Vulnerability Report

WordPress Vulnerability Report: September 9 – September 16, 2026

209 WordPress vulnerabilities disclosed between September 9 – September 16, 2026. 19 critical, 50 high severity. 0 patched, 209 unpatched.

WPSentrySeptember 16, 202644 min read

During the reporting period (September 9 – September 16, 2026), 209 WordPress security vulnerabilities were disclosed across plugins, themes, and core. This report aggregates data from the NIST National Vulnerability Database, Wordfence Intelligence, and our own scanning database.

Summary

209
Total
19
Critical
50
High
134
Medium
6
Low
0
Patched
Table of Contents 214 plugins & components

WordPress Plugin Vulnerabilities (204)

Drag and Drop File Upload for Elementor Forms

critical
Vulnerability
Drag and Drop File Upload for Elementor Forms — Arbitrary File Upload
Severity
critical Critical risk
Affected Versions
<=1.6.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

miniOrange 2FA

critical
Vulnerability
miniOrange 2FA — Require a validated transaction before deleting site options whose names come from unauthenticated r
Severity
critical Critical risk
Affected Versions
<=6.3.1
CVE Reference
Patch Status
No patch
Source
NVD

zipMoney(Zip Co) Payments Plugin for WooCommerce

critical
Vulnerability
zipMoney(Zip Co) Payments Plugin for WooCommerce — Perform any authorisation checks on one of its front-end request handlers
Severity
critical Critical risk
Affected Versions
<=2.4.0
CVE Reference
Patch Status
No patch
Source
NVD

MIPL Grouped Checkout Fields for WooCommerce – Customize & Organize Checkout Fields.

critical
Vulnerability
MIPL Grouped Checkout Fields for WooCommerce – Customize & Organize Checkout Fields. — Arbitrary file uploads
Severity
critical Critical risk
Affected Versions
<=1.2.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

teddy-bear-customize-addon

critical
Vulnerability
teddy-bear-customize-addon — Verify a user's password before authenticating them
Severity
critical Critical risk
Affected Versions
<=1.0.5
CVE Reference
Patch Status
No patch
Source
NVD

teddy-bear-customize-addon

critical
Vulnerability
teddy-bear-customize-addon — Properly validate uploaded files
Severity
critical Critical risk
Affected Versions
<=1.0.5
CVE Reference
Patch Status
No patch
Source
NVD

advanced-customized-prompts

critical
Vulnerability
advanced-customized-prompts — Verify the password before issuing an authenticated session for a supplied email address in an unaut
Severity
critical Critical risk
Affected Versions
<=1.0.1
CVE Reference
Patch Status
No patch
Source
NVD

Frontegg SAML SSO

critical
Vulnerability
Frontegg SAML SSO — Verify the signature or issuer of SAML authentication responses before establishing a session
Severity
critical Critical risk
Affected Versions
<=1.0.1
CVE Reference
Patch Status
No patch
Source
NVD

CODE MONKEYS PROPOSALS

critical
Vulnerability
CODE MONKEYS PROPOSALS — Validate a user-supplied file path before deleting a file
Severity
critical Critical risk
Affected Versions
<=1.0.1
CVE Reference
Patch Status
No patch
Source
NVD

WebTotem Backups

critical
Vulnerability
WebTotem Backups — Validate a user-supplied file path
Severity
critical Critical risk
Affected Versions
<=1.0.1
CVE Reference
Patch Status
No patch
Source
NVD

DS Ad Rotator

critical
Vulnerability
DS Ad Rotator — Perform any capability check
Severity
critical Critical risk
Affected Versions
<=0.8
CVE Reference
Patch Status
No patch
Source
NVD

Masteriyo LMS

critical
Vulnerability
Masteriyo LMS — Prevent user-supplied values held as metadata from being deserialized when they are read back
Severity
critical Critical risk
Affected Versions
<=3.4.1
CVE Reference
Patch Status
No patch
Source
NVD

WP images upload on piclect

critical
Vulnerability
WP images upload on piclect — Validate the name or type of uploaded files before writing them to a publicly accessible directory
Severity
critical Critical risk
Affected Versions
<=1.0
CVE Reference
Patch Status
No patch
Source
NVD

WP Component

critical
Vulnerability
WP Component — Have any capability or nonce checks on one of the actions it makes available to unauthenticated user
Severity
critical Critical risk
Affected Versions
<=2.2.4
CVE Reference
Patch Status
No patch
Source
NVD

The Events Calendar

critical
Vulnerability
The Events Calendar — Remote Code Execution
Severity
critical Critical risk
Affected Versions
<=6.17.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

The Events Calendar

critical
Vulnerability
The Events Calendar — Remote Code Execution
Severity
critical Critical risk
Affected Versions
<=6.17.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

CryptoPayment Gateway

critical
Vulnerability
CryptoPayment Gateway — Apply an authorization check on one of its AJAX endpoints
Severity
critical Critical risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

JetFormBuilder — Dynamic Blocks Form Builder

critical
Vulnerability
JetFormBuilder — Dynamic Blocks Form Builder — Privilege Escalation
Severity
critical Critical risk
Affected Versions
<=3.6.2
CVE Reference
Patch Status
No patch
Source
NVD

TrueBooker – Appointment Booking and Scheduler System

critical
Vulnerability
TrueBooker – Appointment Booking and Scheduler System — Authorization bypass
Severity
critical Critical risk
Affected Versions
<=1.2.3
CVE Reference
Patch Status
No patch
Source
NVD

PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus

high
Vulnerability
PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus — Privilege Escalation
Severity
high High risk
Affected Versions
<=2.50.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

YITH WooCommerce Waitlist Premium

high
Vulnerability
YITH WooCommerce Waitlist Premium — Privilege Escalation
Severity
high High risk
Affected Versions
<=3.35.0
CVE Reference
Patch Status
No patch
Source
NVD

Cookie Banner for GDPR / CCPA – WPLP Cookie Consent

high
Vulnerability
Cookie Banner for GDPR / CCPA – WPLP Cookie Consent — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=4.4.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Bulk Password Reset

high
Vulnerability
Bulk Password Reset — Privilege escalation
Severity
high High risk
Affected Versions
<=1.3.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Direct Download for WooCommerce

high
Vulnerability
Direct Download for WooCommerce — Directory Traversal
Severity
high High risk
Affected Versions
<=1.19
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Sidebar Manager Light

high
Vulnerability
Sidebar Manager Light — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=1.18
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Ultimate Gift Cards for WooCommerce

high
Vulnerability
Ultimate Gift Cards for WooCommerce — Reconcile the value of the gift card coupon it issues against the amount actually collected at check
Severity
high High risk
Affected Versions
<=3.2.10
CVE Reference
Patch Status
No patch
Source
NVD

Ultimate Gift Cards for WooCommerce

high
Vulnerability
Ultimate Gift Cards for WooCommerce — Have any authorisation check when displaying gift card details
Severity
high High risk
Affected Versions
<=3.2.10
CVE Reference
Patch Status
No patch
Source
NVD

miniOrange 2FA

high
Vulnerability
miniOrange 2FA — Scope its second-factor attempt limit to the account being attacked
Severity
high High risk
Affected Versions
<=6.3.1
CVE Reference
Patch Status
No patch
Source
NVD

Registration Form for WooCommerce

high
Vulnerability
Registration Form for WooCommerce — Validate that the form referenced during registration is a legitimate registration form
Severity
high High risk
Affected Versions
<=1.1.3
CVE Reference
Patch Status
No patch
Source
NVD

Site Reviews

high
Vulnerability
Site Reviews — Prevent request data from being deserialized
Severity
high High risk
Affected Versions
<=8.3.0
CVE Reference
Patch Status
No patch
Source
NVD

AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution for WordPress

high
Vulnerability
AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution for WordPress — Directory Traversal
Severity
high High risk
Affected Versions
<=11.0.4
CVE Reference
Patch Status
No patch
Source
NVD

Sticky Chat Widget

high
Vulnerability
Sticky Chat Widget — SQL Injection
Severity
high High risk
Affected Versions
<=1.4.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Unlimited Elements For Elementor

high
Vulnerability
Unlimited Elements For Elementor — SQL Injection
Severity
high High risk
Affected Versions
<=2.0.16
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Photo Album Plus

high
Vulnerability
WP Photo Album Plus — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=9.2.08.003
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

UsersWP

high
Vulnerability
UsersWP — Arbitrary File Deletion
Severity
high High risk
Affected Versions
<=1.2.70
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Vigilant – 100% Free Security Suite: Firewall, 2FA, Login, Headers, Scanner…

high
Vulnerability
Vigilant – 100% Free Security Suite: Firewall, 2FA, Login, Headers, Scanner… — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=2.10.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Simple Ajax Chat – Add a Fast, Secure Chat Box

high
Vulnerability
Simple Ajax Chat – Add a Fast, Secure Chat Box — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

MultiVendorX

high
Vulnerability
MultiVendorX — Restrict who can update its role and capability settings
Severity
high High risk
Affected Versions
<=5.0.16
CVE Reference
Patch Status
No patch
Source
NVD

Gutenverse News

high
Vulnerability
Gutenverse News — Restrict the extra HTML it adds to WordPress's allowed elements to the context it is meant for
Severity
high High risk
Affected Versions
<=3.3.3
CVE Reference
Patch Status
No patch
Source
NVD

Kirki – Freeform Page Builder, Website Builder & Customizer

high
Vulnerability
Kirki – Freeform Page Builder, Website Builder & Customizer — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=6.2.0
CVE Reference
Patch Status
No patch
Source
NVD

Booking for Appointments and Events Calendar

high
Vulnerability
Booking for Appointments and Events Calendar — Verify that the user editing a customer or employee record is entitled to modify the WordPress accou
Severity
high High risk
Affected Versions
<=2.4.10
CVE Reference
Patch Status
No patch
Source
NVD

Temporary Login Without Password

high
Vulnerability
Temporary Login Without Password — Verify that the user requesting a temporary login holds network super admin rights before granting t
Severity
high High risk
Affected Versions
<=1.9.9
CVE Reference
Patch Status
No patch
Source
NVD

SAMO Forms

high
Vulnerability
SAMO Forms — Properly sanitise and escape user input before using it in SQL queries in several unauthenticated ac
Severity
high High risk
Affected Versions
<=1.0.0
CVE Reference
Patch Status
No patch
Source
NVD

Yogeta WP Cloud

high
Vulnerability
Yogeta WP Cloud — Validate a user-supplied file path before passing it to a file-read function on a public endpoint th
Severity
high High risk
Affected Versions
<=1.0
CVE Reference
Patch Status
No patch
Source
NVD

Gpx2Graphics

high
Vulnerability
Gpx2Graphics — Perform a CSRF check when handling file uploads
Severity
high High risk
Affected Versions
<=0.3
CVE Reference
Patch Status
No patch
Source
NVD

Export & Import WPBakery Page Builder

high
Vulnerability
Export & Import WPBakery Page Builder — Perform any CSRF check on its template-import feature and does not sanitise the imported data before
Severity
high High risk
Affected Versions
<=1.0.2
CVE Reference
Patch Status
No patch
Source
NVD

BE REST Endpoints

high
Vulnerability
BE REST Endpoints — Perform any authorization check before
Severity
high High risk
Affected Versions
<=1.0.0
CVE Reference
Patch Status
No patch
Source
NVD

Album Cover Finder

high
Vulnerability
Album Cover Finder — Properly sanitize and escape a parameter before using it in a SQL query
Severity
high High risk
Affected Versions
<=0.7.0
CVE Reference
Patch Status
No patch
Source
NVD

wpstorecart

high
Vulnerability
wpstorecart — Prevent direct
Severity
high High risk
Affected Versions
<=5.0.7
CVE Reference
Patch Status
No patch
Source
NVD

Add User Autocomplete

high
Vulnerability
Add User Autocomplete — Perform any capability or nonce check before creating a pending site-membership invitation carrying
Severity
high High risk
Affected Versions
<=1.2
CVE Reference
Patch Status
No patch
Source
NVD

Zonify

high
Vulnerability
Zonify — Perform any capability or authentication check before returning the site's stored account login toke
Severity
high High risk
Affected Versions
<=1.0.5
CVE Reference
Patch Status
No patch
Source
NVD

YayPricing

high
Vulnerability
YayPricing — Perform an authorization check on a REST route that saves its pricing rules
Severity
high High risk
Affected Versions
<=3.5.7
CVE Reference
Patch Status
No patch
Source
NVD

rtMedia for WordPress, BuddyPress and bbPress

high
Vulnerability
rtMedia for WordPress, BuddyPress and bbPress — Time-based blind SQL Injection
Severity
high High risk
Affected Versions
<=4.7.11
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Tutor LMS – eLearning and online course solution

high
Vulnerability
Tutor LMS – eLearning and online course solution — PHP Object Injection
Severity
high High risk
Affected Versions
<=4.0.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

GEO my WP

high
Vulnerability
GEO my WP — Local File Inclusion
Severity
high High risk
Affected Versions
<=4.5.5.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

MemberPress Corporate Accounts

high
Vulnerability
MemberPress Corporate Accounts — Privilege Escalation
Severity
high High risk
Affected Versions
<=1.5.39
CVE Reference
Patch Status
No patch
Source
NVD

User Registration & Membership

high
Vulnerability
User Registration & Membership — Properly restrict who may author a membership plan or validate the plan a user attaches to their own
Severity
high High risk
Affected Versions
<=5.2.8
CVE Reference
Patch Status
No patch
Source
NVD

User Registration & Membership

high
Vulnerability
User Registration & Membership — Check the capability of the user making a membership purchase
Severity
high High risk
Affected Versions
<=5.2.8
CVE Reference
Patch Status
No patch
Source
NVD

Really Simple Security

high
Vulnerability
Really Simple Security — Prevent an unauthenticated request from resetting an account's completed email two-factor enrolment
Severity
high High risk
Affected Versions
<=9.8.1
CVE Reference
Patch Status
No patch
Source
NVD

GenieWords

high
Vulnerability
GenieWords — Have authorisation checks on some of its REST API and AJAX actions
Severity
high High risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

Hoo Companion

high
Vulnerability
Hoo Companion — Have any authorisation or validation checks in one of its import features
Severity
high High risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

YouTube Embed

high
Vulnerability
YouTube Embed — Perform any authorisation check on one of its AJAX actions
Severity
high High risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

MDJM Event Management

high
Vulnerability
MDJM Event Management — CVE-2026-88802
Severity
high High risk
Affected Versions
<=1.7.8.5
CVE Reference
Patch Status
No patch
Source
NVD

Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce

high
Vulnerability
Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce — Privilege Escalation
Severity
high High risk
Affected Versions
<=4.1.23
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

MotoPress Hotel Booking

high
Vulnerability
MotoPress Hotel Booking — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=6.2.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP-Lister Lite for eBay

high
Vulnerability
WP-Lister Lite for eBay — Stored Cross-Site Scripting
Severity
high High risk
Affected Versions
<=3.8.9
CVE Reference
Patch Status
No patch
Source
NVD

Contest Gallery – Upload & Vote Photos, Media, Sell with PayPal & Stripe

high
Vulnerability
Contest Gallery – Upload & Vote Photos, Media, Sell with PayPal & Stripe — Unauthenticated Arbitrary File Overwrite
Severity
high High risk
Affected Versions
<=32.0.1
CVE Reference
Patch Status
No patch
Source
NVD

Online Scheduling and Appointment Booking System – Bookly

high
Vulnerability
Online Scheduling and Appointment Booking System – Bookly — Insecure Direct Object Reference
Severity
high High risk
Affected Versions
<=28.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered)

medium
Vulnerability
Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=4.1.22
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Points Management System For Gamification, Ranks, Badges, and Loyalty Rewards Program – myCred

medium
Vulnerability
Points Management System For Gamification, Ranks, Badges, and Loyalty Rewards Program – myCred — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.2.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WPMR Google Feed Manager for WooCommerce – Sell on Google Merchant Center & Shopping

medium
Vulnerability
WPMR Google Feed Manager for WooCommerce – Sell on Google Merchant Center & Shopping — Time-based SQL Injection
Severity
medium Medium risk
Affected Versions
<=2.23.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Ninja Forms - Scheduled Exports

medium
Vulnerability
Ninja Forms - Scheduled Exports — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.0.3
CVE Reference
Patch Status
No patch
Source
NVD

Builderall for WordPress

medium
Vulnerability
Builderall for WordPress — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.0.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Builderall for WordPress

medium
Vulnerability
Builderall for WordPress — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.0.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Builderall Cheetah For Wp

medium
Vulnerability
Builderall Cheetah For Wp — Unauthorized modification of data
Severity
medium Medium risk
Affected Versions
<=3.0.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP BackItUp Community Edition

medium
Vulnerability
WP BackItUp Community Edition — Directory Traversal
Severity
medium Medium risk
Affected Versions
<=2.1.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Advanced Contact form 7 DB

medium
Vulnerability
Advanced Contact form 7 DB — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=2.1.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Easy Google Fonts

medium
Vulnerability
Easy Google Fonts — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.0.4
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder

medium
Vulnerability
Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.15.46
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Notiqoo

medium
Vulnerability
Notiqoo — Have capability checks on several of its AJAX actions and builds the name of the option to write fro
Severity
medium Medium risk
Affected Versions
<=1.4.14
CVE Reference
Patch Status
No patch
Source
NVD

Aruba HiSpeed Cache

medium
Vulnerability
Aruba HiSpeed Cache — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.0.14
CVE Reference
Patch Status
No patch
Source
NVD

Redux Framework

medium
Vulnerability
Redux Framework — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.5.13.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Booktics – Booking Calendar for Appointments and Service Businesses

medium
Vulnerability
Booktics – Booking Calendar for Appointments and Service Businesses — Unauthorized modification of data
Severity
medium Medium risk
Affected Versions
<=1.0.23
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

OTP Login & Register Woocommerce

medium
Vulnerability
OTP Login & Register Woocommerce — Authentication Bypass
Severity
medium Medium risk
Affected Versions
<=2.7.2
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

HUSKY – Products Filter Professional for WooCommerce

medium
Vulnerability
HUSKY – Products Filter Professional for WooCommerce — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.4.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Floating Chat Widget: Contact Chat Icons, Telegram Chat, Line Messenger, WeChat, Email, SMS, Call Button – Chaty

medium
Vulnerability
Floating Chat Widget: Contact Chat Icons, Telegram Chat, Line Messenger, WeChat, Email, SMS, Call Button – Chaty — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.5.9
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Relevanssi – A Better Search

medium
Vulnerability
Relevanssi – A Better Search — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.28.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Unlimited Elements For Elementor

medium
Vulnerability
Unlimited Elements For Elementor — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.0.16
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Themify – WooCommerce Product Filter

medium
Vulnerability
Themify – WooCommerce Product Filter — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.5.5
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Bold Timeline Lite

medium
Vulnerability
Bold Timeline Lite — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.2.8
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP-Members Membership Plugin

medium
Vulnerability
WP-Members Membership Plugin — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.5.6
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

teddy-bear-customize-addon

medium
Vulnerability
teddy-bear-customize-addon — Perform any authorization or ownership checks before returning WooCommerce order metadata and the UR
Severity
medium Medium risk
Affected Versions
<=1.0.5
CVE Reference
Patch Status
No patch
Source
NVD

advanced-customized-prompts

medium
Vulnerability
advanced-customized-prompts — Perform any capability
Severity
medium Medium risk
Affected Versions
<=1.0.1
CVE Reference
Patch Status
No patch
Source
NVD

advanced-customized-prompts

medium
Vulnerability
advanced-customized-prompts — Perform any capability
Severity
medium Medium risk
Affected Versions
<=1.0.1
CVE Reference
Patch Status
No patch
Source
NVD

YITH WooCommerce Wishlist

medium
Vulnerability
YITH WooCommerce Wishlist — Verify that a user is authorised to rename a given wishlist
Severity
medium Medium risk
Affected Versions
<=4.18.1
CVE Reference
Patch Status
No patch
Source
NVD

CoolClock

medium
Vulnerability
CoolClock — Properly escape a custom skin setting before outputting it inside an inline script
Severity
medium Medium risk
Affected Versions
<=4.3.8
CVE Reference
Patch Status
No patch
Source
NVD

CoolClock

medium
Vulnerability
CoolClock — Properly escape a skin setting before outputting it within an HTML attribute
Severity
medium Medium risk
Affected Versions
<=4.3.8
CVE Reference
Patch Status
No patch
Source
NVD

AI Builder

medium
Vulnerability
AI Builder — Sanitise custom JavaScript saved against a post before echoing it inside a script tag on the front e
Severity
medium Medium risk
Affected Versions
<=2.7.8
CVE Reference
Patch Status
No patch
Source
NVD

Featured Image with URL

medium
Vulnerability
Featured Image with URL — Sanitise and escape a stored image attribute value before outputting it
Severity
medium Medium risk
Affected Versions
<=1.0.6
CVE Reference
Patch Status
No patch
Source
NVD

SSL Zen — SSL Certificate Installer & HTTPS Redirects

medium
Vulnerability
SSL Zen — SSL Certificate Installer & HTTPS Redirects — Perform capability or nonce checks on a certificate-file download routine that runs early in the Wor
Severity
medium Medium risk
Affected Versions
<=4.7.40
CVE Reference
Patch Status
No patch
Source
NVD

Visualizer

medium
Vulnerability
Visualizer — Properly authorise access to its chart-building actions
Severity
medium Medium risk
Affected Versions
<=4.0.6
CVE Reference
Patch Status
No patch
Source
NVD

WPCafe

medium
Vulnerability
WPCafe — Correctly restrict access to a set of order-management REST endpoints because their permission callb
Severity
medium Medium risk
Affected Versions
<=3.0.18
CVE Reference
Patch Status
No patch
Source
NVD

BackWPup

medium
Vulnerability
BackWPup — Properly restrict access to several of its REST API routes for job
Severity
medium Medium risk
Affected Versions
<=5.7.5
CVE Reference
Patch Status
No patch
Source
NVD

Media Library Assistant

medium
Vulnerability
Media Library Assistant — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.35
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Media Library Assistant

medium
Vulnerability
Media Library Assistant — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.35
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Media Library Assistant

medium
Vulnerability
Media Library Assistant — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=3.35
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Nexi XPay Build

medium
Vulnerability
Nexi XPay Build — Verify that the saved payment token being requested belongs to the current user
Severity
medium Medium risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

Payment Gateway PayPay for WooCommerce

medium
Vulnerability
Payment Gateway PayPay for WooCommerce — Verify the authenticity of the payment notifications it receives before acting on them
Severity
medium Medium risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

Simple CAPTCHA with Cloudflare Turnstile

medium
Vulnerability
Simple CAPTCHA with Cloudflare Turnstile — CVE-2026-85116
Severity
medium Medium risk
Affected Versions
<=1.42.3
CVE Reference
Patch Status
No patch
Source
NVD

Persian Elementor

medium
Vulnerability
Persian Elementor — Verify that the payment authority returned to its ZarinPal payment callback belongs to the transacti
Severity
medium Medium risk
Affected Versions
<=2.8.2
CVE Reference
Patch Status
No patch
Source
NVD

MetForm

medium
Vulnerability
MetForm — Properly neutralize newline characters in user-submitted values that are placed into notification em
Severity
medium Medium risk
Affected Versions
<=4.1.9
CVE Reference
Patch Status
No patch
Source
NVD

BuddyPress

medium
Vulnerability
BuddyPress — Insecure Direct Object Reference
Severity
medium Medium risk
Affected Versions
<=14.3.3
CVE Reference
Patch Status
No patch
Source
NVD

GamiPress

medium
Vulnerability
GamiPress — Authenticated (Subscriber+) SQL Injection
Severity
medium Medium risk
Affected Versions
<=7.9.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Booking for Appointments and Events Calendar

medium
Vulnerability
Booking for Appointments and Events Calendar — Verify that a payment was actually taken before recording a booking as paid
Severity
medium Medium risk
Affected Versions
<=9.8.1
CVE Reference
Patch Status
No patch
Source
NVD

Temporary Login Without Password

medium
Vulnerability
Temporary Login Without Password — Prevent a temporary user from creating an Application Password
Severity
medium Medium risk
Affected Versions
<=1.9.9
CVE Reference
Patch Status
No patch
Source
NVD

SureRank SEO

medium
Vulnerability
SureRank SEO — Exclude users' registered account email addresses from the structured data it outputs on public page
Severity
medium Medium risk
Affected Versions
<=1.10.1
CVE Reference
Patch Status
No patch
Source
NVD

Masteriyo LMS

medium
Vulnerability
Masteriyo LMS — Sanitise and escape one of its course fields before outputting it back in the course editor
Severity
medium Medium risk
Affected Versions
<=3.4.1
CVE Reference
Patch Status
No patch
Source
NVD

Custom Menu Wizard Widget

medium
Vulnerability
Custom Menu Wizard Widget — Sanitize and escape several shortcode attributes before rendering them into HTML
Severity
medium Medium risk
Affected Versions
<=3.3.1
CVE Reference
Patch Status
No patch
Source
NVD

BEAR

medium
Vulnerability
BEAR — Verify a CSRF nonce or check user capabilities before updating taxonomy terms
Severity
medium Medium risk
Affected Versions
<=1.2.2
CVE Reference
Patch Status
No patch
Source
NVD

BEAR

medium
Vulnerability
BEAR — Verify a CSRF nonce before saving its meta field configuration
Severity
medium Medium risk
Affected Versions
<=1.2.2
CVE Reference
Patch Status
No patch
Source
NVD

WP Highlight Box

medium
Vulnerability
WP Highlight Box — Escape some shortcode attributes before outputting them in a page where the shortcode is embedded
Severity
medium Medium risk
Affected Versions
<=1.0
CVE Reference
Patch Status
No patch
Source
NVD

Sprout Invoices

medium
Vulnerability
Sprout Invoices — Perform a capability or ownership check before
Severity
medium Medium risk
Affected Versions
<=20.8.16
CVE Reference
Patch Status
No patch
Source
NVD

Rox Appointment Booking

medium
Vulnerability
Rox Appointment Booking — Perform any capability or authorization check when saving its holiday schedule
Severity
medium Medium risk
Affected Versions
<=1.2.0
CVE Reference
Patch Status
No patch
Source
NVD

Rox Appointment Booking

medium
Vulnerability
Rox Appointment Booking — Verify the order total or the selected payment method against its own server-side pricing when creat
Severity
medium Medium risk
Affected Versions
<=1.2.0
CVE Reference
Patch Status
No patch
Source
NVD

Rox Appointment Booking

medium
Vulnerability
Rox Appointment Booking — Perform any authorization check on the endpoint that returns a booking's confirmation details
Severity
medium Medium risk
Affected Versions
<=1.2.3
CVE Reference
Patch Status
No patch
Source
NVD

WPBot

medium
Vulnerability
WPBot — Perform any capability or nonce check on the AJAX action that lists stored chat sessions
Severity
medium Medium risk
Affected Versions
<=8.6.0
CVE Reference
Patch Status
No patch
Source
NVD

WPBot

medium
Vulnerability
WPBot — Perform any authorization or nonce check on several AJAX actions that relay prompts to its configure
Severity
medium Medium risk
Affected Versions
<=8.5.7
CVE Reference
Patch Status
No patch
Source
NVD

Product XML Feed Manager for WooCommerce

medium
Vulnerability
Product XML Feed Manager for WooCommerce — Restrict which object method its product shortcode may call
Severity
medium Medium risk
Affected Versions
<=3.1.1
CVE Reference
Patch Status
No patch
Source
NVD

DT LMS – elearning, WordPress LMS

medium
Vulnerability
DT LMS – elearning, WordPress LMS — Unauthorized modification of data
Severity
medium Medium risk
Affected Versions
<=1.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Royal Addons for Elementor – Addons and Templates Kit for Elementor

medium
Vulnerability
Royal Addons for Elementor – Addons and Templates Kit for Elementor — Sensitive Information Exposure
Severity
medium Medium risk
Affected Versions
<=1.7.1066
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Smart Marketing SMS and Newsletters Forms

medium
Vulnerability
Smart Marketing SMS and Newsletters Forms — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=5.1.24
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

MPG – Multiple Page Generator, Bulk Landing Pages & Programmatic SEO

medium
Vulnerability
MPG – Multiple Page Generator, Bulk Landing Pages & Programmatic SEO — Generic SQL Injection
Severity
medium Medium risk
Affected Versions
<=4.2.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Booking for Appointments and Events Calendar

medium
Vulnerability
Booking for Appointments and Events Calendar — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.4.9
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Contact Form to Chat Apps | Click to Chat to Order

medium
Vulnerability
Contact Form to Chat Apps | Click to Chat to Order — Perform any capability
Severity
medium Medium risk
Affected Versions
<=2.15.8
CVE Reference
Patch Status
No patch
Source
NVD

User Registration & Membership

medium
Vulnerability
User Registration & Membership — Validate the destination of a post-login redirect before redirecting
Severity
medium Medium risk
Affected Versions
<=5.2.8
CVE Reference
Patch Status
No patch
Source
NVD

Simple Membership

medium
Vulnerability
Simple Membership — Validate that the membership level supplied in a PayPal payment notification matches the level confi
Severity
medium Medium risk
Affected Versions
<=4.7.8
CVE Reference
Patch Status
No patch
Source
NVD

rtMedia for WordPress, BuddyPress and bbPress

medium
Vulnerability
rtMedia for WordPress, BuddyPress and bbPress — Check ownership before changing the privacy level of an activity and its attached media
Severity
medium Medium risk
Affected Versions
<=4.7.12
CVE Reference
Patch Status
No patch
Source
NVD

Bookit — Booking & Appointment Calendar

medium
Vulnerability
Bookit — Booking & Appointment Calendar — Properly restrict the data returned by an availability-check request
Severity
medium Medium risk
Affected Versions
<=2.6.0.1
CVE Reference
Patch Status
No patch
Source
NVD

Quads Ads Manager for Google AdSense

medium
Vulnerability
Quads Ads Manager for Google AdSense — Verify payment completion with the configured payment gateway before marking an ad-selling order as
Severity
medium Medium risk
Affected Versions
<=3.0.5
CVE Reference
Patch Status
No patch
Source
NVD

ShopEngine Elementor WooCommerce Builder Addon – All in One WooCommerce Solution with eCommerce Templates & Woo Widgets

medium
Vulnerability
ShopEngine Elementor WooCommerce Builder Addon – All in One WooCommerce Solution with eCommerce Templates & Woo Widgets — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.9.5
CVE Reference
Patch Status
No patch
Source
NVD

Co-Authors, Multiple Authors and Guest Authors in an Author Box with PublishPress Authors

medium
Vulnerability
Co-Authors, Multiple Authors and Guest Authors in an Author Box with PublishPress Authors — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.15.0
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

3D FlipBook – PDF Embedder, PDF Flipbook Viewer, Flipbook Image Gallery

medium
Vulnerability
3D FlipBook – PDF Embedder, PDF Flipbook Viewer, Flipbook Image Gallery — Sensitive Information Exposure
Severity
medium Medium risk
Affected Versions
<=1.16.20
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Directory Kit

medium
Vulnerability
WP Directory Kit — Sanitize and escape some widget settings before using them in a SQL statement
Severity
medium Medium risk
Affected Versions
<=1.5.7
CVE Reference
Patch Status
No patch
Source
NVD

WP Directory Kit

medium
Vulnerability
WP Directory Kit — Check the status or ownership of a listing before returning its content through one of its public AJ
Severity
medium Medium risk
Affected Versions
<=1.5.7
CVE Reference
Patch Status
No patch
Source
NVD

Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered)

medium
Vulnerability
Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=4.1.23
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Job Postings

medium
Vulnerability
Job Postings — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.8.1
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

AI Engine – The Chatbot, AI Framework & MCP for WordPress

medium
Vulnerability
AI Engine – The Chatbot, AI Framework & MCP for WordPress — Insecure Direct Object Reference
Severity
medium Medium risk
Affected Versions
<=3.7.7
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

Ad Inserter – Ad Manager & AdSense Ads

medium
Vulnerability
Ad Inserter – Ad Manager & AdSense Ads — Authorization bypass
Severity
medium Medium risk
Affected Versions
<=2.8.16
CVE Reference
Patch Status
No patch
Source
NVD

Advanced Popups

medium
Vulnerability
Advanced Popups — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=1.2.3
CVE Reference
Patch Status
No patch
Source
NVD
Plugin Page

WP Directory Kit

medium
Vulnerability
WP Directory Kit — Blind SQL Injection
Severity
medium Medium risk
Affected Versions
<=1.5.4
CVE Reference
Patch Status
No patch
Source
NVD

Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots

medium
Vulnerability
Better Messages – Chat Rooms, Group Chat, Private Messages & AI Chat Bots — Reflected Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=2.15.22
CVE Reference
Patch Status
No patch
Source
NVD

Bold Page Builder

medium
Vulnerability
Bold Page Builder — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=5.9.6
CVE Reference
Patch Status
No patch
Source
NVD

MultiVendorX

medium
Vulnerability
MultiVendorX — Verify that a user owns the store they are acting on in one of its REST API routes
Severity
medium Medium risk
Affected Versions
<=5.0.16
CVE Reference
Patch Status
No patch
Source
NVD

WP Import Export Lite

medium
Vulnerability
WP Import Export Lite — Validate a user-supplied output path when writing export files
Severity
medium Medium risk
Affected Versions
<=3.9.34
CVE Reference
Patch Status
No patch
Source
NVD

WP Import Export Lite

medium
Vulnerability
WP Import Export Lite — Restrict which PHP function may be applied to exported field values
Severity
medium Medium risk
Affected Versions
<=3.9.33
CVE Reference
Patch Status
No patch
Source
NVD

WP Import Export Lite

medium
Vulnerability
WP Import Export Lite — Validate the type
Severity
medium Medium risk
Affected Versions
<=3.9.33
CVE Reference
Patch Status
No patch
Source
NVD

WP Import Export Lite

medium
Vulnerability
WP Import Export Lite — Validate a path taken from stored
Severity
medium Medium risk
Affected Versions
<=3.9.33
CVE Reference
Patch Status
No patch
Source
NVD

WP Import Export Lite

medium
Vulnerability
WP Import Export Lite — Validate a user-supplied file path before reading it and copying it into a publicly accessible direc
Severity
medium Medium risk
Affected Versions
<=3.9.33
CVE Reference
Patch Status
No patch
Source
NVD

WP Import Export Lite

medium
Vulnerability
WP Import Export Lite — Properly sanitise and escape some export filter values before using them in SQL statements
Severity
medium Medium risk
Affected Versions
<=3.9.33
CVE Reference
Patch Status
No patch
Source
NVD

WP Import Export Lite

medium
Vulnerability
WP Import Export Lite — Properly sanitise and escape some import configuration values before using them in SQL statements
Severity
medium Medium risk
Affected Versions
<=3.9.33
CVE Reference
Patch Status
No patch
Source
NVD

WP Import Export Lite

medium
Vulnerability
WP Import Export Lite — Escape custom field names retrieved from the database before inserting them into the DOM of one of i
Severity
medium Medium risk
Affected Versions
<=3.9.33
CVE Reference
Patch Status
No patch
Source
NVD

WP Import Export Lite

medium
Vulnerability
WP Import Export Lite — Properly validate URLs before requesting them during the import process
Severity
medium Medium risk
Affected Versions
<=3.9.33
CVE Reference
Patch Status
No patch
Source
NVD

Eventin

medium
Vulnerability
Eventin — Prevent the token issued to a guest at checkout from being used to change that order's tickets after
Severity
medium Medium risk
Affected Versions
<=4.1.24
CVE Reference
Patch Status
No patch
Source
NVD

Ni WooCommerce Sales Report

medium
Vulnerability
Ni WooCommerce Sales Report — Sanitise and escape a parameter before using it in a SQL statement
Severity
medium Medium risk
Affected Versions
<=4.2.0
CVE Reference
Patch Status
No patch
Source
NVD

Ni WooCommerce Sales Report

medium
Vulnerability
Ni WooCommerce Sales Report — Have any authentication or authorisation checks on one of its report-printing routines
Severity
medium Medium risk
Affected Versions
<=4.2.0
CVE Reference
Patch Status
No patch
Source
NVD

Schema & Structured Data for WP & AMP

medium
Vulnerability
Schema & Structured Data for WP & AMP — Check whether a post is password protected before including its content in the structured data it ge
Severity
medium Medium risk
Affected Versions
<=1.66
CVE Reference
Patch Status
No patch
Source
NVD

Schema & Structured Data for WP & AMP

medium
Vulnerability
Schema & Structured Data for WP & AMP — Correctly verify the ownership or the moderation status of a comment before returning its content
Severity
medium Medium risk
Affected Versions
<=1.66
CVE Reference
Patch Status
No patch
Source
NVD

Schema & Structured Data for WP & AMP

medium
Vulnerability
Schema & Structured Data for WP & AMP — Check that a user is allowed to edit the specific post they request schema generation for
Severity
medium Medium risk
Affected Versions
<=1.66
CVE Reference
Patch Status
No patch
Source
NVD

Xpro Addons — 140+ Widgets for Elementor

medium
Vulnerability
Xpro Addons — 140+ Widgets for Elementor — Validate or sanitize a widget link setting before storing and using it in a JavaScript navigation ca
Severity
medium Medium risk
Affected Versions
<=1.7.9
CVE Reference
Patch Status
No patch
Source
NVD

Optimole

medium
Vulnerability
Optimole — Properly escape a user supplied value before using it to build an image tag attribute
Severity
medium Medium risk
Affected Versions
<=4.2.12
CVE Reference
Patch Status
No patch
Source
NVD

Eventin

medium
Vulnerability
Eventin — Verify a user's capability to create accounts when adding a speaker
Severity
medium Medium risk
Affected Versions
<=4.1.24
CVE Reference
Patch Status
No patch
Source
NVD

Eventin

medium
Vulnerability
Eventin — Properly authorise order finalisation when its offline (local) payment method is enabled
Severity
medium Medium risk
Affected Versions
<=4.1.24
CVE Reference
Patch Status
No patch
Source
NVD

WPLP Cookie Consent

medium
Vulnerability
WPLP Cookie Consent — Perform CSRF or capability checks when processing bulk actions on its administration screens
Severity
medium Medium risk
Affected Versions
<=4.4.4
CVE Reference
Patch Status
No patch
Source
NVD

FluentBoards

medium
Vulnerability
FluentBoards — Properly verify authorization when returning the list of boards a user belongs to
Severity
medium Medium risk
Affected Versions
<=2.0.15
CVE Reference
Patch Status
No patch
Source
NVD

GiveWP

medium
Vulnerability
GiveWP — Consistently normalise a donor's e-mail address between the value it stores and the value it later u
Severity
medium Medium risk
Affected Versions
<=4.16.8.1
CVE Reference
Patch Status
No patch
Source
NVD

Tutor LMS

medium
Vulnerability
Tutor LMS — Correctly determine whether an incoming request is addressed to its own REST API
Severity
medium Medium risk
Affected Versions
<=4.0.8
CVE Reference
Patch Status
No patch
Source
NVD

Tutor LMS

medium
Vulnerability
Tutor LMS — Check that a user has access to a course before returning its lesson discussion content
Severity
medium Medium risk
Affected Versions
<=4.0.8
CVE Reference
Patch Status
No patch
Source
NVD

Formidable Forms

medium
Vulnerability
Formidable Forms — Restrict who can set the identifier recording which user last edited a form entry
Severity
medium Medium risk
Affected Versions
<=6.35
CVE Reference
Patch Status
No patch
Source
NVD

LearnPress

medium
Vulnerability
LearnPress — Escape a user supplied value before using it in an HTML attribute on a public page
Severity
medium Medium risk
Affected Versions
<=4.4.7
CVE Reference
Patch Status
No patch
Source
NVD

LearnPress

medium
Vulnerability
LearnPress — Check the user's capabilities in one of its administrative template handlers
Severity
medium Medium risk
Affected Versions
<=4.4.7
CVE Reference
Patch Status
No patch
Source
NVD

LearnPress

medium
Vulnerability
LearnPress — Check the user's capabilities in one of its administrative course tools
Severity
medium Medium risk
Affected Versions
<=4.4.7
CVE Reference
Patch Status
No patch
Source
NVD

LearnPress

medium
Vulnerability
LearnPress — Perform any authentication
Severity
medium Medium risk
Affected Versions
<=4.4.7
CVE Reference
Patch Status
No patch
Source
NVD

LearnPress

medium
Vulnerability
LearnPress — Check the user's capabilities before applying a user supplied post status filter in one of its REST
Severity
medium Medium risk
Affected Versions
<=4.4.7
CVE Reference
Patch Status
No patch
Source
NVD

Visualizer

medium
Vulnerability
Visualizer — Sanitise and escape a chart's JSON data source configuration before outputting it back in the chart
Severity
medium Medium risk
Affected Versions
<=4.0.8
CVE Reference
Patch Status
No patch
Source
NVD

Newsletter

medium
Vulnerability
Newsletter — Validate the destination of the redirect performed after a public subscription action
Severity
medium Medium risk
Affected Versions
<=9.3.7
CVE Reference
Patch Status
No patch
Source
NVD

Seraphinite Accelerator

medium
Vulnerability
Seraphinite Accelerator — Perform a capability check on one of its state-update AJAX actions
Severity
medium Medium risk
Affected Versions
<=2.29.24
CVE Reference
Patch Status
No patch
Source
NVD

Subscriptions for WooCommerce

medium
Vulnerability
Subscriptions for WooCommerce — Correctly validate the shared secret protecting one of its REST endpoints
Severity
medium Medium risk
Affected Versions
<=2.0.3
CVE Reference
Patch Status
No patch
Source
NVD

Subscriptions for WooCommerce

medium
Vulnerability
Subscriptions for WooCommerce — Verify the security token on the request that cancels a subscription
Severity
medium Medium risk
Affected Versions
<=2.0.3
CVE Reference
Patch Status
No patch
Source
NVD

Rox Appointment Booking

medium
Vulnerability
Rox Appointment Booking — Perform any authorization check on the endpoint that returns booking agent (staff) records
Severity
medium Medium risk
Affected Versions
<=1.2.8
CVE Reference
Patch Status
No patch
Source
NVD

Rox Appointment Booking

medium
Vulnerability
Rox Appointment Booking — Perform any authorization check on the endpoints that return booking service and category records
Severity
medium Medium risk
Affected Versions
<=1.2.8
CVE Reference
Patch Status
No patch
Source
NVD

WPBot

medium
Vulnerability
WPBot — Perform a capability check on the AJAX action that saves its Claude AI provider settings
Severity
medium Medium risk
Affected Versions
<=8.7.6
CVE Reference
Patch Status
No patch
Source
NVD

kboard

medium
Vulnerability
kboard — Verify ownership or context before deleting board media
Severity
medium Medium risk
Affected Versions
<=6.7
CVE Reference
Patch Status
No patch
Source
NVD

FluentBoards

medium
Vulnerability
FluentBoards — Verify that a board member submitting a comment is the user the comment is attributed to
Severity
medium Medium risk
Affected Versions
<=2.0.15
CVE Reference
Patch Status
No patch
Source
NVD

FluentBoards

medium
Vulnerability
FluentBoards — Properly verify that a user holds board-manager privileges before performing several board-managemen
Severity
medium Medium risk
Affected Versions
<=2.0.15
CVE Reference
Patch Status
No patch
Source
NVD

Royal Elementor Addons

medium
Vulnerability
Royal Elementor Addons — Properly sanitize and escape values submitted through its form widget before including them in the b
Severity
medium Medium risk
Affected Versions
<=1.7.1067
CVE Reference
Patch Status
No patch
Source
NVD

Formidable Forms

medium
Vulnerability
Formidable Forms — Prevent a request-derived value from reaching the WordPress shortcode parser when it substitutes a s
Severity
medium Medium risk
Affected Versions
<=6.35
CVE Reference
Patch Status
No patch
Source
NVD

Eventin

medium
Vulnerability
Eventin — Verify that a completed payment corresponds to the order it is applied to
Severity
medium Medium risk
Affected Versions
<=4.1.24
CVE Reference
Patch Status
No patch
Source
NVD

Appointment Hour Booking

medium
Vulnerability
Appointment Hour Booking — Check every appointment in a booking submission against the capacity configured for its own slot
Severity
medium Medium risk
Affected Versions
<=1.5.95
CVE Reference
Patch Status
No patch
Source
NVD

Translate WordPress with GTranslate

low
Vulnerability
Translate WordPress with GTranslate — Validate one of its settings before the bundled front-end scripts build markup from it
Severity
low Low risk
Affected Versions
<=3.0.10
CVE Reference
Patch Status
No patch
Source
NVD

Visualizer

low
Vulnerability
Visualizer — Properly authorise chart-deletion requests
Severity
low Low risk
Affected Versions
<=4.0.6
CVE Reference
Patch Status
No patch
Source
NVD

Masteriyo LMS

low
Vulnerability
Masteriyo LMS — Verify ownership of
Severity
low Low risk
Affected Versions
<=3.4.1
CVE Reference
Patch Status
No patch
Source
NVD

BEAR

low
Vulnerability
BEAR — Perform ownership checks on several handlers that return product data by a user-supplied identifier
Severity
low Low risk
Affected Versions
<=1.2.2
CVE Reference
Patch Status
No patch
Source
NVD

User Registration & Membership

low
Vulnerability
User Registration & Membership — Verify that the visitor requesting its membership confirmation page owns the account named in the re
Severity
low Low risk
Affected Versions
<=5.2.8
CVE Reference
Patch Status
No patch
Source
NVD

WP Directory Kit

low
Vulnerability
WP Directory Kit — Check authorization or listing visibility in one of its shortcodes
Severity
low Low risk
Affected Versions
<=1.5.7
CVE Reference
Patch Status
No patch
Source
NVD

WordPress Theme Vulnerabilities (5)

Consulting

high
Vulnerability
Consulting — Privilege Escalation
Severity
high High risk
Affected Versions
<=6.7.16
CVE Reference
Patch Status
No patch
Source
NVD

Bridge - Creative Multipurpose WordPress Theme

medium
Vulnerability
Bridge - Creative Multipurpose WordPress Theme — Stored Cross-Site Scripting
Severity
medium Medium risk
Affected Versions
<=30.8.9.1
CVE Reference
Patch Status
No patch
Source
NVD

"Design Scuole Italia"

medium
Vulnerability
"Design Scuole Italia" — CVE-2026-87792
Severity
medium Medium risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

"Design Scuole Italia"

medium
Vulnerability
"Design Scuole Italia" — CVE-2026-87793
Severity
medium Medium risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

"Firma Circolare" feature in the "Design Scuole Italia"

medium
Vulnerability
"Firma Circolare" feature in the "Design Scuole Italia" — An authenticated attacker to inject arbitrary HTML via the sign parameter, enabling forced redirecti
Severity
medium Medium risk
Affected Versions
all
CVE Reference
Patch Status
No patch
Source
NVD

WordPress Core Vulnerabilities (0)

No vulnerabilities reported in this category this week.

Recommendations

1
Update immediately
Install the latest versions of all plugins, themes, and WordPress core.
2
Enable auto-updates
Turn on automatic updates for minor WordPress releases and plugins where possible.
3
Remove unused plugins
Deactivate and delete any plugins or themes you no longer use.
4
Run a security scan
Use our free WordPress security scanner to check your site for known vulnerabilities.
5
Monitor regularly
Set up uptime monitoring and periodic security scans to catch issues early.

Methodology

This report is compiled automatically from multiple trusted sources:

NIST National Vulnerability Database (NVD)
CVE records with CVSS severity scores
Wordfence Intelligence
WordPress-specific vulnerability data with patch information
Our Scanning Database
Vulnerabilities detected through active WordPress security scans

Tags

Related Posts