Vulnerability Report

WordPress Vulnerability Report: September 19 – September 26, 2026

242 WordPress vulnerabilities disclosed between September 19 – September 26, 2026. 11 critical, 52 high severity. 0 patched, 242 unpatched.

WPSentrySeptember 26, 202651 min read

During the reporting period (September 19 – September 26, 2026), 242 WordPress security vulnerabilities were disclosed across plugins, themes, and core. This report aggregates data from the NIST National Vulnerability Database, Wordfence Intelligence, and our own scanning database.

Summary

242
Total
11
Critical
52
High
161
Medium
18
Low
0
Patched
Table of Contents 247 plugins & components

WordPress Plugin Vulnerabilities (241)

Web to Print Online Designer

critical
Vulnerability
Web to Print Online Designer — Validate the type or extension of uploaded files
Severity
critical Critical risk
Affected Versions
<=2.15.0
CVE Reference
Patch Status
No patch
Source
NVD

Meta Box AIO

critical
Vulnerability
Meta Box AIO — Privilege Escalation to Administrator
Severity
critical Critical risk
Affected Versions
<=3.11.0
CVE Reference
Patch Status
No patch
Source
NVD

Give Tributes

critical
Vulnerability
Give Tributes — PHP Object Injection
Severity
critical Critical risk
Affected Versions
<=2.3.1
CVE Reference
Patch Status
No patch
Source
NVD

YAHMAN Add-ons

critical
Vulnerability
YAHMAN Add-ons — Validate the type of the remote files it caches in a publicly accessible directory
Severity
critical Critical risk
Affected Versions
<=0.9.31
CVE Reference
Patch Status
No patch
Source
NVD

WP OAuth Server ( Login with WordPress )

critical
Vulnerability
WP OAuth Server ( Login with WordPress ) — Bind the OpenID Connect identity assertion it issues to the authorization grant being exchanged
Severity
critical Critical risk
Affected Versions
<=6.4.0
CVE Reference
Patch Status
No patch
Source
NVD

Paytium: Mollie payment forms & donations

critical
Vulnerability
Paytium: Mollie payment forms & donations — Privilege Escalation
Severity
critical Critical risk
Affected Versions
<=5.0.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Visual Composer Website Builder

critical
Vulnerability
Visual Composer Website Builder — Local File Inclusion
Severity
critical Critical risk
Affected Versions
<=45.16.0
CVE Reference
Patch Status
No patch
Source
NVD

Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code

critical
Vulnerability
Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code — Privilege Escalation
Severity
critical Critical risk
Affected Versions
<=4.8.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Customer Reviews for WooCommerce

critical
Vulnerability
Customer Reviews for WooCommerce — Authorization bypass
Severity
critical Critical risk
Affected Versions
<=5.120.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Bookly

critical
Vulnerability
Bookly — Insecure Direct Object Reference
Severity
critical Critical risk
Affected Versions
<=28.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Request a Quote for WooCommerce

critical
Vulnerability
Request a Quote for WooCommerce — Arbitrary File Upload
Severity
critical Critical risk
Affected Versions
<=2.9.2
CVE Reference
Patch Status
No patch
Source
NVD

Quill Forms | Conversational Multi Step Forms, Surveys & quizzes

high
Vulnerability
Quill Forms | Conversational Multi Step Forms, Surveys & quizzes — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=5.7.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

The Welcomizer

high
Vulnerability
The Welcomizer — Remote Code Execution
Severity
high High risk
Affected Versions
<=2.8.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress

high
Vulnerability
Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress — Arbitrary shortcode execution
Severity
high High risk
Affected Versions
<=4.17.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

YS LeadGen

high
Vulnerability
YS LeadGen — Sensitive Information Exposure
Severity
high High risk
Affected Versions
<=2.1.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Photo Gallery, Sliders, Proofing and

high
Vulnerability
Photo Gallery, Sliders, Proofing and — Correctly validate the extensions of files extracted from an uploaded archive
Severity
high High risk
Affected Versions
<=4.5.0
CVE Reference
Patch Status
No patch
Source
NVD

SAML Single Sign On

high
Vulnerability
SAML Single Sign On — Honour the configured criterion for linking an incoming single sign-on identity to a WordPress accou
Severity
high High risk
Affected Versions
<=6.0.0
CVE Reference
Patch Status
No patch
Source
NVD

Unlimited Elements For Elementor

high
Vulnerability
Unlimited Elements For Elementor — Perform a capability check on an AJAX action and deserializes attacker-controlled stored data throug
Severity
high High risk
Affected Versions
<=2.0.20
CVE Reference
Patch Status
No patch
Source
NVD

Forminator Forms

high
Vulnerability
Forminator Forms — Restrict which classes may be instantiated when it deserialises a value taken from an XML-RPC reques
Severity
high High risk
Affected Versions
<=1.57.2.1
CVE Reference
Patch Status
No patch
Source
NVD

Tripzzy

high
Vulnerability
Tripzzy — Have authorisation checks
Severity
high High risk
Affected Versions
<=1.5.1
CVE Reference
Patch Status
No patch
Source
NVD

Import and export users and customers

high
Vulnerability
Import and export users and customers — Correctly enforce the promote_users capability when assigning roles during a CSV import
Severity
high High risk
Affected Versions
<=2.5.2
CVE Reference
Patch Status
No patch
Source
NVD

Import and export users and customers

high
Vulnerability
Import and export users and customers — Enforce the promote_users capability in its front-end import functionality
Severity
high High risk
Affected Versions
<=2.5.2
CVE Reference
Patch Status
No patch
Source
NVD

CMP – Coming Soon & Maintenance Plugin by NiteoThemes

high
Vulnerability
CMP – Coming Soon & Maintenance Plugin by NiteoThemes — Unauthorized modification of data
Severity
high High risk
Affected Versions
<=4.1.17
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

TranslatePress – Translate Multilingual sites with AI Translation

high
Vulnerability
TranslatePress – Translate Multilingual sites with AI Translation — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=3.3.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Ninja Forms

high
Vulnerability
Ninja Forms — Prevent user-submitted form field values from being deserialised when an administrator later exports
Severity
high High risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

Ninja Forms

high
Vulnerability
Ninja Forms — Escape submitted form field values before outputting them on the submission edit screen in the admin
Severity
high High risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

BM Content Builder

high
Vulnerability
BM Content Builder — Arbitrary file deletion
Severity
high High risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

WP Table Builder – Drag & Drop Table Builder

high
Vulnerability
WP Table Builder – Drag & Drop Table Builder — Incorrect Authorization
Severity
high High risk
Affected Versions
<=2.2.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

The WP Ultimate Review

high
Vulnerability
The WP Ultimate Review — Arbitrary shortcode execution
Severity
high High risk
Affected Versions
<=2.4.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

HUSKY – Products Filter for WooCommerce Professional

high
Vulnerability
HUSKY – Products Filter for WooCommerce Professional — Local File Inclusion
Severity
high High risk
Affected Versions
<=1.4.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Yelp Review Slider

high
Vulnerability
WP Yelp Review Slider — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=9.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WPC Product Bundles for WooCommerce

high
Vulnerability
WPC Product Bundles for WooCommerce — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=8.6.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Travel Engine – Tour Booking Plugin – Tour Operator Software

high
Vulnerability
WP Travel Engine – Tour Booking Plugin – Tour Operator Software — Local File Inclusion
Severity
high High risk
Affected Versions
<=6.8.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

HashBar – WordPress Notification Bar

high
Vulnerability
HashBar – WordPress Notification Bar — CVE-2026-94117
Severity
high High risk
Affected Versions
<=2.0.3
CVE Reference
Patch Status
No patch
Source
NVD

jet-form-builder-stripe-gateway

high
Vulnerability
jet-form-builder-stripe-gateway — Sanitise and escape a payment token before using it in a SQL statement
Severity
high High risk
Affected Versions
<=1.1.0
CVE Reference
Patch Status
No patch
Source
NVD

divi-dash

high
Vulnerability
divi-dash — Validate the source of the client IP address it uses for rate limiting and banning
Severity
high High risk
Affected Versions
<=1.0.7
CVE Reference
Patch Status
No patch
Source
NVD

WP Recipe Maker

high
Vulnerability
WP Recipe Maker — Have any authorisation check in one of its REST routes
Severity
high High risk
Affected Versions
<=10.8.2
CVE Reference
Patch Status
No patch
Source
NVD

WC Fields Factory

high
Vulnerability
WC Fields Factory — Properly restrict access to its field-management AJAX action
Severity
high High risk
Affected Versions
<=4.1.11
CVE Reference
Patch Status
No patch
Source
NVD

Rename wp-login.php to anything you want

high
Vulnerability
Rename wp-login.php to anything you want — Time-based SQL Injection
Severity
high High risk
Affected Versions
<=2.0.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

EthPress – Web3 Login

high
Vulnerability
EthPress – Web3 Login — Authentication Bypass
Severity
high High risk
Affected Versions
<=2.3.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Import and export users and customers

high
Vulnerability
Import and export users and customers — Privilege Escalation
Severity
high High risk
Affected Versions
<=2.4.17
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

wpForo Forum

high
Vulnerability
wpForo Forum — Restrict which classes may be instantiated when it deserializes a user-supplied profile field value
Severity
high High risk
Affected Versions
<=3.1.6
CVE Reference
Patch Status
No patch
Source
NVD

MasterStudy LMS

high
Vulnerability
MasterStudy LMS — Validate one of its display-style settings before using it to build a template path
Severity
high High risk
Affected Versions
<=3.7.50
CVE Reference
Patch Status
No patch
Source
NVD

eesy_ID2WP – Publish InDesign HTML5

high
Vulnerability
eesy_ID2WP – Publish InDesign HTML5 — Path Traversal
Severity
high High risk
Affected Versions
<=1.0.3
CVE Reference
Patch Status
No patch
Source
NVD

YOP Poll

high
Vulnerability
YOP Poll — Origin Validation Error
Severity
high High risk
Affected Versions
<=7.0.10
CVE Reference
Patch Status
No patch
Source
NVD

AMP for WP – Accelerated Mobile Pages

high
Vulnerability
AMP for WP – Accelerated Mobile Pages — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=1.1.16
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Fancy Product Designer

high
Vulnerability
Fancy Product Designer — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=6.5.2
CVE Reference
Patch Status
No patch
Source
NVD

Fancy Product Designer

high
Vulnerability
Fancy Product Designer — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=6.5.2
CVE Reference
Patch Status
No patch
Source
NVD

HT Contact Form – Drag & Drop Form Builder for WordPress

high
Vulnerability
HT Contact Form – Drag & Drop Form Builder for WordPress — Stored DOM-Based Cross-Site Scripting
Severity
high High risk
Affected Versions
<=2.10.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

BA Book Everything

high
Vulnerability
BA Book Everything — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=1.8.27
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Maps – Google Maps,OpenStreetMap,Mapbox,Store Locator,Listing,Directory & Filters

high
Vulnerability
WP Maps – Google Maps,OpenStreetMap,Mapbox,Store Locator,Listing,Directory & Filters — Local File Inclusion
Severity
high High risk
Affected Versions
<=4.9.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

s2Member – Excellent for All Kinds of Memberships, Content Restriction Paywalls & Member Access Subscriptions

high
Vulnerability
s2Member – Excellent for All Kinds of Memberships, Content Restriction Paywalls & Member Access Subscriptions — Remote Code Execution
Severity
high High risk
Affected Versions
<=260814
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Fancy Product Designer

high
Vulnerability
Fancy Product Designer — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=6.5.2
CVE Reference
Patch Status
No patch
Source
NVD

Modula Image Gallery – Photo Grid & Video Gallery

high
Vulnerability
Modula Image Gallery – Photo Grid & Video Gallery — Unauthorized disclosure of private gallery contents
Severity
high High risk
Affected Versions
<=3.0.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Knit Pay – Cashfree, Instamojo, Razorpay, PayPal and more

high
Vulnerability
Knit Pay – Cashfree, Instamojo, Razorpay, PayPal and more — Privilege Escalation
Severity
high High risk
Affected Versions
<=9.6.1.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Modula Image Gallery – Photo Grid & Video Gallery

high
Vulnerability
Modula Image Gallery – Photo Grid & Video Gallery — Arbitrary file deletion
Severity
high High risk
Affected Versions
<=3.0.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Premium Packages – Sell Digital Products Securely

high
Vulnerability
Premium Packages – Sell Digital Products Securely — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=7.2.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Optima Express IDX

high
Vulnerability
Optima Express IDX — Privilege Escalation
Severity
high High risk
Affected Versions
<=8.7.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Repeater Fields for Elementor Forms

high
Vulnerability
Repeater Fields for Elementor Forms — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=2.2.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Themify Builder

high
Vulnerability
Themify Builder — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=7.8.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor

high
Vulnerability
User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=4.0.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Restaurant Menu and Food Ordering

high
Vulnerability
Restaurant Menu and Food Ordering — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=2.4.14
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Zero Spam for WordPress

high
Vulnerability
Zero Spam for WordPress — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=5.7.10
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Customer Reviews

medium
Vulnerability
WP Customer Reviews — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.7.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

PDF Builder for WooCommerce. Create invoices,packing slips and more

medium
Vulnerability
PDF Builder for WooCommerce. Create invoices,packing slips and more — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=2.0.11
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

OTP Login & Register Woocommerce

medium
Vulnerability
OTP Login & Register Woocommerce — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.7.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Create

medium
Vulnerability
Create — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=2.5.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Create

medium
Vulnerability
Create — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=2.5.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

AppMySite – WordPress & WooCommerce Mobile App Builder (No-Code Android & iOS App Maker)

medium
Vulnerability
AppMySite – WordPress & WooCommerce Mobile App Builder (No-Code Android & iOS App Maker) — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.15.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Real3D Flipbook Lite

medium
Vulnerability
Real3D Flipbook Lite — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=5.1.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

SSL Zen — SSL Certificate Installer & HTTPS Redirects

medium
Vulnerability
SSL Zen — SSL Certificate Installer & HTTPS Redirects — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.7.42
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Search Atlas SEO – Premier SEO Plugin for One-Click WP Publishing & Integrated AI Optimization

medium
Vulnerability
Search Atlas SEO – Premier SEO Plugin for One-Click WP Publishing & Integrated AI Optimization — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=2.6.23
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Metasync

medium
Vulnerability
Metasync — Unauthorized modification of data
Severity
medium Medium risk
Affected Versions
<=2.6.23
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

BlockSpare

medium
Vulnerability
BlockSpare — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=4.2.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Wow Elements Addons for Elementor

medium
Vulnerability
Wow Elements Addons for Elementor — Server-Side Request Forgery
Severity
medium Medium risk
Affected Versions
<=1.11.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Ibtana – Ecommerce Product Addons

medium
Vulnerability
Ibtana – Ecommerce Product Addons — Unauthorized post meta modification
Severity
medium Medium risk
Affected Versions
<=0.4.7.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Composer – The Easiest Page Builder

medium
Vulnerability
WP Composer – The Easiest Page Builder — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.0.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Bread

medium
Vulnerability
Bread — Information exposure
Severity
medium Medium risk
Affected Versions
<=2.9.12
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Redux Framework

medium
Vulnerability
Redux Framework — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.5.13
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Optimizer

medium
Vulnerability
WP Optimizer — SQL Injection
Severity
medium Medium risk
Affected Versions
<=2.5.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

GoPay for WooCommerce

medium
Vulnerability
GoPay for WooCommerce — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=1.0.36
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Ghost (Hide My WP Ghost) – Security & Firewall

medium
Vulnerability
WP Ghost (Hide My WP Ghost) – Security & Firewall — Open Redirect
Severity
medium Medium risk
Affected Versions
<=7.0.02
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

MC4WP: Mailchimp for WordPress

medium
Vulnerability
MC4WP: Mailchimp for WordPress — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.14.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Easy Appointments

medium
Vulnerability
Easy Appointments — Sensitive Information Exposure
Severity
medium Medium risk
Affected Versions
<=3.12.27
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Flex Import

medium
Vulnerability
Flex Import — Missing Authorization
Severity
medium Medium risk
Affected Versions
<=3.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Payment Gateway of Stripe for WooCommerce

medium
Vulnerability
Payment Gateway of Stripe for WooCommerce — Improper Verification of Cryptographic Signature
Severity
medium Medium risk
Affected Versions
<=5.0.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Custom Field Template

medium
Vulnerability
Custom Field Template — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=2.7.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

TikTok

medium
Vulnerability
TikTok — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=1.4.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

YS LeadGen

medium
Vulnerability
YS LeadGen — Authorization bypass and Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.1.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Redux Framework

medium
Vulnerability
Redux Framework — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.5.13
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

LiteSpeed Cache

medium
Vulnerability
LiteSpeed Cache — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=7.9
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Gum Addon for Elementor

medium
Vulnerability
Gum Addon for Elementor — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.3.15
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WordLift – AI powered SEO – Schema

medium
Vulnerability
WordLift – AI powered SEO – Schema — Sensitive Information Exposure
Severity
medium Medium risk
Affected Versions
<=3.54.10
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Datalogics Ecommerce Delivery – Datalogics

medium
Vulnerability
Datalogics Ecommerce Delivery – Datalogics — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=2.6.65
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Empik for Woocommerce

medium
Vulnerability
Empik for Woocommerce — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=1.5.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Partial Shipment for Woocommerce

medium
Vulnerability
Partial Shipment for Woocommerce — Missing Authorization
Severity
medium Medium risk
Affected Versions
<=3.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Master Slider

medium
Vulnerability
Master Slider — Sanitise and escape some of its shortcode attributes before outputting them in an inline script cont
Severity
medium Medium risk
Affected Versions
<=3.11.2
CVE Reference
Patch Status
No patch
Source
NVD

Import and export users and customers

medium
Vulnerability
Import and export users and customers — Validate a user-supplied URL before requesting it server-side during a CSV import
Severity
medium Medium risk
Affected Versions
<=2.4.5
CVE Reference
Patch Status
No patch
Source
NVD

Photo Gallery, Sliders, Proofing and

medium
Vulnerability
Photo Gallery, Sliders, Proofing and — Verify that the user acting on an image owns the gallery it belongs to
Severity
medium Medium risk
Affected Versions
<=4.5.0
CVE Reference
Patch Status
No patch
Source
NVD

Kirki

medium
Vulnerability
Kirki — Sanitize uploaded SVG files while making them uploadable site-wide
Severity
medium Medium risk
Affected Versions
<=6.3.1
CVE Reference
Patch Status
No patch
Source
NVD

Forminator Forms

medium
Vulnerability
Forminator Forms — Apply the role validation it enforces elsewhere when a registration form is nested inside an importe
Severity
medium Medium risk
Affected Versions
<=1.57.2.1
CVE Reference
Patch Status
No patch
Source
NVD

Tripzzy

medium
Vulnerability
Tripzzy — Perform any capability or ownership checks on its administrative booking-management actions
Severity
medium Medium risk
Affected Versions
<=1.5.1
CVE Reference
Patch Status
No patch
Source
NVD

Sign-up Sheets

medium
Vulnerability
Sign-up Sheets — Properly validate the CSRF nonce that protects its sign-up deletion action
Severity
medium Medium risk
Affected Versions
<=2.4.0
CVE Reference
Patch Status
No patch
Source
NVD

Meow Gallery

medium
Vulnerability
Meow Gallery — Properly sanitize a user-supplied value before concatenating it into a shortcode string that it pass
Severity
medium Medium risk
Affected Versions
<=5.5.5
CVE Reference
Patch Status
No patch
Source
NVD

RestroPress

medium
Vulnerability
RestroPress — Validate a client-supplied item add-on price on the server side when items are added to or updated i
Severity
medium Medium risk
Affected Versions
<=3.4.6
CVE Reference
Patch Status
No patch
Source
NVD

GiveWP

medium
Vulnerability
GiveWP — Remove shortcode delimiters from donor-supplied values before rendering them on public pages
Severity
medium Medium risk
Affected Versions
<=4.16.9
CVE Reference
Patch Status
No patch
Source
NVD

Payment Gateway for PayPal on WooCommerce

medium
Vulnerability
Payment Gateway for PayPal on WooCommerce — Verify that an incoming payment notification was confirmed in the store's configured payment environ
Severity
medium Medium risk
Affected Versions
<=9.2.1
CVE Reference
Patch Status
No patch
Source
NVD

Contextual Related Posts

medium
Vulnerability
Contextual Related Posts — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.4.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Text Styler

medium
Vulnerability
Text Styler — Sanitise and escape user-supplied styling values before outputting them within a front-end style blo
Severity
medium Medium risk
Affected Versions
<=1.1.1
CVE Reference
Patch Status
No patch
Source
NVD

Booking Calendar

medium
Vulnerability
Booking Calendar — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=11.8.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Image Buzz

medium
Vulnerability
Image Buzz — Unauthorized API key modification
Severity
medium Medium risk
Affected Versions
<=1.0.3
CVE Reference
Patch Status
No patch
Source
NVD

PixelPlay

medium
Vulnerability
PixelPlay — Unauthorized API key deletion
Severity
medium Medium risk
Affected Versions
<=1.0.2
CVE Reference
Patch Status
No patch
Source
NVD

Handily

medium
Vulnerability
Handily — Unauthorized payment settings modification
Severity
medium Medium risk
Affected Versions
<=1.0.3
CVE Reference
Patch Status
No patch
Source
NVD

BM Content Builder

medium
Vulnerability
BM Content Builder — Directory Traversal
Severity
medium Medium risk
Affected Versions
<=3.17.1
CVE Reference
Patch Status
No patch
Source
NVD

Custom Field Template

medium
Vulnerability
Custom Field Template — Insecure Direct Object Reference
Severity
medium Medium risk
Affected Versions
<=2.7.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Live Composer – Free WordPress Website Builder

medium
Vulnerability
Live Composer – Free WordPress Website Builder — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.1.21
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP User Manager

medium
Vulnerability
WP User Manager — Unauthorized modification of data
Severity
medium Medium risk
Affected Versions
<=2.9.18
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Tutor LMS – eLearning and online course solution

medium
Vulnerability
Tutor LMS – eLearning and online course solution — Insecure Direct Object Reference
Severity
medium Medium risk
Affected Versions
<=4.0.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Hostel

medium
Vulnerability
Hostel — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.1.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

RW Elephant Rental Inventory

medium
Vulnerability
RW Elephant Rental Inventory — Missing Authorization
Severity
medium Medium risk
Affected Versions
<=2.3.13
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

ThumbPress

medium
Vulnerability
ThumbPress — Unauthorized access
Severity
medium Medium risk
Affected Versions
<=6.2.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

wpForo Forum

medium
Vulnerability
wpForo Forum — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=3.1.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP-CRM System – Manage Clients and Projects

medium
Vulnerability
WP-CRM System – Manage Clients and Projects — Sensitive Information Exposure
Severity
medium Medium risk
Affected Versions
<=3.4.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Product Feed Manager for WooCommerce – CTX Feed – Support 220+ Shopping & Social Channels

medium
Vulnerability
Product Feed Manager for WooCommerce – CTX Feed – Support 220+ Shopping & Social Channels — Directory Traversal
Severity
medium Medium risk
Affected Versions
<=6.6.43
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Real3D Flipbook

medium
Vulnerability
Real3D Flipbook — Sanitize or escape several flipbook editor fields before rendering them back in the admin editor
Severity
medium Medium risk
Affected Versions
<=5.4
CVE Reference
Patch Status
No patch
Source
NVD

Newsletters

medium
Vulnerability
Newsletters — Perform an ownership check on some of its subscriber management actions
Severity
medium Medium risk
Affected Versions
<=4.18.1
CVE Reference
Patch Status
No patch
Source
NVD

zportals

medium
Vulnerability
zportals — Perform any capability or nonce check on several of its AJAX actions
Severity
medium Medium risk
Affected Versions
<=6.4.2
CVE Reference
Patch Status
No patch
Source
NVD

zportals

medium
Vulnerability
zportals — Perform any capability or nonce check on one of its AJAX actions
Severity
medium Medium risk
Affected Versions
<=6.4.2
CVE Reference
Patch Status
No patch
Source
NVD

Better Payment

medium
Vulnerability
Better Payment — Validate the submitted payment amount server-side against the merchant's configured fixed price befo
Severity
medium Medium risk
Affected Versions
<=2.3.4
CVE Reference
Patch Status
No patch
Source
NVD

Directorist: AI-Powered Business Directory, Listings & Classified Ads

medium
Vulnerability
Directorist: AI-Powered Business Directory, Listings & Classified Ads — Scope one of its REST collection endpoints to the requesting user
Severity
medium Medium risk
Affected Versions
<=8.9.5
CVE Reference
Patch Status
No patch
Source
NVD

Payment Plugins for PayPal WooCommerce

medium
Vulnerability
Payment Plugins for PayPal WooCommerce — Verify that a PayPal order supplied in a payment request belongs to the WooCommerce order being paid
Severity
medium Medium risk
Affected Versions
<=2.0.27
CVE Reference
Patch Status
No patch
Source
NVD

MasterStudy LMS

medium
Vulnerability
MasterStudy LMS — Properly sanitise and restrict HTML in user-submitted content before storing it and rendering it to
Severity
medium Medium risk
Affected Versions
<=3.7.50
CVE Reference
Patch Status
No patch
Source
NVD

MasterStudy LMS

medium
Vulnerability
MasterStudy LMS — Perform a per-object ownership check when returning a quiz attempt result
Severity
medium Medium risk
Affected Versions
<=3.7.50
CVE Reference
Patch Status
No patch
Source
NVD

Email Subscribers & Newsletters

medium
Vulnerability
Email Subscribers & Newsletters — Verify the per-subscriber management token before changing a subscriber's subscription status
Severity
medium Medium risk
Affected Versions
<=5.9.35
CVE Reference
Patch Status
No patch
Source
NVD

Directorist: AI-Powered Business Directory, Listings & Classified Ads

medium
Vulnerability
Directorist: AI-Powered Business Directory, Listings & Classified Ads — Restrict access to a REST endpoint that returns user records
Severity
medium Medium risk
Affected Versions
<=8.9.5
CVE Reference
Patch Status
No patch
Source
NVD

Directorist: AI-Powered Business Directory, Listings & Classified Ads

medium
Vulnerability
Directorist: AI-Powered Business Directory, Listings & Classified Ads — Check user capabilities when creating orders through its REST API
Severity
medium Medium risk
Affected Versions
<=8.9.5
CVE Reference
Patch Status
No patch
Source
NVD

Directorist: AI-Powered Business Directory, Listings & Classified Ads

medium
Vulnerability
Directorist: AI-Powered Business Directory, Listings & Classified Ads — Validate a user-supplied URL before fetching it server-side
Severity
medium Medium risk
Affected Versions
<=8.9.5
CVE Reference
Patch Status
No patch
Source
NVD

Directorist: AI-Powered Business Directory, Listings & Classified Ads

medium
Vulnerability
Directorist: AI-Powered Business Directory, Listings & Classified Ads — Properly verify a listing's ownership before deleting it
Severity
medium Medium risk
Affected Versions
<=8.9.5
CVE Reference
Patch Status
No patch
Source
NVD

Directorist: AI-Powered Business Directory, Listings & Classified Ads

medium
Vulnerability
Directorist: AI-Powered Business Directory, Listings & Classified Ads — Verify that the target user of a REST route matches the authenticated caller before reading and modi
Severity
medium Medium risk
Affected Versions
<=8.9.5
CVE Reference
Patch Status
No patch
Source
NVD

Easy Hide Login

medium
Vulnerability
Easy Hide Login — Fully enforce its hidden-login protection
Severity
medium Medium risk
Affected Versions
<=1.7
CVE Reference
Patch Status
No patch
Source
NVD

Events Calendar

medium
Vulnerability
Events Calendar — Check the post status of linked records before embedding their stored details into a public REST API
Severity
medium Medium risk
Affected Versions
<=6.17.5
CVE Reference
Patch Status
No patch
Source
NVD

HappyAddons for Elementor

medium
Vulnerability
HappyAddons for Elementor — Escape an icon value on one of its button widgets before outputting it inside an HTML attribute
Severity
medium Medium risk
Affected Versions
<=3.50.0
CVE Reference
Patch Status
No patch
Source
NVD

WP Recipe Maker

medium
Vulnerability
WP Recipe Maker — Perform any capability check in one of its AJAX actions
Severity
medium Medium risk
Affected Versions
<=10.8.2
CVE Reference
Patch Status
No patch
Source
NVD

WP Recipe Maker

medium
Vulnerability
WP Recipe Maker — Have any authorisation check in one of its AJAX actions
Severity
medium Medium risk
Affected Versions
<=10.8.2
CVE Reference
Patch Status
No patch
Source
NVD

Post Grid Gutenberg Blocks

medium
Vulnerability
Post Grid Gutenberg Blocks — Perform an authorization or post-visibility check on a REST API route that returns the custom field
Severity
medium Medium risk
Affected Versions
<=5.0.41
CVE Reference
Patch Status
No patch
Source
NVD

Social Commerce for WooCommerce

medium
Vulnerability
Social Commerce for WooCommerce — Have authorisation checks on some of its REST API endpoints
Severity
medium Medium risk
Affected Versions
<=2.5.4
CVE Reference
Patch Status
No patch
Source
NVD

Real3D Flipbook

medium
Vulnerability
Real3D Flipbook — Perform capability checks on several of its authenticated flipbook management actions
Severity
medium Medium risk
Affected Versions
<=5.4
CVE Reference
Patch Status
No patch
Source
NVD

Paymob for WooCommerce

medium
Vulnerability
Paymob for WooCommerce — Verify the request signature on the card-token branch of its payment webhook
Severity
medium Medium risk
Affected Versions
<=4.1.14
CVE Reference
Patch Status
No patch
Source
NVD

Paymob for WooCommerce

medium
Vulnerability
Paymob for WooCommerce — Perform a capability check on several admin AJAX actions that manage its payment-gateway configurati
Severity
medium Medium risk
Affected Versions
<=4.1.14
CVE Reference
Patch Status
No patch
Source
NVD

Product Badge, Label, Countdown Timer for WooCommerce

medium
Vulnerability
Product Badge, Label, Countdown Timer for WooCommerce — Check whether a product is published before returning its details to unauthenticated users
Severity
medium Medium risk
Affected Versions
<=7.5.2
CVE Reference
Patch Status
No patch
Source
NVD

JSM Show Post Metadata

medium
Vulnerability
JSM Show Post Metadata — Properly escape a post meta key before outputting it into an inline event-handler attribute in an ad
Severity
medium Medium risk
Affected Versions
<=4.9.1
CVE Reference
Patch Status
No patch
Source
NVD

FluentBoards

medium
Vulnerability
FluentBoards — Properly restrict the member data returned by its public
Severity
medium Medium risk
Affected Versions
<=2.1.0
CVE Reference
Patch Status
No patch
Source
NVD

WPC Smart Compare for WooCommerce

medium
Vulnerability
WPC Smart Compare for WooCommerce — Apply WordPress's post-password protection when returning product content through its comparison han
Severity
medium Medium risk
Affected Versions
<=6.6.1
CVE Reference
Patch Status
No patch
Source
NVD

Booking Manager

medium
Vulnerability
Booking Manager — Sanitize and escape values taken from a fetched external iCalendar feed before using them in a SQL q
Severity
medium Medium risk
Affected Versions
<=2.1.21
CVE Reference
Patch Status
No patch
Source
NVD

Booking Manager

medium
Vulnerability
Booking Manager — Verify that a request to modify a user's Booking Manager WordPress plugin before 2
Severity
medium Medium risk
Affected Versions
<=2.1.21
CVE Reference
Patch Status
No patch
Source
NVD

Subscribe Forms

medium
Vulnerability
Subscribe Forms — Sanitise and escape one of its form settings before outputting it in a page
Severity
medium Medium risk
Affected Versions
<=1.6.3
CVE Reference
Patch Status
No patch
Source
NVD

Points and Rewards for WooCommerce

medium
Vulnerability
Points and Rewards for WooCommerce — Validate the claimed reward amount or restrict who can call its Win Wheel claim handler
Severity
medium Medium risk
Affected Versions
<=2.10.4
CVE Reference
Patch Status
No patch
Source
NVD

Premium Packages

medium
Vulnerability
Premium Packages — Verify PayPal's webhook signature before processing payment and subscription notifications
Severity
medium Medium risk
Affected Versions
<=7.2.1
CVE Reference
Patch Status
No patch
Source
NVD

Getwid – Gutenberg Blocks

medium
Vulnerability
Getwid – Gutenberg Blocks — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.1.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Advanced Contact form 7 DB

medium
Vulnerability
Advanced Contact form 7 DB — Missing authorization
Severity
medium Medium risk
Affected Versions
<=2.0.9
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Recipe Maker

medium
Vulnerability
WP Recipe Maker — Remove shortcodes from comment content before expanding it while building a page's structured metada
Severity
medium Medium risk
Affected Versions
<=10.8.2
CVE Reference
Patch Status
No patch
Source
NVD

GTranslate

medium
Vulnerability
GTranslate — Remove shortcodes from the content of outgoing emails before expanding them which
Severity
medium Medium risk
Affected Versions
<=5.0.1
CVE Reference
Patch Status
No patch
Source
NVD

Ninja Tables

medium
Vulnerability
Ninja Tables — Restrict shortcode expansion to administrator-authored table rows which
Severity
medium Medium risk
Affected Versions
<=5.2.17
CVE Reference
Patch Status
No patch
Source
NVD

Forminator Forms

medium
Vulnerability
Forminator Forms — Verify that a request came from a trusted proxy before preferring client-supplied forwarding headers
Severity
medium Medium risk
Affected Versions
<=1.57.2.1
CVE Reference
Patch Status
No patch
Source
NVD

Forminator Forms

medium
Vulnerability
Forminator Forms — Restrict which metadata keys a form submission may supply
Severity
medium Medium risk
Affected Versions
<=1.57.2.1
CVE Reference
Patch Status
No patch
Source
NVD

Paymob for WooCommerce

medium
Vulnerability
Paymob for WooCommerce — Verify the request signature on one branch of its payment webhook
Severity
medium Medium risk
Affected Versions
<=4.1.14
CVE Reference
Patch Status
No patch
Source
NVD
medium
Vulnerability
Paid Membership Subscriptions — Verify the reCAPTCHA on its registration handler when a form field is absent from the request
Severity
medium Medium risk
Affected Versions
<=3.1.0
CVE Reference
Patch Status
No patch
Source
NVD

SUMIT Payment Gateway for WooCommerce

medium
Vulnerability
SUMIT Payment Gateway for WooCommerce — Verify with the payment provider that a payment notification is genuine before marking the correspon
Severity
medium Medium risk
Affected Versions
<=4.0.0
CVE Reference
Patch Status
No patch
Source
NVD

WPForms

medium
Vulnerability
WPForms — Verify that a Stripe payment object supplied during a public form submission belongs to it before ac
Severity
medium Medium risk
Affected Versions
<=2.0.2
CVE Reference
Patch Status
No patch
Source
NVD

CMB2

medium
Vulnerability
CMB2 — Perform any capability check on one of its AJAX actions
Severity
medium Medium risk
Affected Versions
<=2.13.0
CVE Reference
Patch Status
No patch
Source
NVD

10Web Booster

medium
Vulnerability
10Web Booster — Restrict access to the routine which issues the shared secret that authenticates its cloud connectio
Severity
medium Medium risk
Affected Versions
<=2.34.0
CVE Reference
Patch Status
No patch
Source
NVD

Masteriyo LMS

medium
Vulnerability
Masteriyo LMS — Verify that the user making the request owns the course-progress records being returned
Severity
medium Medium risk
Affected Versions
<=3.4.2
CVE Reference
Patch Status
No patch
Source
NVD

Masteriyo LMS

medium
Vulnerability
Masteriyo LMS — Restrict access to quiz answer keys
Severity
medium Medium risk
Affected Versions
<=3.4.2
CVE Reference
Patch Status
No patch
Source
NVD

MasterStudy LMS

medium
Vulnerability
MasterStudy LMS — Perform any capability or nonce checks on an administrative maintenance action
Severity
medium Medium risk
Affected Versions
<=3.7.50
CVE Reference
Patch Status
No patch
Source
NVD

MasterStudy LMS

medium
Vulnerability
MasterStudy LMS — Check whether user registration is enabled on the site before creating an account through one of its
Severity
medium Medium risk
Affected Versions
<=3.7.50
CVE Reference
Patch Status
No patch
Source
NVD

MasterStudy LMS

medium
Vulnerability
MasterStudy LMS — Verify that a user is enrolled in a course before recording lesson completions against it
Severity
medium Medium risk
Affected Versions
<=3.7.50
CVE Reference
Patch Status
No patch
Source
NVD

WPeMatico RSS Feed Fetcher

medium
Vulnerability
WPeMatico RSS Feed Fetcher — Sanitize and escape content it retrieves from a user-supplied source before rendering it
Severity
medium Medium risk
Affected Versions
<=2.8.26
CVE Reference
Patch Status
No patch
Source
NVD

WPeMatico RSS Feed Fetcher

medium
Vulnerability
WPeMatico RSS Feed Fetcher — Sanitise and escape one of its campaign configuration fields when a certain feature is enabled
Severity
medium Medium risk
Affected Versions
<=2.8.26
CVE Reference
Patch Status
No patch
Source
NVD

Events Manager

medium
Vulnerability
Events Manager — Force the scope of its logged-in event and location search when a caller supplies their own owner va
Severity
medium Medium risk
Affected Versions
<=7.4.5
CVE Reference
Patch Status
No patch
Source
NVD

WP Multilang – Translation and Multilingual Plugin

medium
Vulnerability
WP Multilang – Translation and Multilingual Plugin — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.4.31
CVE Reference
Patch Status
No patch
Source
NVD

Kirki – Freeform Page Builder, Website Builder & Customizer

medium
Vulnerability
Kirki – Freeform Page Builder, Website Builder & Customizer — Blind Server-Side Request Forgery
Severity
medium Medium risk
Affected Versions
<=6.2.0
CVE Reference
Patch Status
No patch
Source
NVD

Spectra Legacy – Gutenberg Blocks

medium
Vulnerability
Spectra Legacy – Gutenberg Blocks — Sensitive Information Exposure
Severity
medium Medium risk
Affected Versions
<=2.20.0
CVE Reference
Patch Status
No patch
Source
NVD

MailerLite – Signup forms (official)

medium
Vulnerability
MailerLite – Signup forms (official) — Unauthorized modification of data
Severity
medium Medium risk
Affected Versions
<=1.7.21
CVE Reference
Patch Status
No patch
Source
NVD

Custom Thank You Page for WooCommerce

medium
Vulnerability
Custom Thank You Page for WooCommerce — Unauthorized access and loss of data
Severity
medium Medium risk
Affected Versions
<=1.1.2
CVE Reference
Patch Status
No patch
Source
NVD

CSS & JavaScript Toolbox

medium
Vulnerability
CSS & JavaScript Toolbox — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=12.0.6
CVE Reference
Patch Status
No patch
Source
NVD

OpenStation — Desktop Windows, Dock & Virtual Desktops for WP Admin

medium
Vulnerability
OpenStation — Desktop Windows, Dock & Virtual Desktops for WP Admin — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=1.1.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Link Library

medium
Vulnerability
Link Library — Properly escape some parameters before outputting them in the addresses of links it generates on its
Severity
medium Medium risk
Affected Versions
<=7.9.6
CVE Reference
Patch Status
No patch
Source
NVD

Link Library

medium
Vulnerability
Link Library — Sanitize a user-supplied destination folder before writing a generated image to disk
Severity
medium Medium risk
Affected Versions
<=7.9.6
CVE Reference
Patch Status
No patch
Source
NVD

Link Library

medium
Vulnerability
Link Library — Validate the destination of a user-supplied URL before falling back to an unprotected fetch when its
Severity
medium Medium risk
Affected Versions
<=7.9.6
CVE Reference
Patch Status
No patch
Source
NVD

JetFormBuilder — Dynamic Blocks Form Builder

medium
Vulnerability
JetFormBuilder — Dynamic Blocks Form Builder — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.6.5.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Gutenverse – WordPress Blocks, Page Builder & Site Editor

medium
Vulnerability
Gutenverse – WordPress Blocks, Page Builder & Site Editor — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.0.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Online Scheduling and Appointment Booking System – Bookly

medium
Vulnerability
Online Scheduling and Appointment Booking System – Bookly — Authorization Bypass
Severity
medium Medium risk
Affected Versions
<=28.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Blog2Social: Social Media Auto Post & Scheduler

medium
Vulnerability
Blog2Social: Social Media Auto Post & Scheduler — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=9.1.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

GeoDirectory – WP Business Directory Plugin and Classified Listings Directory

medium
Vulnerability
GeoDirectory – WP Business Directory Plugin and Classified Listings Directory — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.8.181
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots

medium
Vulnerability
Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=3.0.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots

medium
Vulnerability
Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots — Stored DOM-Based Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.0.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

GeoDirectory – WP Business Directory Plugin and Classified Listings Directory

medium
Vulnerability
GeoDirectory – WP Business Directory Plugin and Classified Listings Directory — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.8.183
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Asset CleanUp: Page Speed Booster

medium
Vulnerability
Asset CleanUp: Page Speed Booster — Server-Side Request Forgery
Severity
medium Medium risk
Affected Versions
<=1.4.0.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Maps – Google Maps,OpenStreetMap,Mapbox,Store Locator,Listing,Directory & Filters

medium
Vulnerability
WP Maps – Google Maps,OpenStreetMap,Mapbox,Store Locator,Listing,Directory & Filters — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.9.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

SSL Zen

medium
Vulnerability
SSL Zen — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.7.42
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

SSL Zen — SSL Certificate Installer & HTTPS Redirects

medium
Vulnerability
SSL Zen — SSL Certificate Installer & HTTPS Redirects — Directory Traversal
Severity
medium Medium risk
Affected Versions
<=4.7.42
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WPForms – AI Form Builder for WordPress – Contact Forms, Payment Forms, Survey Form, Quiz & More

medium
Vulnerability
WPForms – AI Form Builder for WordPress – Contact Forms, Payment Forms, Survey Form, Quiz & More — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.0.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor

medium
Vulnerability
User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.0.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

wpForo Forum

medium
Vulnerability
wpForo Forum — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.1.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

wpForo Forum

medium
Vulnerability
wpForo Forum — Verify the source of client-supplied IP address headers before using them to key its per-visitor rat
Severity
medium Medium risk
Affected Versions
<=3.1.6
CVE Reference
Patch Status
No patch
Source
NVD

Bookly

medium
Vulnerability
Bookly — Properly verify a customer's identity before updating their stored details
Severity
medium Medium risk
Affected Versions
<=28.3
CVE Reference
Patch Status
No patch
Source
NVD

MasterStudy LMS

medium
Vulnerability
MasterStudy LMS — Verify that a course a member asks to enrol in is covered by their membership plan
Severity
medium Medium risk
Affected Versions
<=3.7.50
CVE Reference
Patch Status
No patch
Source
NVD

Automatic.css

medium
Vulnerability
Automatic.css — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Team Members

medium
Vulnerability
Team Members — Perform any authorization or visibility check in an unauthenticated AJAX action that returns full te
Severity
medium Medium risk
Affected Versions
<=9.2
CVE Reference
Patch Status
No patch
Source
NVD

WP Directory Kit

medium
Vulnerability
WP Directory Kit — Sanitize and escape some of its category and location fields before outputting them in page attribut
Severity
medium Medium risk
Affected Versions
<=1.5.8
CVE Reference
Patch Status
No patch
Source
NVD

File Manager

medium
Vulnerability
File Manager — Prevent unauthenticated users from downloading its database backup archives
Severity
medium Medium risk
Affected Versions
<=8.0.5
CVE Reference
Patch Status
No patch
Source
NVD

wp-review-slider-pro

medium
Vulnerability
wp-review-slider-pro — Perform a capability check on one of its AJAX handlers
Severity
medium Medium risk
Affected Versions
<=12.7.12
CVE Reference
Patch Status
No patch
Source
NVD

wp-review-slider-pro

medium
Vulnerability
wp-review-slider-pro — Perform a capability check on the AJAX handler that saves its review submission forms
Severity
medium Medium risk
Affected Versions
<=12.7.12
CVE Reference
Patch Status
No patch
Source
NVD

wp-review-slider-pro

medium
Vulnerability
wp-review-slider-pro — Sanitize a value stored through one of its AJAX handlers
Severity
medium Medium risk
Affected Versions
<=12.7.12
CVE Reference
Patch Status
No patch
Source
NVD

File Manager

medium
Vulnerability
File Manager — CVE-2026-85081
Severity
medium Medium risk
Affected Versions
<=8.0.5
CVE Reference
Patch Status
No patch
Source
NVD

Bluff Post

medium
Vulnerability
Bluff Post — Sanitise and escape parameters before using them as identifiers in a SQL query
Severity
medium Medium risk
Affected Versions
<=1.1.1
CVE Reference
Patch Status
No patch
Source
NVD

WP Delicious

medium
Vulnerability
WP Delicious — Validate or escape the HTML tag name taken from user-supplied recipe block data before rendering it
Severity
medium Medium risk
Affected Versions
<=1.10.8
CVE Reference
Patch Status
No patch
Source
NVD

MCP Server for WordPress

medium
Vulnerability
MCP Server for WordPress — Correctly verify the WordPress REST API nonce for cookie-authenticated requests when a condition an
Severity
medium Medium risk
Affected Versions
<=1.8.2
CVE Reference
Patch Status
No patch
Source
NVD

MCP Server for WordPress

medium
Vulnerability
MCP Server for WordPress — Perform an ownership or sufficient capability check on its workflow create
Severity
medium Medium risk
Affected Versions
<=1.8.2
CVE Reference
Patch Status
No patch
Source
NVD

MCP Server for WordPress

medium
Vulnerability
MCP Server for WordPress — Perform an object-level authorization check on one of its workflow REST routes
Severity
medium Medium risk
Affected Versions
<=1.8.2
CVE Reference
Patch Status
No patch
Source
NVD

Optimole

medium
Vulnerability
Optimole — Escape unrecognized attributes of its video-player block before rendering them onto the block's wrap
Severity
medium Medium risk
Affected Versions
<=4.2.13
CVE Reference
Patch Status
No patch
Source
NVD

Testimonials Widget

medium
Vulnerability
Testimonials Widget — Perform a capability or ownership check when handling its front-end testimonial submission form
Severity
medium Medium risk
Affected Versions
<=4.0.4
CVE Reference
Patch Status
No patch
Source
NVD

Testimonials Widget

medium
Vulnerability
Testimonials Widget — Validate a user-supplied URL before fetching it server-side and storing the response as a public fil
Severity
medium Medium risk
Affected Versions
<=4.0.4
CVE Reference
Patch Status
No patch
Source
NVD

Photo Gallery, Sliders, Proofing and

low
Vulnerability
Photo Gallery, Sliders, Proofing and — Verify that the user saving a gallery owns it
Severity
low Low risk
Affected Versions
<=4.5.0
CVE Reference
Patch Status
No patch
Source
NVD

Photo Gallery, Sliders, Proofing and

low
Vulnerability
Photo Gallery, Sliders, Proofing and — Verify that the requesting user is entitled to a given image record before returning it
Severity
low Low risk
Affected Versions
<=4.5.0
CVE Reference
Patch Status
No patch
Source
NVD

Photo Gallery, Sliders, Proofing and

low
Vulnerability
Photo Gallery, Sliders, Proofing and — Check that a user holds its options capability before saving image sizing settings
Severity
low Low risk
Affected Versions
<=4.5.0
CVE Reference
Patch Status
No patch
Source
NVD

Meow Gallery

low
Vulnerability
Meow Gallery — Perform a proper capability check or restrict results to the requesting user's own posts before retu
Severity
low Low risk
Affected Versions
<=5.5.5
CVE Reference
Patch Status
No patch
Source
NVD

TikTok

low
Vulnerability
TikTok — Check that a request is authorised before acting on a sign-in code supplied in the URL
Severity
low Low risk
Affected Versions
<=1.4.2
CVE Reference
Patch Status
No patch
Source
NVD

To Do List Member

low
Vulnerability
To Do List Member — Have authorisation or nonce checks in an import routine
Severity
low Low risk
Affected Versions
<=1.6
CVE Reference
Patch Status
No patch
Source
NVD

Events Calendar

low
Vulnerability
Events Calendar — Check the capability required to publish content before creating or updating it through its REST API
Severity
low Low risk
Affected Versions
<=6.17.5
CVE Reference
Patch Status
No patch
Source
NVD

Events Calendar

low
Vulnerability
Events Calendar — Perform a per-object capability check on one family of its REST write routes
Severity
low Low risk
Affected Versions
<=6.17.5
CVE Reference
Patch Status
No patch
Source
NVD

Forminator Forms

low
Vulnerability
Forminator Forms — Perform a nonce
Severity
low Low risk
Affected Versions
<=1.57.2.1
CVE Reference
Patch Status
No patch
Source
NVD

Forminator Forms

low
Vulnerability
Forminator Forms — Bind its saved-draft notification to the visitor who created the draft
Severity
low Low risk
Affected Versions
<=1.57.2.1
CVE Reference
Patch Status
No patch
Source
NVD
low
Vulnerability
Paid Membership Subscriptions — Bind one of its unauthenticated payment actions to the requesting user
Severity
low Low risk
Affected Versions
<=3.1.0
CVE Reference
Patch Status
No patch
Source
NVD

Event Booking Manager for WooCommerce

low
Vulnerability
Event Booking Manager for WooCommerce — Restrict its event listing query to events the requesting user is permitted to read
Severity
low Low risk
Affected Versions
<=5.7.3
CVE Reference
Patch Status
No patch
Source
NVD

WC Fields Factory

low
Vulnerability
WC Fields Factory — Properly restrict access to
Severity
low Low risk
Affected Versions
<=4.1.11
CVE Reference
Patch Status
No patch
Source
NVD

NP Quote Request for WooCommerce

low
Vulnerability
NP Quote Request for WooCommerce — Verify order ownership before rendering an order's details
Severity
low Low risk
Affected Versions
<=2.4.16
CVE Reference
Patch Status
No patch
Source
NVD

MPCX Lightbox

low
Vulnerability
MPCX Lightbox — Have any authorisation or authentication on one of its AJAX actions available to unauthenticated use
Severity
low Low risk
Affected Versions
<=1.2.5
CVE Reference
Patch Status
No patch
Source
NVD

Post Grid

low
Vulnerability
Post Grid — Limit an expansion of the WordPress allowed-HTML list to its own markup and applies it site-wide
Severity
low Low risk
Affected Versions
<=7.9.5
CVE Reference
Patch Status
No patch
Source
NVD

WPeMatico RSS Feed Fetcher

low
Vulnerability
WPeMatico RSS Feed Fetcher — Verify ownership or authorization before returning a campaign's stored configuration and run log
Severity
low Low risk
Affected Versions
<=2.8.26
CVE Reference
Patch Status
No patch
Source
NVD

Events Manager

low
Vulnerability
Events Manager — Stop a ticket-update request from replacing the identifiers of the ticket it was authorized against
Severity
low Low risk
Affected Versions
<=7.4.5
CVE Reference
Patch Status
No patch
Source
NVD

WordPress Theme Vulnerabilities (1)

VW Writer Blog

medium
Vulnerability
VW Writer Blog — Unauthorized modification of data
Severity
medium Medium risk
Affected Versions
<=1.3.8
CVE Reference
Patch Status
No patch
Source
NVD

WordPress Core Vulnerabilities (0)

No vulnerabilities reported in this category this week.

Recommendations

1
Update immediately
Install the latest versions of all plugins, themes, and WordPress core.
2
Enable auto-updates
Turn on automatic updates for minor WordPress releases and plugins where possible.
3
Remove unused plugins
Deactivate and delete any plugins or themes you no longer use.
4
Run a security scan
Use our free WordPress security scanner to check your site for known vulnerabilities.
5
Monitor regularly
Set up uptime monitoring and periodic security scans to catch issues early.

Methodology

This report is compiled automatically from multiple trusted sources:

NIST National Vulnerability Database (NVD)
CVE records with CVSS severity scores
Wordfence Intelligence
WordPress-specific vulnerability data with patch information
Our Scanning Database
Vulnerabilities detected through active WordPress security scans

Tags

Related Posts