Vulnerability Report

WordPress Vulnerability Report: September 15 – September 22, 2026

284 WordPress vulnerabilities disclosed between September 15 – September 22, 2026. 15 critical, 73 high severity. 0 patched, 284 unpatched.

WPSentrySeptember 22, 202660 min read

During the reporting period (September 15 – September 22, 2026), 284 WordPress security vulnerabilities were disclosed across plugins, themes, and core. This report aggregates data from the NIST National Vulnerability Database, Wordfence Intelligence, and our own scanning database.

Summary

284
Total
15
Critical
73
High
171
Medium
25
Low
0
Patched
Table of Contents 289 plugins & components

WordPress Plugin Vulnerabilities (277)

JetFormBuilder — Dynamic Blocks Form Builder

critical
Vulnerability
JetFormBuilder — Dynamic Blocks Form Builder — Privilege Escalation
Severity
critical Critical risk
Affected Versions
<=3.6.2
CVE Reference
Patch Status
No patch
Source
NVD

TrueBooker – Appointment Booking and Scheduler System

critical
Vulnerability
TrueBooker – Appointment Booking and Scheduler System — Authorization bypass
Severity
critical Critical risk
Affected Versions
<=1.2.3
CVE Reference
Patch Status
No patch
Source
NVD

Multi Uploader for Gravity Forms

critical
Vulnerability
Multi Uploader for Gravity Forms — Arbitrary File Upload
Severity
critical Critical risk
Affected Versions
<=1.1.9
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Private Feed Key

critical
Vulnerability
Private Feed Key — Verify that the key used to authenticate a feed request is one it issued
Severity
critical Critical risk
Affected Versions
<=0.1
CVE Reference
Patch Status
No patch
Source
NVD

Pressengine

critical
Vulnerability
Pressengine — Stop its login handler from issuing a session when authentication fails
Severity
critical Critical risk
Affected Versions
<=1.0
CVE Reference
Patch Status
No patch
Source
NVD

Login with QR

critical
Vulnerability
Login with QR — Verify that the code used to log a user in is one it issued
Severity
critical Critical risk
Affected Versions
<=1.0.0
CVE Reference
Patch Status
No patch
Source
NVD

wpShopGermany IT-RECHT KANZLEI

critical
Vulnerability
wpShopGermany IT-RECHT KANZLEI — Generate its API authentication token securely
Severity
critical Critical risk
Affected Versions
<=2.4
CVE Reference
Patch Status
No patch
Source
NVD

AF Companion

critical
Vulnerability
AF Companion — Validate the type of files uploaded through one of its import features
Severity
critical Critical risk
Affected Versions
<=2.2.0
CVE Reference
Patch Status
No patch
Source
NVD

Gravity Forms

critical
Vulnerability
Gravity Forms — Arbitrary File Upload
Severity
critical Critical risk
Affected Versions
<=3.1.0.4
CVE Reference
Patch Status
No patch
Source
NVD

WP Recipe Maker

critical
Vulnerability
WP Recipe Maker — Arbitrary Shortcode Execution
Severity
critical Critical risk
Affected Versions
<=10.8.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

The Forminator Forms – Contact Form, Payment Form & Custom Form Builder

critical
Vulnerability
The Forminator Forms – Contact Form, Payment Form & Custom Form Builder — Arbitrary shortcode execution
Severity
critical Critical risk
Affected Versions
<=1.57.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Botiga Pro

critical
Vulnerability
Botiga Pro — Perform any authorisation checks on one of its REST routes
Severity
critical Critical risk
Affected Versions
<=1.6.5
CVE Reference
Patch Status
No patch
Source
NVD

Web to Print Online Designer

critical
Vulnerability
Web to Print Online Designer — Validate the type or extension of uploaded files
Severity
critical Critical risk
Affected Versions
<=2.15.0
CVE Reference
Patch Status
No patch
Source
NVD

Meta Box AIO

critical
Vulnerability
Meta Box AIO — Privilege Escalation to Administrator
Severity
critical Critical risk
Affected Versions
<=3.11.0
CVE Reference
Patch Status
No patch
Source
NVD

Give Tributes

critical
Vulnerability
Give Tributes — PHP Object Injection
Severity
critical Critical risk
Affected Versions
<=2.3.1
CVE Reference
Patch Status
No patch
Source
NVD

MotoPress Hotel Booking

high
Vulnerability
MotoPress Hotel Booking — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=6.2.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP-Lister Lite for eBay

high
Vulnerability
WP-Lister Lite for eBay — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=3.8.9
CVE Reference
Patch Status
No patch
Source
NVD

Contest Gallery – Upload & Vote Photos, Media, Sell with PayPal & Stripe

high
Vulnerability
Contest Gallery – Upload & Vote Photos, Media, Sell with PayPal & Stripe — Unauthenticated Arbitrary File Overwrite
Severity
high High risk
Affected Versions
<=32.0.1
CVE Reference
Patch Status
No patch
Source
NVD

Online Scheduling and Appointment Booking System – Bookly

high
Vulnerability
Online Scheduling and Appointment Booking System – Bookly — Insecure Direct Object Reference
Severity
high High risk
Affected Versions
<=28.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

MultiVendorX

high
Vulnerability
MultiVendorX — Verify that a user owns the store they are acting on in one of its REST API routes
Severity
high High risk
Affected Versions
<=5.0.16
CVE Reference
Patch Status
No patch
Source
NVD

WP Import Export Lite

high
Vulnerability
WP Import Export Lite — Validate a user-supplied output path when writing export files
Severity
high High risk
Affected Versions
<=3.9.34
CVE Reference
Patch Status
No patch
Source
NVD

WP Import Export Lite

high
Vulnerability
WP Import Export Lite — Restrict which PHP function may be applied to exported field values
Severity
high High risk
Affected Versions
<=3.9.33
CVE Reference
Patch Status
No patch
Source
NVD

WP Import Export Lite

high
Vulnerability
WP Import Export Lite — Validate the type
Severity
high High risk
Affected Versions
<=3.9.33
CVE Reference
Patch Status
No patch
Source
NVD

Ni WooCommerce Sales Report

high
Vulnerability
Ni WooCommerce Sales Report — Sanitise and escape a parameter before using it in a SQL statement
Severity
high High risk
Affected Versions
<=4.2.0
CVE Reference
Patch Status
No patch
Source
NVD

Optimole

high
Vulnerability
Optimole — Properly escape a user supplied value before using it to build an image tag attribute
Severity
high High risk
Affected Versions
<=4.2.12
CVE Reference
Patch Status
No patch
Source
NVD

GiveWP

high
Vulnerability
GiveWP — Consistently normalise a donor's e-mail address between the value it stores and the value it later u
Severity
high High risk
Affected Versions
<=4.16.8.1
CVE Reference
Patch Status
No patch
Source
NVD

Tutor LMS

high
Vulnerability
Tutor LMS — Correctly determine whether an incoming request is addressed to its own REST API
Severity
high High risk
Affected Versions
<=4.0.8
CVE Reference
Patch Status
No patch
Source
NVD

LearnPress

high
Vulnerability
LearnPress — Escape a user supplied value before using it in an HTML attribute on a public page
Severity
high High risk
Affected Versions
<=4.4.7
CVE Reference
Patch Status
No patch
Source
NVD
high
Vulnerability
Paid Downloads — Arbitrary File Upload
Severity
high High risk
Affected Versions
<=3.15
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Dictionary

high
Vulnerability
Dictionary — Escape user input before reflecting it back in the responses of several directly accessible scripts
Severity
high High risk
Affected Versions
<=1.0
CVE Reference
Patch Status
No patch
Source
NVD

Choose User Role at Registration

high
Vulnerability
Choose User Role at Registration — Validate the role requested at registration against the roles an administrator chose to offer
Severity
high High risk
Affected Versions
<=1.3.3
CVE Reference
Patch Status
No patch
Source
NVD

WPLP Cookie Consent

high
Vulnerability
WPLP Cookie Consent — Escape a value submitted through a public endpoint for the JavaScript context it is later output in
Severity
high High risk
Affected Versions
<=4.4.4
CVE Reference
Patch Status
No patch
Source
NVD

Dewa Kirim

high
Vulnerability
Dewa Kirim — Escape delivery coordinates submitted at checkout before outputting them inside an inline script
Severity
high High risk
Affected Versions
<=1.0.0
CVE Reference
Patch Status
No patch
Source
NVD

Dictionary

high
Vulnerability
Dictionary — Have authorisation
Severity
high High risk
Affected Versions
<=1.0
CVE Reference
Patch Status
No patch
Source
NVD

PuppyFW

high
Vulnerability
PuppyFW — Have proper authorisation on one of its REST routes
Severity
high High risk
Affected Versions
<=0.4.4
CVE Reference
Patch Status
No patch
Source
NVD

Realtyna Organic IDX plugin + WPL Real Estate

high
Vulnerability
Realtyna Organic IDX plugin + WPL Real Estate — Sanitise and escape some of its parameters before reflecting them back in the page
Severity
high High risk
Affected Versions
<=5.4.2
CVE Reference
Patch Status
No patch
Source
NVD

To Do List Member

high
Vulnerability
To Do List Member — Load WordPress and therefore applies no authentication
Severity
high High risk
Affected Versions
<=1.6
CVE Reference
Patch Status
No patch
Source
NVD

Yo

high
Vulnerability
Yo — Sanitize or parameterize the username request parameter before using it in a SQL query
Severity
high High risk
Affected Versions
<=1.3.1
CVE Reference
Patch Status
No patch
Source
NVD

Faust.js is a headless WordPress toolkit. Prior to 1.8.11, the FaustWP

high
Vulnerability
Faust.js is a headless WordPress toolkit. Prior to 1.8.11, the FaustWP — CVE-2026-54239
Severity
high High risk
Affected Versions
<=1.8.11
CVE Reference
Patch Status
No patch
Source
NVD

ShortPixel Image Optimizer – Optimize Images, Convert WebP & AVIF

high
Vulnerability
ShortPixel Image Optimizer – Optimize Images, Convert WebP & AVIF — PHP Object Injection
Severity
high High risk
Affected Versions
<=6.5.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

All-in-One WP Migration and Backup

high
Vulnerability
All-in-One WP Migration and Backup — Perform any capability check on several of its AJAX actions
Severity
high High risk
Affected Versions
<=7.111
CVE Reference
Patch Status
No patch
Source
NVD

Easy Form Builder by WhiteStudio

high
Vulnerability
Easy Form Builder by WhiteStudio — Validate a submitted value against the stored configuration for some of its form types
Severity
high High risk
Affected Versions
<=4.2.0
CVE Reference
Patch Status
No patch
Source
NVD

VikBooking Hotel Booking Engine & PMS

high
Vulnerability
VikBooking Hotel Booking Engine & PMS — Restrict the type of files unauthenticated visitors may attach to its live chat
Severity
high High risk
Affected Versions
<=1.8.15
CVE Reference
Patch Status
No patch
Source
NVD

wp shortcut link and advertisement baner

high
Vulnerability
wp shortcut link and advertisement baner — Sanitize and escape a parameter before using it in a SQL query on an AJAX action available to unauth
Severity
high High risk
Affected Versions
<=1.2.0
CVE Reference
Patch Status
No patch
Source
NVD

Price Drop Alert for Woo Commerce

high
Vulnerability
Price Drop Alert for Woo Commerce — Sanitize and escape parameters before using them in a SQL query on an AJAX action available to unaut
Severity
high High risk
Affected Versions
<=1.1
CVE Reference
Patch Status
No patch
Source
NVD

Product Question and Answer

high
Vulnerability
Product Question and Answer — Sanitize and escape parameters before using them in SQL queries on AJAX actions available to unauthe
Severity
high High risk
Affected Versions
<=1.1.0
CVE Reference
Patch Status
No patch
Source
NVD

Tz Weekly Radio Schedule

high
Vulnerability
Tz Weekly Radio Schedule — Sanitize and escape a parameter before using it to build a SQL query on an AJAX action available to
Severity
high High risk
Affected Versions
<=1.8.1
CVE Reference
Patch Status
No patch
Source
NVD

Tz Weekly Radio Schedule

high
Vulnerability
Tz Weekly Radio Schedule — Sanitize and escape a parameter before using it to build a SQL query on an AJAX action available to
Severity
high High risk
Affected Versions
<=1.8.1
CVE Reference
Patch Status
No patch
Source
NVD

iGMS Direct Booking

high
Vulnerability
iGMS Direct Booking — Authorise or escape its widget appearance settings
Severity
high High risk
Affected Versions
<=2.0
CVE Reference
Patch Status
No patch
Source
NVD

Filter Gallery

high
Vulnerability
Filter Gallery — Verify the nonce on several of its AJAX handlers when the nonce field is omitted
Severity
high High risk
Affected Versions
<=1.1.5
CVE Reference
Patch Status
No patch
Source
NVD

Filter Gallery

high
Vulnerability
Filter Gallery — Authorization bypass
Severity
high High risk
Affected Versions
<=1.1.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Booking Calendar

high
Vulnerability
Booking Calendar — Privilege Escalation
Severity
high High risk
Affected Versions
<=11.8.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Mapster WP Maps

high
Vulnerability
Mapster WP Maps — Arbitrary User Meta Write
Severity
high High risk
Affected Versions
<=1.23.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Printcart Web to Print Product Designer for WooCommerce

high
Vulnerability
Printcart Web to Print Product Designer for WooCommerce — Directory Traversal
Severity
high High risk
Affected Versions
<=2.8.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Multi Store Locator Pro

high
Vulnerability
WP Multi Store Locator Pro — Generic SQL Injection
Severity
high High risk
Affected Versions
<=4.5.1
CVE Reference
Patch Status
No patch
Source
NVD

WCFM Marketplace – Multivendor Marketplace for WooCommerce

high
Vulnerability
WCFM Marketplace – Multivendor Marketplace for WooCommerce — Generic SQL Injection
Severity
high High risk
Affected Versions
<=3.8.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Location Manager

high
Vulnerability
Location Manager — Generic SQL Injection
Severity
high High risk
Affected Versions
<=2.3.38
CVE Reference
Patch Status
No patch
Source
NVD

Complianz GDPR/CCPA Cookie Consent Banner

high
Vulnerability
Complianz GDPR/CCPA Cookie Consent Banner — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=7.5.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Master Addons for Elementor – Elementor Addons, Widgets, Mega Menu Builder, Popup Builder, Widget Builder & Template Kits

high
Vulnerability
Master Addons for Elementor – Elementor Addons, Widgets, Mega Menu Builder, Popup Builder, Widget Builder & Template Kits — Authorization bypass
Severity
high High risk
Affected Versions
<=3.2.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Jeg Kit for Elementor – Powerful Addons for Elementor, Widgets & Templates for WordPress

high
Vulnerability
Jeg Kit for Elementor – Powerful Addons for Elementor, Widgets & Templates for WordPress — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=3.2.16
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder

high
Vulnerability
Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=1.24.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Asset CleanUp: Page Speed Booster

high
Vulnerability
Asset CleanUp: Page Speed Booster — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=1.4.0.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Photo Album Plus

high
Vulnerability
WP Photo Album Plus — Remote Code Execution
Severity
high High risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Save as PDF Plugin by PDFCrowd

high
Vulnerability
Save as PDF Plugin by PDFCrowd — Arbitrary Function Invocation
Severity
high High risk
Affected Versions
<=4.6.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Import Export Lite

high
Vulnerability
WP Import Export Lite — Verify that the user running an import is permitted to create or modify user accounts and assign rol
Severity
high High risk
Affected Versions
<=3.9.35
CVE Reference
Patch Status
No patch
Source
NVD

Estatik Real Estate Plugin

high
Vulnerability
Estatik Real Estate Plugin — Sanitise and escape several values decoded from a request parameter before reflecting them back in a
Severity
high High risk
Affected Versions
<=4.3.5
CVE Reference
Patch Status
No patch
Source
NVD

Unbounce Landing Pages

high
Vulnerability
Unbounce Landing Pages — Perform any authorisation check when updating the configuration its front-end proxy relies on
Severity
high High risk
Affected Versions
<=1.1.5
CVE Reference
Patch Status
No patch
Source
NVD

Ultimate Member

high
Vulnerability
Ultimate Member — Escape a value derived from user supplied profile names before outputting it in the page title
Severity
high High risk
Affected Versions
<=2.13.1
CVE Reference
Patch Status
No patch
Source
NVD

UsersWP

high
Vulnerability
UsersWP — Verify that a social login provider has confirmed ownership of an email address before using it to r
Severity
high High risk
Affected Versions
<=1.5.10
CVE Reference
Patch Status
No patch
Source
NVD

Master Blocks

high
Vulnerability
Master Blocks — Have authorisation on one of its REST routes
Severity
high High risk
Affected Versions
<=1.5.0
CVE Reference
Patch Status
No patch
Source
NVD

VikRentItems Flexible Rental Management System

high
Vulnerability
VikRentItems Flexible Rental Management System — Sanitise and escape some of its parameters before using them in SQL statements
Severity
high High risk
Affected Versions
<=1.2.4
CVE Reference
Patch Status
No patch
Source
NVD

MgoSync

high
Vulnerability
MgoSync — Have authorization controls on one of its REST API endpoints
Severity
high High risk
Affected Versions
<=2.1.7
CVE Reference
Patch Status
No patch
Source
NVD

Quill Forms | Conversational Multi Step Forms, Surveys & quizzes

high
Vulnerability
Quill Forms | Conversational Multi Step Forms, Surveys & quizzes — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=5.7.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

The Welcomizer

high
Vulnerability
The Welcomizer — Remote Code Execution
Severity
high High risk
Affected Versions
<=2.8.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress

high
Vulnerability
Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress — Arbitrary shortcode execution
Severity
high High risk
Affected Versions
<=4.17.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

YS LeadGen

high
Vulnerability
YS LeadGen — Sensitive Information Exposure
Severity
high High risk
Affected Versions
<=2.1.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Photo Gallery, Sliders, Proofing and

high
Vulnerability
Photo Gallery, Sliders, Proofing and — Correctly validate the extensions of files extracted from an uploaded archive
Severity
high High risk
Affected Versions
<=4.5.0
CVE Reference
Patch Status
No patch
Source
NVD

SAML Single Sign On

high
Vulnerability
SAML Single Sign On — Honour the configured criterion for linking an incoming single sign-on identity to a WordPress accou
Severity
high High risk
Affected Versions
<=6.0.0
CVE Reference
Patch Status
No patch
Source
NVD

Unlimited Elements For Elementor

high
Vulnerability
Unlimited Elements For Elementor — Perform a capability check on an AJAX action and deserializes attacker-controlled stored data throug
Severity
high High risk
Affected Versions
<=2.0.20
CVE Reference
Patch Status
No patch
Source
NVD

Forminator Forms

high
Vulnerability
Forminator Forms — Restrict which classes may be instantiated when it deserialises a value taken from an XML-RPC reques
Severity
high High risk
Affected Versions
<=1.57.2.1
CVE Reference
Patch Status
No patch
Source
NVD

Tripzzy

high
Vulnerability
Tripzzy — Have authorisation checks
Severity
high High risk
Affected Versions
<=1.5.1
CVE Reference
Patch Status
No patch
Source
NVD

Import and export users and customers

high
Vulnerability
Import and export users and customers — Correctly enforce the promote_users capability when assigning roles during a CSV import
Severity
high High risk
Affected Versions
<=2.5.2
CVE Reference
Patch Status
No patch
Source
NVD

Import and export users and customers

high
Vulnerability
Import and export users and customers — Enforce the promote_users capability in its front-end import functionality
Severity
high High risk
Affected Versions
<=2.5.2
CVE Reference
Patch Status
No patch
Source
NVD

CMP – Coming Soon & Maintenance Plugin by NiteoThemes

high
Vulnerability
CMP – Coming Soon & Maintenance Plugin by NiteoThemes — Unauthorized modification of data
Severity
high High risk
Affected Versions
<=4.1.17
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

TranslatePress – Translate Multilingual sites with AI Translation

high
Vulnerability
TranslatePress – Translate Multilingual sites with AI Translation — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=3.3.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Ninja Forms

high
Vulnerability
Ninja Forms — Prevent user-submitted form field values from being deserialised when an administrator later exports
Severity
high High risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

Ninja Forms

high
Vulnerability
Ninja Forms — Escape submitted form field values before outputting them on the submission edit screen in the admin
Severity
high High risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

Ad Inserter – Ad Manager & AdSense Ads

medium
Vulnerability
Ad Inserter – Ad Manager & AdSense Ads — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=2.8.16
CVE Reference
Patch Status
No patch
Source
NVD

Advanced Popups

medium
Vulnerability
Advanced Popups — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.2.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Directory Kit

medium
Vulnerability
WP Directory Kit — Blind SQL Injection
Severity
medium Medium risk
Affected Versions
<=1.5.4
CVE Reference
Patch Status
No patch
Source
NVD

Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots

medium
Vulnerability
Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.15.22
CVE Reference
Patch Status
No patch
Source
NVD

Bold Page Builder

medium
Vulnerability
Bold Page Builder — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=5.9.6
CVE Reference
Patch Status
No patch
Source
NVD

WP Import Export Lite

medium
Vulnerability
WP Import Export Lite — Validate a path taken from stored
Severity
medium Medium risk
Affected Versions
<=3.9.33
CVE Reference
Patch Status
No patch
Source
NVD

WP Import Export Lite

medium
Vulnerability
WP Import Export Lite — Validate a user-supplied file path before reading it and copying it into a publicly accessible direc
Severity
medium Medium risk
Affected Versions
<=3.9.33
CVE Reference
Patch Status
No patch
Source
NVD

WP Import Export Lite

medium
Vulnerability
WP Import Export Lite — Properly sanitise and escape some export filter values before using them in SQL statements
Severity
medium Medium risk
Affected Versions
<=3.9.33
CVE Reference
Patch Status
No patch
Source
NVD

WP Import Export Lite

medium
Vulnerability
WP Import Export Lite — Properly sanitise and escape some import configuration values before using them in SQL statements
Severity
medium Medium risk
Affected Versions
<=3.9.33
CVE Reference
Patch Status
No patch
Source
NVD

WP Import Export Lite

medium
Vulnerability
WP Import Export Lite — Escape custom field names retrieved from the database before inserting them into the DOM of one of i
Severity
medium Medium risk
Affected Versions
<=3.9.33
CVE Reference
Patch Status
No patch
Source
NVD

WP Import Export Lite

medium
Vulnerability
WP Import Export Lite — Properly validate URLs before requesting them during the import process
Severity
medium Medium risk
Affected Versions
<=3.9.33
CVE Reference
Patch Status
No patch
Source
NVD

Eventin

medium
Vulnerability
Eventin — Prevent the token issued to a guest at checkout from being used to change that order's tickets after
Severity
medium Medium risk
Affected Versions
<=4.1.24
CVE Reference
Patch Status
No patch
Source
NVD

Ni WooCommerce Sales Report

medium
Vulnerability
Ni WooCommerce Sales Report — Have any authentication or authorisation checks on one of its report-printing routines
Severity
medium Medium risk
Affected Versions
<=4.2.0
CVE Reference
Patch Status
No patch
Source
NVD

Schema & Structured Data for WP & AMP

medium
Vulnerability
Schema & Structured Data for WP & AMP — Check whether a post is password protected before including its content in the structured data it ge
Severity
medium Medium risk
Affected Versions
<=1.66
CVE Reference
Patch Status
No patch
Source
NVD

Schema & Structured Data for WP & AMP

medium
Vulnerability
Schema & Structured Data for WP & AMP — Correctly verify the ownership or the moderation status of a comment before returning its content
Severity
medium Medium risk
Affected Versions
<=1.66
CVE Reference
Patch Status
No patch
Source
NVD

Xpro Addons — 140+ Widgets for Elementor

medium
Vulnerability
Xpro Addons — 140+ Widgets for Elementor — Validate or sanitize a widget link setting before storing and using it in a JavaScript navigation ca
Severity
medium Medium risk
Affected Versions
<=1.7.9
CVE Reference
Patch Status
No patch
Source
NVD

WPLP Cookie Consent

medium
Vulnerability
WPLP Cookie Consent — Perform CSRF or capability checks when processing bulk actions on its administration screens
Severity
medium Medium risk
Affected Versions
<=4.4.4
CVE Reference
Patch Status
No patch
Source
NVD

FluentBoards

medium
Vulnerability
FluentBoards — Properly verify authorization when returning the list of boards a user belongs to
Severity
medium Medium risk
Affected Versions
<=2.0.15
CVE Reference
Patch Status
No patch
Source
NVD

Tutor LMS

medium
Vulnerability
Tutor LMS — Check that a user has access to a course before returning its lesson discussion content
Severity
medium Medium risk
Affected Versions
<=4.0.8
CVE Reference
Patch Status
No patch
Source
NVD

Formidable Forms

medium
Vulnerability
Formidable Forms — Restrict who can set the identifier recording which user last edited a form entry
Severity
medium Medium risk
Affected Versions
<=6.35
CVE Reference
Patch Status
No patch
Source
NVD

LearnPress

medium
Vulnerability
LearnPress — Check the user's capabilities in one of its administrative template handlers
Severity
medium Medium risk
Affected Versions
<=4.4.7
CVE Reference
Patch Status
No patch
Source
NVD

LearnPress

medium
Vulnerability
LearnPress — Check the user's capabilities in one of its administrative course tools
Severity
medium Medium risk
Affected Versions
<=4.4.7
CVE Reference
Patch Status
No patch
Source
NVD

LearnPress

medium
Vulnerability
LearnPress — Check the user's capabilities before applying a user supplied post status filter in one of its REST
Severity
medium Medium risk
Affected Versions
<=4.4.7
CVE Reference
Patch Status
No patch
Source
NVD

Visualizer

medium
Vulnerability
Visualizer — Sanitise and escape a chart's JSON data source configuration before outputting it back in the chart
Severity
medium Medium risk
Affected Versions
<=4.0.8
CVE Reference
Patch Status
No patch
Source
NVD

Newsletter

medium
Vulnerability
Newsletter — Validate the destination of the redirect performed after a public subscription action
Severity
medium Medium risk
Affected Versions
<=9.3.7
CVE Reference
Patch Status
No patch
Source
NVD

Seraphinite Accelerator

medium
Vulnerability
Seraphinite Accelerator — Perform a capability check on one of its state-update AJAX actions
Severity
medium Medium risk
Affected Versions
<=2.29.24
CVE Reference
Patch Status
No patch
Source
NVD

Subscriptions for WooCommerce

medium
Vulnerability
Subscriptions for WooCommerce — Correctly validate the shared secret protecting one of its REST endpoints
Severity
medium Medium risk
Affected Versions
<=2.0.3
CVE Reference
Patch Status
No patch
Source
NVD

Subscriptions for WooCommerce

medium
Vulnerability
Subscriptions for WooCommerce — Verify the security token on the request that cancels a subscription
Severity
medium Medium risk
Affected Versions
<=2.0.3
CVE Reference
Patch Status
No patch
Source
NVD

Rox Appointment Booking

medium
Vulnerability
Rox Appointment Booking — Perform any authorization check on the endpoint that returns booking agent (staff) records
Severity
medium Medium risk
Affected Versions
<=1.2.8
CVE Reference
Patch Status
No patch
Source
NVD

Rox Appointment Booking

medium
Vulnerability
Rox Appointment Booking — Perform any authorization check on the endpoints that return booking service and category records
Severity
medium Medium risk
Affected Versions
<=1.2.8
CVE Reference
Patch Status
No patch
Source
NVD

WPBot

medium
Vulnerability
WPBot — Perform a capability check on the AJAX action that saves its Claude AI provider settings
Severity
medium Medium risk
Affected Versions
<=8.7.6
CVE Reference
Patch Status
No patch
Source
NVD

kboard

medium
Vulnerability
kboard — Verify ownership or context before deleting board media
Severity
medium Medium risk
Affected Versions
<=6.7
CVE Reference
Patch Status
No patch
Source
NVD

Royal Elementor Addons

medium
Vulnerability
Royal Elementor Addons — Properly sanitize and escape values submitted through its form widget before including them in the b
Severity
medium Medium risk
Affected Versions
<=1.7.1067
CVE Reference
Patch Status
No patch
Source
NVD

Formidable Forms

medium
Vulnerability
Formidable Forms — Prevent a request-derived value from reaching the WordPress shortcode parser when it substitutes a s
Severity
medium Medium risk
Affected Versions
<=6.35
CVE Reference
Patch Status
No patch
Source
NVD

Eventin

medium
Vulnerability
Eventin — Verify that a completed payment corresponds to the order it is applied to
Severity
medium Medium risk
Affected Versions
<=4.1.24
CVE Reference
Patch Status
No patch
Source
NVD

Appointment Hour Booking

medium
Vulnerability
Appointment Hour Booking — Check every appointment in a booking submission against the capacity configured for its own slot
Severity
medium Medium risk
Affected Versions
<=1.5.95
CVE Reference
Patch Status
No patch
Source
NVD

All-in-One WP Migration and Backup

medium
Vulnerability
All-in-One WP Migration and Backup — Insufficient Credential Protection
Severity
medium Medium risk
Affected Versions
<=7.110
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Photo Gallery by 10Web – Mobile-Friendly Image Gallery

medium
Vulnerability
Photo Gallery by 10Web – Mobile-Friendly Image Gallery — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.8.44
CVE Reference
Patch Status
No patch
Source
NVD

HT Mega Addons for Elementor

medium
Vulnerability
HT Mega Addons for Elementor — Restrict the HTML tag name used to render the section headline in several of its widgets and blocks
Severity
medium Medium risk
Affected Versions
<=3.2.6
CVE Reference
Patch Status
No patch
Source
NVD

Newsletter

medium
Vulnerability
Newsletter — Generate its email tracking signing key with sufficient entropy and signs its tracking links with an
Severity
medium Medium risk
Affected Versions
<=9.3.8
CVE Reference
Patch Status
No patch
Source
NVD
medium
Vulnerability
Paid Membership Subscriptions — Verify that the amount and currency reported by the payment provider match the pending payment befor
Severity
medium Medium risk
Affected Versions
<=3.0.9
CVE Reference
Patch Status
No patch
Source
NVD

Autopay

medium
Vulnerability
Autopay — Enforce the signature on one of its payment callbacks
Severity
medium Medium risk
Affected Versions
<=5.0.1
CVE Reference
Patch Status
No patch
Source
NVD

Active Woot Products Tables for WooCommerce. 100% FREE

medium
Vulnerability
Active Woot Products Tables for WooCommerce. 100% FREE — Have authorisation and CSRF checks in some of its AJAX actions
Severity
medium Medium risk
Affected Versions
<=2.1.3
CVE Reference
Patch Status
No patch
Source
NVD

Invisible Anti-Spam & CAPTCHA — reCAPTCHA Alternative for All Forms

medium
Vulnerability
Invisible Anti-Spam & CAPTCHA — reCAPTCHA Alternative for All Forms — Check the user's capabilities in its message deletion AJAX action
Severity
medium Medium risk
Affected Versions
<=5.1.1
CVE Reference
Patch Status
No patch
Source
NVD

EWWW Image Optimizer

medium
Vulnerability
EWWW Image Optimizer — Properly escape image attribute values when it rewrites page output
Severity
medium Medium risk
Affected Versions
<=8.7.7
CVE Reference
Patch Status
No patch
Source
NVD

Master Addons for Elementor

medium
Vulnerability
Master Addons for Elementor — Perform an authorization check on the AJAX action that deactivates its Popup Builder popups
Severity
medium Medium risk
Affected Versions
<=3.1.9
CVE Reference
Patch Status
No patch
Source
NVD

Motors

medium
Vulnerability
Motors — Verify that a request is authorized to view a user's non-published listings before returning them
Severity
medium Medium risk
Affected Versions
<=1.4.121
CVE Reference
Patch Status
No patch
Source
NVD

Event Booking Manager for WooCommerce

medium
Vulnerability
Event Booking Manager for WooCommerce — Restrict who can view its stored payment gateway configuration
Severity
medium Medium risk
Affected Versions
<=5.6.0
CVE Reference
Patch Status
No patch
Source
NVD

Checkout Field Manager (Checkout Manager) for WooCommerce

medium
Vulnerability
Checkout Field Manager (Checkout Manager) for WooCommerce — Properly validate the ownership of an attachment before deleting it
Severity
medium Medium risk
Affected Versions
<=7.9.7
CVE Reference
Patch Status
No patch
Source
NVD

Checkout Field Manager (Checkout Manager) for WooCommerce

medium
Vulnerability
Checkout Field Manager (Checkout Manager) for WooCommerce — Properly validate the ownership of an attachment before deleting it
Severity
medium Medium risk
Affected Versions
<=7.9.7
CVE Reference
Patch Status
No patch
Source
NVD

Booking for Appointments and Events Calendar – Amelia

medium
Vulnerability
Booking for Appointments and Events Calendar – Amelia — Unauthorized access and modification of data
Severity
medium Medium risk
Affected Versions
<=2.4.4
CVE Reference
Patch Status
No patch
Source
NVD

Booking for Appointments and Events Calendar – Amelia

medium
Vulnerability
Booking for Appointments and Events Calendar – Amelia — Unauthorized modification of data
Severity
medium Medium risk
Affected Versions
<=2.4.5
CVE Reference
Patch Status
No patch
Source
NVD

Motors – Car Dealership & Classified Listings Plugin

medium
Vulnerability
Motors – Car Dealership & Classified Listings Plugin — Unauthorized access of data
Severity
medium Medium risk
Affected Versions
<=1.4.120
CVE Reference
Patch Status
No patch
Source
NVD

Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress

medium
Vulnerability
Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress — Insecure Direct Object Reference
Severity
medium Medium risk
Affected Versions
<=5.6.9
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Brizy – Page Builder

medium
Vulnerability
Brizy – Page Builder — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.8.14
CVE Reference
Patch Status
No patch
Source
NVD

RT Mega Menu

medium
Vulnerability
RT Mega Menu — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.5.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

RT Mega Menu – Mega Menu Builder for Elementor & Gutenberg

medium
Vulnerability
RT Mega Menu – Mega Menu Builder for Elementor & Gutenberg — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.5.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

King Addons for Elementor

medium
Vulnerability
King Addons for Elementor — Perform an object-level authorization check when importing template content into a page
Severity
medium Medium risk
Affected Versions
<=51.1.81
CVE Reference
Patch Status
No patch
Source
NVD

RestroPress

medium
Vulnerability
RestroPress — Verify ownership in its payment-recovery flow before acting on a request-supplied order identifier
Severity
medium Medium risk
Affected Versions
<=3.4.6
CVE Reference
Patch Status
No patch
Source
NVD

Easy Form Builder by WhiteStudio

medium
Vulnerability
Easy Form Builder by WhiteStudio — Validate a submitted value against the stored configuration for some of its form types
Severity
medium Medium risk
Affected Versions
<=4.2.0
CVE Reference
Patch Status
No patch
Source
NVD

UpsellWP

medium
Vulnerability
UpsellWP — Check that products added to the cart through a Frequently Bought Together campaign belong to that c
Severity
medium Medium risk
Affected Versions
<=2.2.10
CVE Reference
Patch Status
No patch
Source
NVD

Easy Appointments

medium
Vulnerability
Easy Appointments — Use an unguessable token to authorize its mail-link appointment cancellation and confirmation action
Severity
medium Medium risk
Affected Versions
<=4.0.2.2
CVE Reference
Patch Status
No patch
Source
NVD

Easy Appointments

medium
Vulnerability
Easy Appointments — Perform an ownership or authorization check on its unauthenticated appointment-reservation endpoint
Severity
medium Medium risk
Affected Versions
<=4.0.2.2
CVE Reference
Patch Status
No patch
Source
NVD

Really Simple Security

medium
Vulnerability
Really Simple Security — Validate a client-supplied address value before using it as a storage key in one of its own options
Severity
medium Medium risk
Affected Versions
<=9.8.3
CVE Reference
Patch Status
No patch
Source
NVD

All Bootstrap Blocks

medium
Vulnerability
All Bootstrap Blocks — Properly escape a block attribute before outputting it in HTML tag-name position
Severity
medium Medium risk
Affected Versions
<=1.3.31
CVE Reference
Patch Status
No patch
Source
NVD

Generate PDF using Contact Form 7

medium
Vulnerability
Generate PDF using Contact Form 7 — Restrict the destination of the image fetch its PDF renderer performs on submitted form content
Severity
medium Medium risk
Affected Versions
<=4.2.2
CVE Reference
Patch Status
No patch
Source
NVD

Auto Upload Images

medium
Vulnerability
Auto Upload Images — Limited Server-Side Request Forgery
Severity
medium Medium risk
Affected Versions
<=3.3.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

InfiniteWP Client

medium
Vulnerability
InfiniteWP Client — SQL Injection
Severity
medium Medium risk
Affected Versions
<=1.13.9
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Foxtool All-in-One: Contact chat button, Custom login, Media optimize images

medium
Vulnerability
Foxtool All-in-One: Contact chat button, Custom login, Media optimize images — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=2.5.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Magazine Blocks

medium
Vulnerability
Magazine Blocks — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.8.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Magazine Blocks – Blog Designer, Magazine & Newspaper Website Builder, Page Builder with Posts Blocks, Post Grid

medium
Vulnerability
Magazine Blocks – Blog Designer, Magazine & Newspaper Website Builder, Page Builder with Posts Blocks, Post Grid — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=1.8.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Breeze Cache

medium
Vulnerability
Breeze Cache — Include a set of tracking-related query parameters in its page-cache key while still caching pages r
Severity
medium Medium risk
Affected Versions
<=2.5.15
CVE Reference
Patch Status
No patch
Source
NVD

Custom Twitter Feeds – A Tweets Widget or X Feed Widget

medium
Vulnerability
Custom Twitter Feeds – A Tweets Widget or X Feed Widget — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.8.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Hide My WP Ghost

medium
Vulnerability
Hide My WP Ghost — Verify that a request is a genuine WooCommerce request before disabling its firewall
Severity
medium Medium risk
Affected Versions
<=7.0.11
CVE Reference
Patch Status
No patch
Source
NVD

Hide My WP Ghost

medium
Vulnerability
Hide My WP Ghost — Properly validate a loopback security-check request before disabling its login and URL hiding protec
Severity
medium Medium risk
Affected Versions
<=7.0.11
CVE Reference
Patch Status
No patch
Source
NVD

All Bootstrap Blocks

medium
Vulnerability
All Bootstrap Blocks — Validate a block attribute before using it to build a filesystem path that is included at render tim
Severity
medium Medium risk
Affected Versions
<=1.3.31
CVE Reference
Patch Status
No patch
Source
NVD

Filter Gallery

medium
Vulnerability
Filter Gallery — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=1.1.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

GPTranslate – Multilingual AI Translation Agent for WordPress: Translate Your Site with AI

medium
Vulnerability
GPTranslate – Multilingual AI Translation Agent for WordPress: Translate Your Site with AI — Sensitive Information Exposure
Severity
medium Medium risk
Affected Versions
<=2.34.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

EmbedPress – PDF Embedder, 3D PDF FlipBook, Google Reviews, YouTube Videos, Upload & Embed PDF documents

medium
Vulnerability
EmbedPress – PDF Embedder, 3D PDF FlipBook, Google Reviews, YouTube Videos, Upload & Embed PDF documents — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.6.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Clean Login

medium
Vulnerability
Clean Login — Check whether user registration is enabled before creating an account in its registration handler
Severity
medium Medium risk
Affected Versions
<=1.19
CVE Reference
Patch Status
No patch
Source
NVD

Clean Login

medium
Vulnerability
Clean Login — Verify its registration CAPTCHA when the stored session value is empty
Severity
medium Medium risk
Affected Versions
<=1.19
CVE Reference
Patch Status
No patch
Source
NVD

Booking Calendar

medium
Vulnerability
Booking Calendar — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=11.8.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Download Manager

medium
Vulnerability
Download Manager — Insecure Direct Object Reference
Severity
medium Medium risk
Affected Versions
<=3.3.68
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Easy Pay – Payment and Donation form Builder for Square

medium
Vulnerability
WP Easy Pay – Payment and Donation form Builder for Square — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=4.5.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

LatePoint – Calendar Booking Plugin for Appointments and Events

medium
Vulnerability
LatePoint – Calendar Booking Plugin for Appointments and Events — Insecure Direct Object Reference
Severity
medium Medium risk
Affected Versions
<=5.6.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Kubio AI Page Builder

medium
Vulnerability
Kubio AI Page Builder — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.8.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

FileBird – WordPress Media Library Folders & File Manager

medium
Vulnerability
FileBird – WordPress Media Library Folders & File Manager — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=6.5.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Store Exporter – Export WooCommerce Products, Orders, Subscriptions, Customers

medium
Vulnerability
Store Exporter – Export WooCommerce Products, Orders, Subscriptions, Customers — Directory Traversal
Severity
medium Medium risk
Affected Versions
<=2.8.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

VK All in One Expansion Unit

medium
Vulnerability
VK All in One Expansion Unit — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=9.118.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Inventory Manager

medium
Vulnerability
WP Inventory Manager — SQL Injection
Severity
medium Medium risk
Affected Versions
<=2.5.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

NEX-Forms – Ultimate Forms

medium
Vulnerability
NEX-Forms – Ultimate Forms — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=9.3.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Photo Gallery by 10Web – Mobile-Friendly Image Gallery

medium
Vulnerability
Photo Gallery by 10Web – Mobile-Friendly Image Gallery — Time-based SQL Injection
Severity
medium Medium risk
Affected Versions
<=1.8.44
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Newsletter – Send awesome emails from WordPress

medium
Vulnerability
Newsletter – Send awesome emails from WordPress — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=9.3.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Qi Addons For Elementor

medium
Vulnerability
Qi Addons For Elementor — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.11
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

ShopLentor – All-in-One WooCommerce Growth & Store Enhancement Plugin

medium
Vulnerability
ShopLentor – All-in-One WooCommerce Growth & Store Enhancement Plugin — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.5.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Strong Testimonials

medium
Vulnerability
Strong Testimonials — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.3.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

CSS & JavaScript Toolbox

medium
Vulnerability
CSS & JavaScript Toolbox — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=12.0.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder

medium
Vulnerability
Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.24.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Recipe Maker

medium
Vulnerability
WP Recipe Maker — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=10.8.1
CVE Reference
Patch Status
No patch
Source
NVD

WPComplete

medium
Vulnerability
WPComplete — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.9.9.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP2Social Auto Publish

medium
Vulnerability
WP2Social Auto Publish — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.4.12
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

SEO Booster

medium
Vulnerability
SEO Booster — Missing Authorization
Severity
medium Medium risk
Affected Versions
<=7.4.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Divi Essential

medium
Vulnerability
Divi Essential — Sensitive information exposure
Severity
medium Medium risk
Affected Versions
<=5.8.1
CVE Reference
Patch Status
No patch
Source
NVD

Tutor LMS – eLearning and online course solution

medium
Vulnerability
Tutor LMS – eLearning and online course solution — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=4.0.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Tutor LMS – eLearning and online course solution

medium
Vulnerability
Tutor LMS – eLearning and online course solution — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.0.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots

medium
Vulnerability
Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots — Information Exposure by Spoofing
Severity
medium Medium risk
Affected Versions
<=2.15.33
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Tutor LMS – eLearning and online course solution

medium
Vulnerability
Tutor LMS – eLearning and online course solution — Insecure Direct Object Reference
Severity
medium Medium risk
Affected Versions
<=4.0.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots

medium
Vulnerability
Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=2.15.33
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Pochipp

medium
Vulnerability
Pochipp — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.20.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Nimble Page Builder

medium
Vulnerability
Nimble Page Builder — Perform an authorization check when returning page-builder content through an authenticated AJAX act
Severity
medium Medium risk
Affected Versions
<=3.3.8
CVE Reference
Patch Status
No patch
Source
NVD

JetFormBuilder — Dynamic Blocks Form Builder

medium
Vulnerability
JetFormBuilder — Dynamic Blocks Form Builder — Sufficiently restrict which PHP functions can be used as a custom field-validation callback
Severity
medium Medium risk
Affected Versions
<=3.6.5.3
CVE Reference
Patch Status
No patch
Source
NVD

Ultra Addons for Contact Form 7

medium
Vulnerability
Ultra Addons for Contact Form 7 — Validate the type or extension of files uploaded through one of its form fields
Severity
medium Medium risk
Affected Versions
<=3.5.51
CVE Reference
Patch Status
No patch
Source
NVD

Online Scheduling and Appointment Booking System

medium
Vulnerability
Online Scheduling and Appointment Booking System — Verify that the requester owns the AI booking-assistant conversation named in its unauthenticated co
Severity
medium Medium risk
Affected Versions
<=28.2
CVE Reference
Patch Status
No patch
Source
NVD

WPGraphQL Smart Cache

medium
Vulnerability
WPGraphQL Smart Cache — Require authorisation or validate a caller-supplied query identifier before storing a persisted quer
Severity
medium Medium risk
Affected Versions
<=2.3.2
CVE Reference
Patch Status
No patch
Source
NVD

Hydra Booking — Appointment Scheduling & Booking Calendar

medium
Vulnerability
Hydra Booking — Appointment Scheduling & Booking Calendar — Verify that the host record being modified belongs to the user making the request
Severity
medium Medium risk
Affected Versions
<=1.2.3
CVE Reference
Patch Status
No patch
Source
NVD

Hydra Booking — Appointment Scheduling & Booking Calendar

medium
Vulnerability
Hydra Booking — Appointment Scheduling & Booking Calendar — Perform object-level authorisation checks on several of its host-management operations
Severity
medium Medium risk
Affected Versions
<=1.2.4
CVE Reference
Patch Status
No patch
Source
NVD

Rede Itaú for WooCommerce — Payment PIX, Credit Card and Debit

medium
Vulnerability
Rede Itaú for WooCommerce — Payment PIX, Credit Card and Debit — Verify the authenticity of its PIX payment webhook before updating an order's status
Severity
medium Medium risk
Affected Versions
<=5.4.7
CVE Reference
Patch Status
No patch
Source
NVD

Mailchimp for WooCommerce

medium
Vulnerability
Mailchimp for WooCommerce — Verify that the requesting user holds the required capability in the permission callback for several
Severity
medium Medium risk
Affected Versions
<=6.1.1
CVE Reference
Patch Status
No patch
Source
NVD

WP Customer Reviews

medium
Vulnerability
WP Customer Reviews — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.7.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

PDF Builder for WooCommerce. Create invoices,packing slips and more

medium
Vulnerability
PDF Builder for WooCommerce. Create invoices,packing slips and more — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=2.0.11
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

OTP Login & Register Woocommerce

medium
Vulnerability
OTP Login & Register Woocommerce — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.7.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Create

medium
Vulnerability
Create — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=2.5.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Create

medium
Vulnerability
Create — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=2.5.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

AppMySite – WordPress & WooCommerce Mobile App Builder (No-Code Android & iOS App Maker)

medium
Vulnerability
AppMySite – WordPress & WooCommerce Mobile App Builder (No-Code Android & iOS App Maker) — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.15.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Real3D Flipbook Lite

medium
Vulnerability
Real3D Flipbook Lite — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=5.1.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

SSL Zen — SSL Certificate Installer & HTTPS Redirects

medium
Vulnerability
SSL Zen — SSL Certificate Installer & HTTPS Redirects — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.7.42
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Search Atlas SEO – Premier SEO Plugin for One-Click WP Publishing & Integrated AI Optimization

medium
Vulnerability
Search Atlas SEO – Premier SEO Plugin for One-Click WP Publishing & Integrated AI Optimization — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=2.6.23
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Metasync

medium
Vulnerability
Metasync — Unauthorized modification of data
Severity
medium Medium risk
Affected Versions
<=2.6.23
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

BlockSpare

medium
Vulnerability
BlockSpare — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=4.2.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Wow Elements Addons for Elementor

medium
Vulnerability
Wow Elements Addons for Elementor — Server-Side Request Forgery
Severity
medium Medium risk
Affected Versions
<=1.11.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Ibtana – Ecommerce Product Addons

medium
Vulnerability
Ibtana – Ecommerce Product Addons — Unauthorized post meta modification
Severity
medium Medium risk
Affected Versions
<=0.4.7.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Composer – The Easiest Page Builder

medium
Vulnerability
WP Composer – The Easiest Page Builder — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.0.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Bread

medium
Vulnerability
Bread — Information exposure
Severity
medium Medium risk
Affected Versions
<=2.9.12
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Redux Framework

medium
Vulnerability
Redux Framework — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.5.13
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Optimizer

medium
Vulnerability
WP Optimizer — SQL Injection
Severity
medium Medium risk
Affected Versions
<=2.5.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

GoPay for WooCommerce

medium
Vulnerability
GoPay for WooCommerce — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=1.0.36
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Ghost (Hide My WP Ghost) – Security & Firewall

medium
Vulnerability
WP Ghost (Hide My WP Ghost) – Security & Firewall — Open Redirect
Severity
medium Medium risk
Affected Versions
<=7.0.02
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

MC4WP: Mailchimp for WordPress

medium
Vulnerability
MC4WP: Mailchimp for WordPress — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.14.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Easy Appointments

medium
Vulnerability
Easy Appointments — Sensitive Information Exposure
Severity
medium Medium risk
Affected Versions
<=3.12.27
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Flex Import

medium
Vulnerability
Flex Import — Missing Authorization
Severity
medium Medium risk
Affected Versions
<=3.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Payment Gateway of Stripe for WooCommerce

medium
Vulnerability
Payment Gateway of Stripe for WooCommerce — Improper Verification of Cryptographic Signature
Severity
medium Medium risk
Affected Versions
<=5.0.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Custom Field Template

medium
Vulnerability
Custom Field Template — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=2.7.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

TikTok

medium
Vulnerability
TikTok — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=1.4.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

YS LeadGen

medium
Vulnerability
YS LeadGen — Authorization bypass and Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.1.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Redux Framework

medium
Vulnerability
Redux Framework — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.5.13
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

LiteSpeed Cache

medium
Vulnerability
LiteSpeed Cache — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=7.9
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Gum Addon for Elementor

medium
Vulnerability
Gum Addon for Elementor — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.3.15
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WordLift – AI powered SEO – Schema

medium
Vulnerability
WordLift – AI powered SEO – Schema — Sensitive Information Exposure
Severity
medium Medium risk
Affected Versions
<=3.54.10
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Datalogics Ecommerce Delivery – Datalogics

medium
Vulnerability
Datalogics Ecommerce Delivery – Datalogics — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=2.6.65
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Empik for Woocommerce

medium
Vulnerability
Empik for Woocommerce — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=1.5.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Partial Shipment for Woocommerce

medium
Vulnerability
Partial Shipment for Woocommerce — Missing Authorization
Severity
medium Medium risk
Affected Versions
<=3.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Master Slider

medium
Vulnerability
Master Slider — Sanitise and escape some of its shortcode attributes before outputting them in an inline script cont
Severity
medium Medium risk
Affected Versions
<=3.11.2
CVE Reference
Patch Status
No patch
Source
NVD

Import and export users and customers

medium
Vulnerability
Import and export users and customers — Validate a user-supplied URL before requesting it server-side during a CSV import
Severity
medium Medium risk
Affected Versions
<=2.4.5
CVE Reference
Patch Status
No patch
Source
NVD

Photo Gallery, Sliders, Proofing and

medium
Vulnerability
Photo Gallery, Sliders, Proofing and — Verify that the user acting on an image owns the gallery it belongs to
Severity
medium Medium risk
Affected Versions
<=4.5.0
CVE Reference
Patch Status
No patch
Source
NVD

Kirki

medium
Vulnerability
Kirki — Sanitize uploaded SVG files while making them uploadable site-wide
Severity
medium Medium risk
Affected Versions
<=6.3.1
CVE Reference
Patch Status
No patch
Source
NVD

Forminator Forms

medium
Vulnerability
Forminator Forms — Apply the role validation it enforces elsewhere when a registration form is nested inside an importe
Severity
medium Medium risk
Affected Versions
<=1.57.2.1
CVE Reference
Patch Status
No patch
Source
NVD

Tripzzy

medium
Vulnerability
Tripzzy — Perform any capability or ownership checks on its administrative booking-management actions
Severity
medium Medium risk
Affected Versions
<=1.5.1
CVE Reference
Patch Status
No patch
Source
NVD

Sign-up Sheets

medium
Vulnerability
Sign-up Sheets — Properly validate the CSRF nonce that protects its sign-up deletion action
Severity
medium Medium risk
Affected Versions
<=2.4.0
CVE Reference
Patch Status
No patch
Source
NVD

Meow Gallery

medium
Vulnerability
Meow Gallery — Properly sanitize a user-supplied value before concatenating it into a shortcode string that it pass
Severity
medium Medium risk
Affected Versions
<=5.5.5
CVE Reference
Patch Status
No patch
Source
NVD

RestroPress

medium
Vulnerability
RestroPress — Validate a client-supplied item add-on price on the server side when items are added to or updated i
Severity
medium Medium risk
Affected Versions
<=3.4.6
CVE Reference
Patch Status
No patch
Source
NVD

GiveWP

medium
Vulnerability
GiveWP — Remove shortcode delimiters from donor-supplied values before rendering them on public pages
Severity
medium Medium risk
Affected Versions
<=4.16.9
CVE Reference
Patch Status
No patch
Source
NVD

Payment Gateway for PayPal on WooCommerce

medium
Vulnerability
Payment Gateway for PayPal on WooCommerce — Verify that an incoming payment notification was confirmed in the store's configured payment environ
Severity
medium Medium risk
Affected Versions
<=9.2.1
CVE Reference
Patch Status
No patch
Source
NVD

Contextual Related Posts

medium
Vulnerability
Contextual Related Posts — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.4.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Text Styler

medium
Vulnerability
Text Styler — Sanitise and escape user-supplied styling values before outputting them within a front-end style blo
Severity
medium Medium risk
Affected Versions
<=1.1.1
CVE Reference
Patch Status
No patch
Source
NVD

Booking Calendar

medium
Vulnerability
Booking Calendar — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=11.8.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Schema & Structured Data for WP & AMP

low
Vulnerability
Schema & Structured Data for WP & AMP — Check that a user is allowed to edit the specific post they request schema generation for
Severity
low Low risk
Affected Versions
<=1.66
CVE Reference
Patch Status
No patch
Source
NVD

Eventin

low
Vulnerability
Eventin — Verify a user's capability to create accounts when adding a speaker
Severity
low Low risk
Affected Versions
<=4.1.24
CVE Reference
Patch Status
No patch
Source
NVD

Eventin

low
Vulnerability
Eventin — Properly authorise order finalisation when its offline (local) payment method is enabled
Severity
low Low risk
Affected Versions
<=4.1.24
CVE Reference
Patch Status
No patch
Source
NVD

LearnPress

low
Vulnerability
LearnPress — Perform any authentication
Severity
low Low risk
Affected Versions
<=4.4.7
CVE Reference
Patch Status
No patch
Source
NVD

FluentBoards

low
Vulnerability
FluentBoards — Verify that a board member submitting a comment is the user the comment is attributed to
Severity
low Low risk
Affected Versions
<=2.0.15
CVE Reference
Patch Status
No patch
Source
NVD

FluentBoards

low
Vulnerability
FluentBoards — Properly verify that a user holds board-manager privileges before performing several board-managemen
Severity
low Low risk
Affected Versions
<=2.0.15
CVE Reference
Patch Status
No patch
Source
NVD

LearnPress

low
Vulnerability
LearnPress — Restrict the correctness flags it returns when a quiz answer is checked
Severity
low Low risk
Affected Versions
<=4.4.7
CVE Reference
Patch Status
No patch
Source
NVD

Comments Import & Export

low
Vulnerability
Comments Import & Export — Restrict its comment export to users able to moderate comments
Severity
low Low risk
Affected Versions
<=2.5.4
CVE Reference
Patch Status
No patch
Source
NVD

Event Booking Manager for WooCommerce

low
Vulnerability
Event Booking Manager for WooCommerce — Perform an ownership or authorization check before rendering booking confirmation details
Severity
low Low risk
Affected Versions
<=5.3.8
CVE Reference
Patch Status
No patch
Source
NVD

Robokassa payment gateway for Woocommerce

low
Vulnerability
Robokassa payment gateway for Woocommerce — Verify the authenticity of incoming payment notifications when its non-default deferred-payment feat
Severity
low Low risk
Affected Versions
<=1.8.9
CVE Reference
Patch Status
No patch
Source
NVD

MasterStudy LMS

low
Vulnerability
MasterStudy LMS — Perform per-object ownership or capability checks when updating orders through its REST API
Severity
low Low risk
Affected Versions
<=3.7.50
CVE Reference
Patch Status
No patch
Source
NVD

King Addons for Elementor

low
Vulnerability
King Addons for Elementor — Perform any capability
Severity
low Low risk
Affected Versions
<=51.1.81
CVE Reference
Patch Status
No patch
Source
NVD

King Addons for Elementor

low
Vulnerability
King Addons for Elementor — Perform per-object authorization checks on a group of image-optimization actions
Severity
low Low risk
Affected Versions
<=51.1.81
CVE Reference
Patch Status
No patch
Source
NVD

MasterStudy LMS

low
Vulnerability
MasterStudy LMS — Verify that the requesting user owns the course before returning its enrolled-student data
Severity
low Low risk
Affected Versions
<=3.7.50
CVE Reference
Patch Status
No patch
Source
NVD

Bookit — Booking & Appointment Calendar

low
Vulnerability
Bookit — Booking & Appointment Calendar — Perform a capability check in one of its appointment-deletion functions
Severity
low Low risk
Affected Versions
<=2.6.0.5
CVE Reference
Patch Status
No patch
Source
NVD

Bookit — Booking & Appointment Calendar

low
Vulnerability
Bookit — Booking & Appointment Calendar — Perform an authorization check on one of its appointment-retrieval actions
Severity
low Low risk
Affected Versions
<=2.6.0.5
CVE Reference
Patch Status
No patch
Source
NVD

Business Name Generator

low
Vulnerability
Business Name Generator — Sanitise and escape some of its settings
Severity
low Low risk
Affected Versions
<=1.3
CVE Reference
Patch Status
No patch
Source
NVD

Secure Custom Fields

low
Vulnerability
Secure Custom Fields — Properly verify that a front-end form submission corresponds to the form that was rendered to the vi
Severity
low Low risk
Affected Versions
<=6.9.4
CVE Reference
Patch Status
No patch
Source
NVD

Hydra Booking — Appointment Scheduling & Booking Calendar

low
Vulnerability
Hydra Booking — Appointment Scheduling & Booking Calendar — Verify that a booking belongs to the requesting user before modifying or deleting it on two of its b
Severity
low Low risk
Affected Versions
<=1.2.2
CVE Reference
Patch Status
No patch
Source
NVD

Photo Gallery, Sliders, Proofing and

low
Vulnerability
Photo Gallery, Sliders, Proofing and — Verify that the user saving a gallery owns it
Severity
low Low risk
Affected Versions
<=4.5.0
CVE Reference
Patch Status
No patch
Source
NVD

Photo Gallery, Sliders, Proofing and

low
Vulnerability
Photo Gallery, Sliders, Proofing and — Verify that the requesting user is entitled to a given image record before returning it
Severity
low Low risk
Affected Versions
<=4.5.0
CVE Reference
Patch Status
No patch
Source
NVD

Photo Gallery, Sliders, Proofing and

low
Vulnerability
Photo Gallery, Sliders, Proofing and — Check that a user holds its options capability before saving image sizing settings
Severity
low Low risk
Affected Versions
<=4.5.0
CVE Reference
Patch Status
No patch
Source
NVD

Meow Gallery

low
Vulnerability
Meow Gallery — Perform a proper capability check or restrict results to the requesting user's own posts before retu
Severity
low Low risk
Affected Versions
<=5.5.5
CVE Reference
Patch Status
No patch
Source
NVD

TikTok

low
Vulnerability
TikTok — Check that a request is authorised before acting on a sign-in code supplied in the URL
Severity
low Low risk
Affected Versions
<=1.4.2
CVE Reference
Patch Status
No patch
Source
NVD

To Do List Member

low
Vulnerability
To Do List Member — Have authorisation or nonce checks in an import routine
Severity
low Low risk
Affected Versions
<=1.6
CVE Reference
Patch Status
No patch
Source
NVD

WordPress Theme Vulnerabilities (7)

Consulting

high
Vulnerability
Consulting — Privilege Escalation
Severity
high High risk
Affected Versions
<=6.7.16
CVE Reference
Patch Status
No patch
Source
NVD

Bridge - Creative Multipurpose WordPress Theme

medium
Vulnerability
Bridge - Creative Multipurpose WordPress Theme — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=30.8.9.1
CVE Reference
Patch Status
No patch
Source
NVD

"Design Scuole Italia"

medium
Vulnerability
"Design Scuole Italia" — CVE-2026-87792
Severity
medium Medium risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

"Design Scuole Italia"

medium
Vulnerability
"Design Scuole Italia" — CVE-2026-87793
Severity
medium Medium risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

"Firma Circolare" feature in the "Design Scuole Italia"

medium
Vulnerability
"Firma Circolare" feature in the "Design Scuole Italia" — An authenticated attacker to inject arbitrary HTML via the sign parameter, enabling forced redirecti
Severity
medium Medium risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

The Divi

medium
Vulnerability
The Divi — Arbitrary shortcode execution
Severity
medium Medium risk
Affected Versions
<=5.11.1
CVE Reference
Patch Status
No patch
Source
NVD

VW Writer Blog

medium
Vulnerability
VW Writer Blog — Unauthorized modification of data
Severity
medium Medium risk
Affected Versions
<=1.3.8
CVE Reference
Patch Status
No patch
Source
NVD

WordPress Core Vulnerabilities (0)

No vulnerabilities reported in this category this week.

Recommendations

1
Update immediately
Install the latest versions of all plugins, themes, and WordPress core.
2
Enable auto-updates
Turn on automatic updates for minor WordPress releases and plugins where possible.
3
Remove unused plugins
Deactivate and delete any plugins or themes you no longer use.
4
Run a security scan
Use our free WordPress security scanner to check your site for known vulnerabilities.
5
Monitor regularly
Set up uptime monitoring and periodic security scans to catch issues early.

Methodology

This report is compiled automatically from multiple trusted sources:

NIST National Vulnerability Database (NVD)
CVE records with CVSS severity scores
Wordfence Intelligence
WordPress-specific vulnerability data with patch information
Our Scanning Database
Vulnerabilities detected through active WordPress security scans

Tags

Related Posts