=4.16.3
CVE Reference
Patch Status
No patch
Source
NVD

Demi

medium
Vulnerability
Demi — CVE-2026-14333
Severity
medium Medium risk
Affected Versions
<=0.0.7
CVE Reference
Patch Status
No patch
Source
NVD

Check & Log Email

medium
Vulnerability
Check & Log Email — Properly sanitize and escape parameters before using them in SQL queries
Severity
medium Medium risk
Affected Versions
<=2.0.15
CVE Reference
Patch Status
No patch
Source
NVD

FlxWoo

medium
Vulnerability
FlxWoo — Verify with the payment processor that a checkout session was actually paid before marking the assoc
Severity
medium Medium risk
Affected Versions
<=3.1.1
CVE Reference
Patch Status
No patch
Source
NVD

Lightbox with PhotoSwipe

medium
Vulnerability
Lightbox with PhotoSwipe — Sanitise or escape a link data attribute before rendering it into the image lightbox caption in the
Severity
medium Medium risk
Affected Versions
<=5.9.0
CVE Reference
Patch Status
No patch
Source
NVD

Mailgun for

medium
Vulnerability
Mailgun for — Perform any capability or nonce check on an unauthenticated AJAX action that adds subscribers to the
Severity
medium Medium risk
Affected Versions
<=2.2.1
CVE Reference
Patch Status
No patch
Source
NVD

Events Made Easy

medium
Vulnerability
Events Made Easy — Verify that the requester is authorized to modify the targeted record when handling an unauthenticat
Severity
medium Medium risk
Affected Versions
<=3.1.4
CVE Reference
Patch Status
No patch
Source
NVD

NewStatPress

medium
Vulnerability
NewStatPress — Sanitise and escape data derived from unauthenticated visitor requests before storing it and later o
Severity
medium Medium risk
Affected Versions
<=1.4.5
CVE Reference
Patch Status
No patch
Source
NVD
medium
Vulnerability
Paid Membership Subscriptions — Perform capability or nonce checks on one of its payment-related AJAX actions
Severity
medium Medium risk
Affected Versions
<=3.0.7
CVE Reference
Patch Status
No patch
Source
NVD
medium
Vulnerability
Paid Membership Subscriptions — Protect the member and payment export files it writes to a predictable location in the uploads direc
Severity
medium Medium risk
Affected Versions
<=3.0.7
CVE Reference
Patch Status
No patch
Source
NVD

Support Genix

medium
Vulnerability
Support Genix — Properly authorize access to support-ticket attachment downloads
Severity
medium Medium risk
Affected Versions
<=1.4.48
CVE Reference
Patch Status
No patch
Source
NVD

ShopMonitor.io

medium
Vulnerability
ShopMonitor.io — Properly restrict its email-rerouting test mode
Severity
medium Medium risk
Affected Versions
<=1.2.0
CVE Reference
Patch Status
No patch
Source
NVD

Ultimate Addons for WPBakery Page Builder

medium
Vulnerability
Ultimate Addons for WPBakery Page Builder — CVE-2026-14921
Severity
medium Medium risk
Affected Versions
<=3.21.5
CVE Reference
Patch Status
No patch
Source
NVD

FluentCart A New Era of eCommerce

medium
Vulnerability
FluentCart A New Era of eCommerce — Perform any authorization or ownership check before rendering customer order documents keyed on a se
Severity
medium Medium risk
Affected Versions
<=1.5.3
CVE Reference
Patch Status
No patch
Source
NVD

JS Help Desk

medium
Vulnerability
JS Help Desk — Perform authorization or ownership checks before returning support-ticket content in a nonce-gated s
Severity
medium Medium risk
Affected Versions
<=3.1.4
CVE Reference
Patch Status
No patch
Source
NVD

JS Help Desk

medium
Vulnerability
JS Help Desk — Verify ownership of the targeted reply before updating it
Severity
medium Medium risk
Affected Versions
<=3.1.4
CVE Reference
Patch Status
No patch
Source
NVD

JS Help Desk

medium
Vulnerability
JS Help Desk — Perform any authorization
Severity
medium Medium risk
Affected Versions
<=3.1.4
CVE Reference
Patch Status
No patch
Source
NVD

JS Help Desk

medium
Vulnerability
JS Help Desk — Perform a capability check on a user-listing handler
Severity
medium Medium risk
Affected Versions
<=3.1.4
CVE Reference
Patch Status
No patch
Source
NVD

Geeky Bot

medium
Vulnerability
Geeky Bot — Perform an authorization check on one of its AJAX actions
Severity
medium Medium risk
Affected Versions
<=1.2.8
CVE Reference
Patch Status
No patch
Source
NVD

JS Help Desk

medium
Vulnerability
JS Help Desk — Verify that the requesting user owns the ticket being loaded: a low-privileged authenticated user ca
Severity
medium Medium risk
Affected Versions
<=3.1.5
CVE Reference
Patch Status
No patch
Source
NVD

Product Feed Manager For WooCommerce

medium
Vulnerability
Product Feed Manager For WooCommerce — Properly sanitise and escape product-feed custom filter rules before using them in a SQL query
Severity
medium Medium risk
Affected Versions
<=7.6.1
CVE Reference
Patch Status
No patch
Source
NVD

WP Go Maps

medium
Vulnerability
WP Go Maps — Properly sanitise and escape a parameter before using it in a SQL query
Severity
medium Medium risk
Affected Versions
<=10.1.04
CVE Reference
Patch Status
No patch
Source
NVD

BuddyPress

medium
Vulnerability
BuddyPress — Properly enforce authorization on its private messaging endpoints
Severity
medium Medium risk
Affected Versions
<=14.5.0
CVE Reference
Patch Status
No patch
Source
NVD

WPBot

low
Vulnerability
WPBot — Validate administrator-configured field identifiers before using them in a SQL query
Severity
low Low risk
Affected Versions
<=8.5.2
CVE Reference
Patch Status
No patch
Source
NVD

Event Tickets and Registration

low
Vulnerability
Event Tickets and Registration — Properly escape event titles before outputting them in a ticket history log
Severity
low Low risk
Affected Versions
<=5.28.4
CVE Reference
Patch Status
No patch
Source
NVD

Quiz and Survey Master (QSM)

low
Vulnerability
Quiz and Survey Master (QSM) — Perform a capability check before deleting output templates
Severity
low Low risk
Affected Versions
<=11.1.5
CVE Reference
Patch Status
No patch
Source
NVD

Easy Appointments

low
Vulnerability
Easy Appointments — Perform a per-request capability or nonce check on one of its customer-listing handlers
Severity
low Low risk
Affected Versions
<=3.12.26
CVE Reference
Patch Status
No patch
Source
NVD

Easy Appointments

low
Vulnerability
Easy Appointments — Perform capability checks in several of its appointment-management actions
Severity
low Low risk
Affected Versions
<=3.12.26
CVE Reference
Patch Status
No patch
Source
NVD

Easy Appointments

low
Vulnerability
Easy Appointments — Perform any capability or nonce check in one of its connection-deletion actions
Severity
low Low risk
Affected Versions
<=3.12.26
CVE Reference
Patch Status
No patch
Source
NVD

Bit Form

low
Vulnerability
Bit Form — Enforce a form's active/published status on its public form-submission handlers
Severity
low Low risk
Affected Versions
<=3.1.2
CVE Reference
Patch Status
No patch
Source
NVD

WordPress Theme Vulnerabilities (1)

Streamit

critical
Vulnerability
Streamit — Perform any authorization or nonce verification on one of its unauthenticated AJAX routes
Severity
critical Critical risk
Affected Versions
<=4.5.0
CVE Reference
Patch Status
No patch
Source
NVD

WordPress Core Vulnerabilities (0)

No vulnerabilities reported in this category this week.

Recommendations

1
Update immediately
Install the latest versions of all plugins, themes, and WordPress core.
2
Enable auto-updates
Turn on automatic updates for minor WordPress releases and plugins where possible.
3
Remove unused plugins
Deactivate and delete any plugins or themes you no longer use.
4
Run a security scan
Use our free WordPress security scanner to check your site for known vulnerabilities.
5
Monitor regularly
Set up uptime monitoring and periodic security scans to catch issues early.

Methodology

This report is compiled automatically from multiple trusted sources:

NIST National Vulnerability Database (NVD)
CVE records with CVSS severity scores
Wordfence Intelligence
WordPress-specific vulnerability data with patch information
Our Scanning Database
Vulnerabilities detected through active WordPress security scans

Tags

Related Posts