plugin

Business Directory Plugin Vulnerabilities

36 known security issues reported for the Business Directory Plugin WordPress plugin. Most recent disclosed Aug 12, 2026.

1 critical 8 high 12 medium

Running Business Directory Plugin on your site? Check whether your installed version is affected.

Scan your site free

Business Directory <= 6.4.25 - Unauthenticated Stored Cross-Site Scripting

high

The Business Directory plugin for WordPress is vulnerable to Stored Cross-Site Scripting in versions up to, and including, 6.4.25 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user ac...

CVSS:
7.2
Affected:
up to 6.4.25
Fixed in:
6.4.26
Disclosed:
Aug 12, 2026

CVE-2026-28004 on NVD →

Business Directory Plugin – Easy Listing Directories for WordPress <= 6.4.24 - Authenticated (Subscriber+) Stored Cross-Site Scripting

medium

The Business Directory Plugin – Easy Listing Directories for WordPress plugin for WordPress is vulnerable to Stored Cross-Site Scripting in versions up to, and including, 6.4.24 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with subscriber-level access a...

CVSS:
6.4
Affected:
up to 6.4.24
Fixed in:
6.4.25
Disclosed:
Jul 28, 2026

CVE-2026-61959 on NVD →

Business Directory Plugin – Easy Listing Directories for WordPress <= 6.4.22 - Unauthenticated Stored Cross-Site Scripting

high

The Business Directory Plugin – Easy Listing Directories for WordPress plugin for WordPress is vulnerable to Stored Cross-Site Scripting in versions up to, and including, 6.4.22 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scrip...

CVSS:
7.2
Affected:
up to 6.4.22
Fixed in:
6.4.23
Disclosed:
Jun 29, 2026

CVE-2026-57326 on NVD →

Business Directory Plugin – Easy Listing Directories for WordPress <= 6.4.22 - Authenticated (Subscriber+) Stored Cross-Site Scripting

medium

The Business Directory Plugin – Easy Listing Directories for WordPress plugin for WordPress is vulnerable to Stored Cross-Site Scripting in versions up to, and including, 6.4.22 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with subscriber-level access a...

CVSS:
6.4
Affected:
up to 6.4.22
Fixed in:
6.4.23
Disclosed:
Jun 29, 2026

CVE-2026-57328 on NVD →

Business Directory Plugin – Easy Listing Directories for WordPress <= 6.4.23 - Missing Authorization

medium

The Business Directory Plugin – Easy Listing Directories for WordPress plugin for WordPress is vulnerable to unauthorized access due to a missing capability check on a function in versions up to, and including, 6.4.23. This makes it possible for unauthenticated attackers to perform an unauthorized action.

CVSS:
5.3
Affected:
up to 6.4.23
Fixed in:
6.4.24
Disclosed:
Jun 29, 2026

CVE-2026-57339 on NVD →

Business Directory Plugin <= 6.4.20 - Missing Authorization to Unauthenticated Arbitrary Listing Modification

medium

The Business Directory Plugin for WordPress is vulnerable to authorization bypass due to a missing authorization check in all versions up to, and including, 6.4.20. This makes it possible for unauthenticated attackers to modify arbitrary listings, including changing titles, content, and email addresses, by directly ref...

CVSS:
5.3
Affected:
up to 6.4.20
Fixed in:
6.4.21
Disclosed:
Feb 17, 2026

CVE-2026-1656 on NVD →

Business Directory Plugin <= 6.4.21 - Unauthenticated SQL Injection via payment Parameter

high

The Business Directory Plugin – Easy Listing Directories for WordPress plugin for WordPress is vulnerable to time-based SQL Injection via the 'payment' parameter in all versions up to, and including, 6.4.2 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL...

CVSS:
7.5
Affected:
up to 6.4.21
Fixed in:
6.4.22
Disclosed:
Feb 17, 2026

CVE-2026-2576 on NVD →

Business Directory Plugin &#8211; Easy Listing Directories for WordPress [business-directory-plugin] <= 6.4.19 (unfixed)

unknown

[en] Missing Authorization vulnerability in Strategy11 Team Business Directory business-directory-plugin allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Business Directory: from n/a through <= 6.4.19.

Affected:
up to 6.4.19
Fix:
No patched version reported
Disclosed:
Dec 16, 2025

CVE-2025-64630 on NVD →

Business Directory <= 6.4.19 - Missing Authorization

medium

The Business Directory Plugin – Easy Listing Directories for WordPress plugin for WordPress is vulnerable to unauthorized access due to a missing capability check on a function in all versions up to, and including, 6.4.19. This makes it possible for authenticated attackers, with Author-level access and above, to perfor...

CVSS:
4.3
Affected:
up to 6.4.19
Fixed in:
6.4.20
Disclosed:
Dec 15, 2025

CVE-2025-64630 on NVD →

Business Directory Plugin &#8211; Easy Listing Directories for WordPress [business-directory-plugin] <= 6.4.19 (unfixed)

unknown

[en] Cross-Site Request Forgery (CSRF) vulnerability in Strategy11 Team Business Directory business-directory-plugin allows Cross Site Request Forgery.This issue affects Business Directory: from n/a through <= 6.4.19.

Affected:
up to 6.4.19
Fix:
No patched version reported
Disclosed:
Dec 9, 2025

CVE-2025-67596 on NVD →

Business Directory <= 6.4.19 - Cross-Site Request Forgery

medium

The Business Directory Plugin – Easy Listing Directories for WordPress plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to, and including, 6.4.19. This is due to missing or incorrect nonce validation on a function. This makes it possible for unauthenticated attackers to perform an una...

CVSS:
4.3
Affected:
up to 6.4.19
Fixed in:
6.4.20
Disclosed:
Dec 3, 2025

CVE-2025-67596 on NVD →

Business Directory Plugin &#8211; Easy Listing Directories for WordPress [business-directory-plugin] <= 6.4.18 (unfixed)

unknown

[en] Missing Authorization vulnerability in Strategy11 Team Business Directory business-directory-plugin allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Business Directory: from n/a through <= 6.4.18.

Affected:
up to 6.4.18
Fix:
No patched version reported
Disclosed:
Oct 29, 2025

CVE-2025-64219 on NVD →

Business Directory <= 6.4.18 - Missing Authorization

medium

The Business Directory plugin for WordPress is vulnerable to unauthorized modification of data due to a missing capability check on the dispatch() function in versions up to, and including, 6.4.18. This makes it possible for authenticated attackers, with subscriber-level access and above, to edit listings.

CVSS:
4.3
Affected:
up to 6.4.18
Fixed in:
6.4.19
Disclosed:
Oct 19, 2025

CVE-2025-64219 on NVD →

Business Directory Plugin &#8211; Easy Listing Directories for WordPress [business-directory-plugin] < 6.4.15

unknown

[en] The Business Directory Plugin – Easy Listing Directories for WordPress plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 6.4.14 via the 'ajax_listing_submit_image_upload' function due to missing validation on a user controlled key. This makes it possible f...

Affected:
up to 6.4.15
Fixed in:
6.4.15
Disclosed:
Mar 13, 2025

CVE-2024-13887 on NVD →

Business Directory Plugin - Easy Listing Directories for WordPress <= 6.4.14 - Insecure Direct Object Reference to Listing Arbitrary Image Addition

medium

The Business Directory Plugin – Easy Listing Directories for WordPress plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 6.4.14 via the 'ajax_listing_submit_image_upload' function due to missing validation on a user controlled key. This makes it possible for un...

CVSS:
5.3
Affected:
up to 6.4.14
Fixed in:
6.4.15
Disclosed:
Mar 12, 2025

CVE-2024-13887 on NVD →

Business Directory Plugin &#8211; Easy Listing Directories for WordPress [business-directory-plugin] < 6.4.4

unknown

[en] The Business Directory Plugin plugin for WordPress is vulnerable to CSV Injection in versions up to, and including, 6.4.3 via the class-csv-exporter.php file. This allows authenticated attackers, with author-level permissions and above, to embed untrusted input into CSV files exported by administrators, which can...

Affected:
up to 6.4.4
Fixed in:
6.4.4
Disclosed:
Jun 18, 2024

CVE-2023-5527 on NVD →

Business Directory Plugin <= 6.4.3 - Authenticated (Author+) CSV Injection

high

The Business Directory Plugin plugin for WordPress is vulnerable to CSV Injection in versions up to, and including, 6.4.3 via the class-csv-exporter.php file. This allows authenticated attackers, with author-level permissions and above, to embed untrusted input into CSV files exported by administrators, which can resul...

CVSS:
7.4
Affected:
up to 6.4.3
Fixed in:
6.4.4
Disclosed:
Jun 17, 2024

CVE-2023-5527 on NVD →

Business Directory Plugin &#8211; Easy Listing Directories for WordPress [business-directory-plugin] < 6.3.10

unknown

[en] Missing Authorization vulnerability in Business Directory Team Business Directory Plugin.This issue affects Business Directory Plugin: from n/a through 6.3.9.

Affected:
up to 6.3.10
Fixed in:
6.3.10
Disclosed:
Jun 14, 2024

CVE-2023-51516 on NVD →

Business Directory Plugin &#8211; Easy Listing Directories for WordPress [business-directory-plugin] < 6.4.3

unknown

[en] The Business Directory Plugin – Easy Listing Directories for WordPress plugin for WordPress is vulnerable to time-based SQL Injection via the ‘listingfields’ parameter in all versions up to, and including, 6.4.2 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the e...

Affected:
up to 6.4.3
Fixed in:
6.4.3
Disclosed:
May 22, 2024

CVE-2024-4443 on NVD →

Business Directory Plugin – Easy Listing Directories for WordPress <= 6.4.2 - Unauthenticated SQL Injection via listingfields Parameter

critical

The Business Directory Plugin – Easy Listing Directories for WordPress plugin for WordPress is vulnerable to time-based SQL Injection via the ‘listingfields’ parameter in all versions up to, and including, 6.4.2 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existi...

CVSS:
9.8
Affected:
up to 6.4.2
Fixed in:
6.4.3
Disclosed:
May 21, 2024

CVE-2024-4443 on NVD →

Business Directory Plugin <= 6.3.9 - Missing Authorization via dispatch

medium

The Business Directory Plugin plugin for WordPress is vulnerable to unauthorized loss of data due to a missing capability check on the 'dispatch' function in versions up to, and including, 6.3.9. This makes it possible for authenticated attackers, with contributor-level access and above, to delete listings.

CVSS:
5.4
Affected:
up to 6.3.9
Fixed in:
6.3.10
Disclosed:
Dec 27, 2023

CVE-2023-51516 on NVD →

Business Directory Plugin &#8211; Easy Listing Directories for WordPress [business-directory-plugin] < 6.3.11

unknown

[en] Cross-Site Request Forgery (CSRF) vulnerability in Business Directory Team Business Directory Plugin – Easy Listing Directories for WordPress allows Cross-Site Request Forgery.This issue affects Business Directory Plugin – Easy Listing Directories for WordPress: from n/a through 6.3.10.

Affected:
up to 6.3.11
Fixed in:
6.3.11
Disclosed:
Nov 30, 2023

CVE-2023-5803 on NVD →

Business Directory Plugin <= 6.3.10 - Cross-Site Request Forgery

medium

The Business Directory Plugin plugin for WordPress is vulnerable to Cross-Site Request Forgery in versions up to, and including, 6.3.10. This is due to missing or incorrect nonce validation on an unknown function. This makes it possible for unauthenticated attackers to perform an unauthorized action via a forged reques...

CVSS:
4.3
Affected:
up to 6.3.10
Fixed in:
6.3.11
Disclosed:
Nov 28, 2023

CVE-2023-5803 on NVD →

Business Directory Plugin &#8211; Easy Listing Directories for WordPress [business-directory-plugin] < 5.11.2

unknown

[en] The Business Directory Plugin – Easy Listing Directories for WordPress WordPress plugin before 5.11.2 suffered from lack of sanitisation in the label of the Form Fields, leading to Authenticated Stored Cross-Site Scripting issues across various pages of the plugin.

Affected:
up to 5.11.2
Fixed in:
5.11.2
Disclosed:
May 5, 2021

CVE-2021-24250 on NVD →

Business Directory Plugin &#8211; Easy Listing Directories for WordPress [business-directory-plugin] < 5.11

unknown

[en] The Business Directory Plugin – Easy Listing Directories for WordPress WordPress plugin before 5.11 suffered from a Cross-Site Request Forgery issue, allowing an attacker to make a logged in administrator import files. As the plugin also did not validate uploaded files, it could lead to RCE.

Affected:
up to 5.11
Fixed in:
5.11
Disclosed:
May 5, 2021

CVE-2021-24179 on NVD →

Business Directory Plugin &#8211; Easy Listing Directories for WordPress [business-directory-plugin] < 5.11.1

unknown

[en] The Business Directory Plugin – Easy Listing Directories for WordPress WordPress plugin before 5.11.1 suffered from Cross-Site Request Forgery issues, allowing an attacker to make a logged in administrator add, edit or delete form fields, which could also lead to Stored Cross-Site Scripting issues.

Affected:
up to 5.11.1
Fixed in:
5.11.1
Disclosed:
May 5, 2021

CVE-2021-24178 on NVD →

Business Directory Plugin &#8211; Easy Listing Directories for WordPress [business-directory-plugin] < 5.11.2

unknown

[en] The Business Directory Plugin – Easy Listing Directories for WordPress WordPress plugin before 5.11.2 suffered from a Cross-Site Request Forgery issue, allowing an attacker to make a logged in administrator update arbitrary payment history, such as change their status (from pending to completed to example)

Affected:
up to 5.11.2
Fixed in:
5.11.2
Disclosed:
May 5, 2021

CVE-2021-24251 on NVD →

Business Directory Plugin &#8211; Easy Listing Directories for WordPress [business-directory-plugin] < 5.11.2

unknown

[en] The Business Directory Plugin – Easy Listing Directories for WordPress WordPress plugin before 5.11.2 suffered from a Cross-Site Request Forgery issue, allowing an attacker to make a logged in administrator export files, which could then be downloaded by the attacker to get access to PII, such as email, home addre...

Affected:
up to 5.11.2
Fixed in:
5.11.2
Disclosed:
May 5, 2021

CVE-2021-24249 on NVD →

Business Directory Plugin &#8211; Easy Listing Directories for WordPress [business-directory-plugin] < 5.11.1

unknown

[en] The Business Directory Plugin – Easy Listing Directories for WordPress WordPress plugin before 5.11.1 did not properly check for imported files, forbidding certain extension via a blacklist approach, allowing administrator to import an archive with a .php4 inside for example, leading to RCE

Affected:
up to 5.11.1
Fixed in:
5.11.1
Disclosed:
May 5, 2021

CVE-2021-24248 on NVD →

Business Directory Plugin – Easy Listing Directories for WordPress <= 5.11.1 - Cross-Site Request Forgery to Arbitrary Listing Export

high

The Business Directory Plugin – Easy Listing Directories for WordPress WordPress plugin before 5.11.2 suffered from a Cross-Site Request Forgery issue, allowing an attacker to make a logged in administrator export files, which could then be downloaded by the attacker to get access to PII, such as email, home addresses...

CVSS:
8.8
Affected:
up to 5.11.1
Fixed in:
5.11.2
Disclosed:
Apr 12, 2021

CVE-2021-24249 on NVD →

Business Directory Plugin <= 5.11.1 - Authenticated Stored Cross-Site Scripting

medium

The Business Directory Plugin – Easy Listing Directories for WordPress WordPress plugin before 5.11.2 suffered from lack of sanitisation in the label of the Form Fields, leading to Authenticated Stored Cross-Site Scripting issues across various pages of the plugin.

CVSS:
5.4
Affected:
up to 5.11.1
Fixed in:
5.11.2
Disclosed:
Apr 12, 2021

CVE-2021-24250 on NVD →

Business Directory Plugin <= 5.11.1 - Cross-Site Request Forgery to Arbitrary Payment History Update

medium

The Business Directory Plugin – Easy Listing Directories for WordPress WordPress plugin before 5.11.2 suffered from a Cross-Site Request Forgery issue, allowing an attacker to make a logged in administrator update arbitrary payment history, such as change their status (from pending to completed to example)

CVSS:
4.3
Affected:
up to 5.11.1
Fixed in:
5.11.2
Disclosed:
Apr 12, 2021

CVE-2021-24251 on NVD →

Business Directory Plugin <= 5.10.1 - Cross-Site Request Forgery to Arbitrary File Upload

high

The Business Directory Plugin – Easy Listing Directories for WordPress WordPress plugin before 5.11 suffered from a Cross-Site Request Forgery issue, allowing an attacker to make a logged in administrator import files. As the plugin also did not validate uploaded files, it could lead to RCE.

CVSS:
8.8
Affected:
up to 5.10.1
Fixed in:
5.11
Disclosed:
Apr 11, 2021

CVE-2021-24179 on NVD →

Business Directory Plugin < 5.11 - Cross-Site Request Forgery

high

The Business Directory Plugin – Easy Listing Directories for WordPress WordPress plugin before 5.11.1 suffered from Cross-Site Request Forgery issues, allowing an attacker to make a logged in administrator add, edit or delete form fields, which could also lead to Stored Cross-Site Scripting issues.

CVSS:
8.8
Affected:
up to 5.11
Fixed in:
5.11.1
Disclosed:
Apr 11, 2021

CVE-2021-24178 on NVD →

Business Directory Plugin <= 5.11 - Authenticated PHP4 Upload

high

The Business Directory Plugin – Easy Listing Directories for WordPress WordPress plugin before 5.11.1 did not properly check for imported files, forbidding certain extension via a blacklist approach, allowing administrator to import an archive with a .php4 inside for example, leading to RCE

CVSS:
7.2
Affected:
up to 5.11
Fixed in:
5.11.1
Disclosed:
Apr 11, 2021

CVE-2021-24248 on NVD →

Business Directory Plugin &#8211; Easy Listing Directories for WordPress [business-directory-plugin] < 4.1.14.1

unknown

WordPress Business Directory plugin the function ajax_csv_export() is available to anyone logged in to WordPress which unserialize the value of the GET or POST input, which can cause PHP object injection. Update the plugin.

Affected:
up to 4.1.14.1
Fixed in:
4.1.14.1
Disclosed:
Aug 2, 2017

Protect your WordPress site

Run a free security scan to detect vulnerable plugins and themes, exposed files, and malware — no plugin install, no signup.

Scan your site free

← Back to the vulnerability database