tag
Wordpress
Critical
wp2shell — WordPress Core Pre-Auth SQLi → Row Forgery → Admin Creation → RCE (CVE-2026-63030 + CVE-2026-60137)
CVE-2026-63030 (REST /batch/v1 route confusion, CVSS 7.5), CVE-2026-60137 (author__not_in SQL injection, CVSS 9.1); GHSA-ff9f-jf42-662q, GHSA-fpp7-x2x2-2mjf·
WordPress core (REST API /batch/v1, WP_Query::author__not_in)
patched
Critical
WP移行専用プラグイン for CPI <= 1.0.2 - Unauthenticated Arbitrary File Upload RCE (CVE-2025-11170)
CVE-2025-11170·
WP移行専用プラグイン for CPI (cpi-wp-migration, a CPI/site-migration import plugin for WordPress)
unpatched
Critical
WP Directory Kit Auto-Login Authentication Bypass to Full Site Takeover (CVE-2025-13390)
CVE-2025-13390·
WP Directory Kit (WordPress plugin)
unpatched
Critical
WordPress WPAMS Plugin Arbitrary File Upload to RCE (CVE-2025-39401)
CVE-2025-39401·
WPAMS (WordPress Apartment/Property Management System) plugin by mojoomla
unpatched
Critical
WordPress Simple Link Directory Unauthenticated Password Reset to Admin Takeover (CVE-2025-49901)
CVE-2025-49901·
WordPress "Simple Link Directory" plugin (qc-simple-link-directory by quantumcloud)
patched
Critical
WordPress Service Finder Bookings ≤ 6.0 Authentication Bypass via `original_user_id` Cookie (CVE-2025-5947)
CVE-2025-5947·
WordPress plugin "Service Finder Bookings" (sf-booking)
unpatched
Critical
WordPress Mobile Builder Plugin JWT Authentication Bypass to Admin Account Creation (CVE-2025-68860)
CVE-2025-68860·
WordPress "Mobile Builder" plugin
unpatched
Critical
WooCommerce Dynamic Pricing & Discounts (WC Designer Pro) Unauthenticated File Upload RCE (CVE-2025-6440)
CVE-2025-6440·
WordPress WooCommerce Dynamic Pricing & Discounts plugin (wc-designer-pro)
unpatched
Critical
Webkul Medical Prescription Attachment for WooCommerce — Unrestricted File Upload to Web Shell (CVE-2025-29009)
CVE-2025-29009·
Webkul "Medical Prescription Attachment Plugin for WooCommerce" (WordPress plugin)
patched
Critical
WavePlayer Unauthenticated Arbitrary File Upload to RCE (CVE-2025-12057)
CVE-2025-12057·
WavePlayer (WordPress plugin)
unpatched
Critical
TNC Toolbox: Web Performance Unauthenticated cPanel Credential Exposure (CVE-2025-12539)
CVE-2025-12539·
TNC Toolbox: Web Performance (WordPress plugin)
unpatched
Critical
StoryChief WordPress Plugin Unauthenticated Arbitrary File Upload via Webhook (CVE-2025-7441)
CVE-2025-7441·
StoryChief WordPress plugin
unpatched
Critical
StoreKeeper for WooCommerce Unauthenticated Arbitrary File Upload (CVE-2025-48148)
CVE-2025-48148·
StoreKeeper for WooCommerce (WordPress plugin)
unpatched
Critical
Sneeit Framework <= 8.3 Unauthenticated RCE via `call_user_func()` — Rogue Admin Creation (CVE-2025-6389)
CVE-2025-6389·
Sneeit Framework (WordPress theme framework plugin, sneeit-framework)
unpatched
Critical
Simple User Registration WordPress Plugin — Unauthenticated Privilege Escalation (CVE-2025-4334)
CVE-2025-4334·
"Simple User Registration" WordPress plugin (registration/form-builder plugin, wpr_submit_form AJAX action)
unpatched
Critical
Simple Business Directory Pro Unauthenticated Password Reset to Admin Takeover (CVE-2025-53580)
CVE-2025-53580·
quantumcloud "Simple Business Directory Pro" WordPress plugin (simple-business-directory-pro)
patched
Critical
RestroPress WordPress Plugin Unauthenticated Information Exposure Leading to JWT Forgery / Account Takeover (CVE-2025-9209)
CVE-2025-9209·
RestroPress – Online Food Ordering System (WordPress plugin)
unpatched
Critical
Real Spaces WordPress Theme Unauthenticated Privilege Escalation via `imic_agent_register` (CVE-2025-6758)
CVE-2025-6758·
Real Spaces - Properties Directory Theme for WordPress (imic_agent_register AJAX handler)
unpatched
Critical
PPOM for WooCommerce <= 33.0.15 - Unauthenticated Time-Based Blind SQL Injection (CVE-2025-11391)
CVE-2025-11391·
PPOM for WooCommerce (woocommerce-product-addon plugin)
patched
Critical
Podlove Podcast Publisher <= 4.2.6 - Unauthenticated Arbitrary File Upload RCE (CVE-2025-10147)
CVE-2025-10147·
Podlove Podcast Publisher (WordPress plugin)
unpatched
Critical
Opal Estate Pro WordPress Plugin Unauthenticated Administrator Registration (CVE-2025-6934)
CVE-2025-6934·
Opal Estate Pro (WordPress real-estate plugin)
unpatched
Critical
Kubio AI Page Builder <= 2.5.1 Unauthenticated Local File Inclusion (CVE-2025-2294)
CVE-2025-2294·
Kubio AI Page Builder (WordPress plugin)
unpatched
Critical
KiotViet Sync Unauthenticated Arbitrary File Upload (CVE-2025-12674)
CVE-2025-12674·
KiotViet Sync (WordPress plugin)
unpatched
Critical
JAY Login & Register "Switch Back" Cookie Authentication Bypass (CVE-2025-14440)
CVE-2025-14440·
JAY Login & Register (WordPress plugin)
unpatched
Critical
GiveWP Unauthenticated PHP Object Injection via Weak Serialized-Data Regex Check (CVE-2025-22777)
CVE-2025-22777·
GiveWP – Donation Plugin and Fundraising Platform (WordPress plugin, 100,000+ active installs)
patched
Critical
Frontend Admin by DynamiApps — Unauthenticated Administrator Account Creation (CVE-2025-13342)
CVE-2025-13342·
Frontend Admin by DynamiApps (WordPress plugin built on Advanced Custom Fields / ACF frontend forms)
patched
Critical
Fox LMS `createOrder` Unauthenticated Privilege Escalation to Administrator (CVE-2025-14156)
CVE-2025-14156·
Fox LMS (WordPress LMS plugin)
unpatched
Critical
Flozen WordPress Theme Unauthenticated Arbitrary File Upload (CVE-2025-49071)
CVE-2025-49071·
Flozen Theme for WordPress
unpatched
Critical
Cibeles AI `actualizador_git.php` Unauthenticated Arbitrary File Upload / RCE (CVE-2025-13595)
CVE-2025-13595·
Cibeles AI (WordPress plugin)
unpatched
Critical
AI Feeds `actualizador_git.php` Unauthenticated Arbitrary File Upload / RCE (CVE-2025-13597)
CVE-2025-13597·
AI Feeds (WordPress plugin)
unpatched
Critical
AI Engine WordPress Plugin Unauthenticated MCP Token Disclosure to Admin Account Creation (CVE-2025-11749)
CVE-2025-11749·
AI Engine plugin for WordPress (mwai)
unpatched
Critical
ACF Extended (ACFE) `prepare_form()` Unauthenticated RCE via Privilege Escalation (CVE-2025-13486)
CVE-2025-13486·
Advanced Custom Fields: Extended (ACFE) — WordPress plugin
unpatched
High
YayMail WooCommerce Plugin Missing Authorization to Privilege Escalation — CVE-2026-1937
CVE-2026-1937·
YayMail – WooCommerce Email Customizer plugin for WordPress
unpatched
Critical
WPvivid Backup & Migration Unauthenticated Arbitrary File Upload RCE (CVE-2026-1357)
CVE-2026-1357·
WPvivid Backup & Migration WordPress plugin
unpatched
High
WP Zendesk for Contact Form 7 Unauthenticated PHP Object Injection (CVE-2026-49105)
CVE-2026-49105·
WP Zendesk for Contact Form 7 plugin for WordPress, cf7-zendesk.php
unpatched
High
WP Time Slots Booking Form Unauthenticated Stored XSS (CVE-2026-40791)
CVE-2026-40791·
WP Time Slots Booking Form (wp-time-slots-booking-form WordPress plugin)
patched
Critical
WP Photo Album Plus Unauthenticated SQL Injection — CVE-2026-6379
CVE-2026-6379·
WordPress plugin "WP Photo Album Plus" (WPPA+) by opajaap
patched
High
WP Insightly Contact Form Plugin Unauthenticated PHP Object Injection (CVE-2026-49085)
CVE-2026-49085·
WP Insightly (Contact Form 7 to Insightly CRM integration) plugin for WordPress, cf7-insightly.php
unpatched
High
WP Captcha PRO Subscriber-to-Administrator Authentication Bypass — CVE-2026-5415
CVE-2026-5415·
WP Captcha PRO (WordPress plugin, Advanced Google reCAPTCHA)
unpatched
Critical
WP Activity Log Unauthenticated PHP Object Injection — CVE-2026-54806
CVE-2026-54806·
WP Activity Log (plugin slug: wp-security-audit-log) by Melapress, for WordPress
patched
Medium
WordPress User Language Switch Plugin SSRF — CVE-2026-0745
CVE-2026-0745 (GHSA-m38c-5p3m-p7gm)·
WordPress "User Language Switch" plugin
unpatched
Critical
WordPress SignUp/SignIn & Invoice Generator Password-Reset Account Takeover (CVE-2026-12416 / CVE-2026-12417)
CVE-2026-12416, CVE-2026-12417·
SignUp & SignIn WordPress plugin (CVE-2026-12417); Invoice Generator WordPress plugin (CVE-2026-12416)
unpatched
High
WordPress Ninja Forms Plugin Unauthenticated File Upload — CVE-2026-0740
CVE-2026-0740·
WordPress "Ninja Forms" plugin — file upload field/module
unpatched
High
WordPress HT Mega (Absolute Addons for Elementor) Unauthenticated PII Disclosure (CVE-2026-4106)
CVE-2026-4106·
HT Mega – Absolute Addons for Elementor (WordPress plugin)
unpatched
Medium
WordPress Download Manager 3.3.5.2 — Unauthenticated IDOR (CVE-2026-39676)
CVE-2026-39676·
Download Manager plugin for WordPress
unpatched
High
WordPress Contest Gallery Plugin Unauthenticated Blind SQL Injection — CVE-2026-3180
CVE-2026-3180·
WordPress "Contest Gallery" plugin
unpatched
Critical
WordPress Breeze Cache Plugin — Unauthenticated Arbitrary File Upload (CVE-2026-3844)
CVE-2026-3844·
Breeze Cache plugin for WordPress
unpatched
Medium
WordPress "List Site Contributors" Plugin Reflected XSS Scanner (CVE-2026-0594)
CVE-2026-0594·
"List Site Contributors" WordPress plugin
unpatched
Critical
WordPress "Import and Export Users and Customers" Plugin Privilege Escalation (CVE-2026-3629)
CVE-2026-3629·
Import and Export Users and Customers (WordPress plugin)
unpatched
Critical
WordPress "Form Maker" Plugin Unauthenticated SQL Injection — CVE-2026-3359
CVE-2026-3359·
WordPress "Form Maker" plugin by Web10
unpatched
High
WordPress "Drag and Drop File Upload for Contact Form 7" Unauthenticated RCE — CVE-2026-5364
CVE-2026-5364·
WordPress plugin "Drag and Drop File Upload for Contact Form 7" (drag-and-drop-file-upload-for-contact-form-7)
unpatched
Critical
WooCommerce Wholesale Lead Capture — Unauthenticated Privilege Escalation & File Upload RCE (CVE-2026-27542 / CVE-2026-27540)
CVE-2026-27542 (bundled with CVE-2026-27540)·
WooCommerce Wholesale Lead Capture (WWLC) plugin for WordPress
unpatched
Not disclosed
WooCommerce Frontend Registration Form Unauthenticated Admin Role Assignment — CVE-2026-54807
CVE-2026-54807·
WordPress plugin exposing a custom WooCommerce-style frontend registration form (form fields prefixed tgwcfb_*)
unpatched
Critical
WebStack WordPress Theme Unauthenticated Arbitrary File Upload RCE — CVE-2026-1555
CVE-2026-1555·
WebStack theme for WordPress
unpatched
Critical
User Registration Advanced Fields WordPress Plugin Unauthenticated Arbitrary File Upload (CVE-2026-4882)
CVE-2026-4882·
User Registration Advanced Fields plugin for WordPress
unpatched
Critical
User Registration & Membership Unauthenticated Admin Privilege Escalation (CVE-2026-1492)
CVE-2026-1492·
User Registration & Membership WordPress plugin (Custom Registration Form Builder, Login Form, User Profile, Content Restriction & Membership)
unpatched
Medium
User Registration & Membership for WordPress — Unauthenticated Admin Approval Bypass (CVE-2026-6145)
CVE-2026-6145·
User Registration & Membership for WordPress plugin
unpatched
Critical
UpdraftPlus WordPress Plugin — Unauthenticated RPC Key Bypass to Admin Creation & RCE (CVE-2026-10795)
CVE-2026-10795·
UpdraftPlus (WordPress backup plugin) — UpdraftCentral remote RPC feature
unpatched
Critical
The Events Calendar WordPress Plugin Unauthenticated Blind SQL Injection (CVE-2026-49772)
CVE-2026-49772·
The Events Calendar (WordPress plugin, StellarWP / Liquid Web), experimental tec/v1 REST API
patched
Critical
Spectra Gutenberg Blocks Authenticated Remote Code Execution — CVE-2026-7465
CVE-2026-7465·
Spectra (Gutenberg blocks plugin for WordPress, uagb/ block namespace)
unpatched
Critical
Snow Monkey Forms — Unauthenticated Arbitrary File Deletion via Path Traversal (CVE-2026-1056)
CVE-2026-1056·
Snow Monkey Forms (WordPress plugin)
unpatched
High
Simple History Missing Authorization Account Takeover — CVE-2026-7459
CVE-2026-7459·
Simple History (WordPress plugin)
unpatched
High
Simple File List Plugin Unauthenticated File Modification / Path Traversal — CVE-2026-11912
CVE-2026-11912·
Simple File List WordPress plugin
patched
High
Schema & Structured Data for WP & AMP Unauthenticated Unrestricted File Upload (CVE-2026-9067)
CVE-2026-9067·
Schema & Structured Data for WP & AMP (WordPress plugin, schema-and-structured-data-for-wp)
unpatched
High
Prodigy Commerce WordPress Plugin — Unauthenticated Local File Inclusion (CVE-2026-0926)
CVE-2026-0926·
Prodigy Commerce (WordPress plugin)
unpatched
Critical
Piotnet Addons for Elementor Pro Unauthenticated Arbitrary File Upload RCE (CVE-2026-4885)
CVE-2026-4885·
Piotnet Addons for Elementor Pro (WordPress plugin)
unpatched
High
Perfmatters WordPress Plugin Arbitrary File Deletion (CVE-2026-4350)
CVE-2026-4350·
Perfmatters WordPress plugin
unpatched
Medium
NextScripts Social Networks Auto-Poster — WordPress Stored XSS (CVE-2026-3228)
CVE-2026-3228·
NextScripts: Social Networks Auto-Poster (WordPress plugin)
unpatched
Critical
midi-Synth WordPress Plugin Arbitrary File Upload (CVE-2026-1306)
CVE-2026-1306·
midi-Synth WordPress plugin
unpatched
High
Masteriyo LMS Authenticated Privilege Escalation to Administrator (CVE-2026-4484)
CVE-2026-4484·
Masteriyo LMS plugin for WordPress
unpatched
High
LatePoint Calendar Booking Plugin Contributor-to-Administrator Privilege Escalation (CVE-2026-49083)
CVE-2026-49083·
LatePoint Calendar Booking plugin for WordPress
unpatched
High
LatePoint Calendar Booking Plugin Agent-to-Administrator Privilege Escalation — CVE-2026-6741
CVE-2026-6741·
LatePoint – Calendar Booking Plugin for Appointments and Events (WordPress plugin, slug latepoint)
patched
Critical
LA-Studio Element Kit for Elementor — Unauthenticated Admin Account Creation (CVE-2026-0920)
CVE-2026-0920·
LA-Studio Element Kit for Elementor (WordPress plugin, slug lakit)
unpatched
Critical
Kirki WordPress Plugin Password-Reset Hijack Leading to Account Takeover (CVE-2026-8206)
CVE-2026-8206·
Kirki (WordPress Customizer framework plugin) — CompLibFormHandler REST API endpoint
unpatched
High
JetSearch WordPress Plugin Unauthenticated SQL Injection (CVE-2026-49079)
CVE-2026-49079·
JetSearch plugin for WordPress
unpatched
High
Integration for Keap/Infusionsoft Contact Form Plugin Unauthenticated PHP Object Injection (CVE-2026-49104)
CVE-2026-49104·
Integration for Keap/Infusionsoft (Contact Form 7 to Keap/Infusionsoft CRM integration) plugin for WordPress, cf7-infusionsoft.php
unpatched
High
Integration for ActiveCampaign Unauthenticated PHP Object Injection via Unsafe Deserialization (CVE-2026-9691)
CVE-2026-9691·
"Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms" WordPress plugin
unpatched
High
Hustle (WordPress Popup) Authenticated Arbitrary File Upload via Module Import (CVE-2026-0911)
CVE-2026-0911·
Hustle (wordpress-popup) plugin by WPMU DEV
unpatched
Critical
Hippoo Mobile App for WooCommerce — Unauthenticated Admin Account Takeover (CVE-2026-10580)
CVE-2026-10580·
Hippoo Mobile App for WooCommerce (WordPress plugin)
unpatched
Medium
Gravity Forms Unauthenticated Reflected XSS via `gform_get_config` `form_ids` Parameter (CVE-2026-4406)
CVE-2026-4406·
Gravity Forms (WordPress plugin) by Rocketgenius, Inc.
patched
Critical
Gravity Forms Path Traversal → Arbitrary File Deletion (CVE-2026-48866)
CVE-2026-48866·
Gravity Forms plugin for WordPress
patched
Medium
Friendly Functions for Welcart WordPress Plugin CSRF (CVE-2026-1208)
CVE-2026-1208·
Friendly Functions for Welcart (WordPress plugin)
patched
Critical
Form Notify WordPress Plugin — LINE OAuth Authentication Bypass to Account Takeover (CVE-2026-5229)
CVE-2026-5229·
Form Notify WordPress plugin, LINE Login OAuth 2.0 integration (src/APIs/Line/Login/Route.php, User.php)
patched
Critical
Everest Forms Unauthenticated PHP Object Injection to RCE (CVE-2026-3296)
CVE-2026-3296·
Everest Forms (WordPress plugin — Contact Form, Payment Form, Quiz, Survey & Custom Form Builder)
patched
Critical
Everest Forms Pro Unauthenticated PHP Code Injection via Calculation Addon (CVE-2026-3300)
CVE-2026-3300·
Everest Forms Pro (WordPress plugin) — Calculation Addon
unpatched
Medium
EventPrime WordPress Plugin Unauthenticated Arbitrary File Upload — CVE-2026-1657
CVE-2026-1657·
EventPrime (WordPress plugin)
patched
High
Eventin (wp-event-solution) Broken Access Control / IDOR (CVE-2026-40776)
CVE-2026-40776 / Patchstack PSID 85de025d71e7·
Eventin — Events Calendar, Event Booking, Ticket & Registration (wp-event-solution WordPress plugin)
patched
Medium
ElementsKit Elementor Addons Authenticated Stored XSS via REST API (CVE-2026-2600)
CVE-2026-2600·
ElementsKit Elementor Addons (WordPress plugin)
patched
High
Easy Elements for Elementor Unauthenticated Privilege Escalation via `custom_meta` Overwrite (CVE-2026-9018)
CVE-2026-9018·
Easy Elements for Elementor – Addons & Website Templates (easy-elements WordPress plugin)
patched
Critical
Divi Form Builder <= 5.1.2 Unauthenticated Privilege Escalation via Role Injection (CVE-2026-5118)
CVE-2026-5118·
Divi Form Builder (WordPress plugin)
unpatched
Critical
Contact Form by Supsystic <= 1.7.36 Unauthenticated SSTI to RCE (CVE-2026-4257)
CVE-2026-4257·
Contact Form by Supsystic (WordPress plugin)
unpatched
High
Business Directory Plugin for WordPress — Unauthenticated Time-Based Blind SQL Injection (CVE-2026-2576)
CVE-2026-2576·
Business Directory Plugin (Easy Listing Directories) for WordPress
patched
Critical
Burst Statistics WordPress Plugin Authentication Bypass to Admin Account Takeover (CVE-2026-8181)
CVE-2026-8181·
Burst Statistics – Privacy-Friendly WordPress Analytics (burst-statistics plugin)
patched
Critical
Branda White Label & Branding Plugin Unauthenticated Account Takeover — CVE-2026-11551
CVE-2026-11551·
Branda White Label & Branding WordPress plugin
patched
High
Bookly Booking Form Cookie-Based Stored XSS — CVE-2026-5513
CVE-2026-5513·
Bookly — Online Scheduling and Appointment Booking System (WordPress plugin)
patched
Critical
BookingPress Pro Unauthenticated Arbitrary File Upload via Data URI Signature Field (CVE-2026-6960)
CVE-2026-6960·
BookingPress Pro (WordPress appointment-booking plugin)
unpatched
Critical
BetterDocs Pro Unauthenticated Local File Inclusion to RCE — CVE-2026-7515
CVE-2026-7515·
BetterDocs Pro (WordPress plugin)
unpatched
Critical
Avada Builder Unauthenticated RCE via call_user_func() Allowlist Bypass (CVE-2026-6279)
CVE-2026-6279·
Avada Builder (Fusion Builder) WordPress theme/plugin
unpatched
Critical
ARMember WordPress Plugin Insecure Password Reset via Plaintext Key + SQLi Chain (CVE-2026-5076)
CVE-2026-5076 (chained with CVE-2026-5073, CVE-2026-5074)·
ARMember – Membership Plugin & Content Restriction (WordPress plugin)
patched
Critical
Advanced Custom Fields: Extended Unauthenticated Privilege Escalation via `_acf_post_id` Validation Bypass (CVE-2026-8809)
CVE-2026-8809·
Advanced Custom Fields: Extended (ACF Extended / "ACFE") WordPress plugin
patched
Critical
AdForest WordPress Theme OTP Login Authentication Bypass — CVE-2026-1729
CVE-2026-1729·
AdForest theme for WordPress
unpatched