plugin

Woocommerce Multilingual Vulnerabilities

19 known security issues reported for the Woocommerce Multilingual WordPress plugin. Most recent disclosed Jul 31, 2026.

5 critical 8 medium

Running Woocommerce Multilingual on your site? Check whether your installed version is affected.

Scan your site free

WPML Multilingual & Multicurrency for WooCommerce <= 5.5.6 - Authenticated (Subscriber+) Stored Cross-Site Scripting

medium

The WPML Multilingual & Multicurrency for WooCommerce plugin for WordPress is vulnerable to Stored Cross-Site Scripting in versions up to, and including, 5.5.6 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with subscriber-level access and above, to injec...

CVSS:
6.4
Affected:
up to 5.5.6
Fixed in:
5.5.7
Disclosed:
Jul 31, 2026

CVE-2026-66711 on NVD →

WooCommerce Multilingual & Multicurrency <= 5.3.8 - Missing Authorization

medium

The WooCommerce Multilingual & Multicurrency with WPML plugin for WordPress is vulnerable to unauthorized access due to a missing capability check on a function in all versions up to, and including, 5.3.8. This makes it possible for unauthenticated attackers to perform an unauthorized action.

CVSS:
5.3
Affected:
up to 5.3.8
Fixed in:
5.3.9
Disclosed:
Apr 9, 2025

CVE-2025-26888 on NVD →

WooCommerce Multilingual &amp; Multicurrency with WPML [woocommerce-multilingual] < 5.3.9

unknown

[en] Missing Authorization vulnerability in OnTheGoSystems WooCommerce Multilingual & Multicurrency allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WooCommerce Multilingual & Multicurrency: from n/a through 5.3.8.

Affected:
up to 5.3.9
Fixed in:
5.3.9
Disclosed:
Apr 9, 2025

CVE-2025-26888 on NVD →

WooCommerce Multilingual & Multicurrency < 5.3.9 - Unauthenticated Tax Sync Settings Update

unknown
Affected:
up to 5.3.9
Fixed in:
5.3.9
Disclosed:
Apr 9, 2025

CVE-2025-26888 on NVD →

WooCommerce Multilingual &amp; Multicurrency with WPML [woocommerce-multilingual] < 5.3.7

unknown

[en] Missing Authorization vulnerability in OnTheGoSystems WooCommerce Multilingual & Multicurrency multilingual allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WooCommerce Multilingual & Multicurrency: from n/a through 5.3.6.

Affected:
up to 5.3.7
Fixed in:
5.3.7
Disclosed:
Nov 1, 2024

CVE-2024-44006 on NVD →

WooCommerce Multilingual &amp; Multicurrency with WPML [woocommerce-multilingual] < 5.3.8

unknown

[en] The WooCommerce Multilingual & Multicurrency with WPML plugin for WordPress is vulnerable to Reflected Cross-Site Scripting due to the use of add_query_arg without appropriate escaping on the URL in all versions up to, and including, 5.3.7. This makes it possible for unauthenticated attackers to inject arbitrary w...

Affected:
up to 5.3.8
Fixed in:
5.3.8
Disclosed:
Oct 8, 2024

CVE-2024-8629 on NVD →

WooCommerce Multilingual & Multicurrency with WPML <= 5.3.7 - Reflected Cross-Site Scripting

medium

The WooCommerce Multilingual & Multicurrency with WPML plugin for WordPress is vulnerable to Reflected Cross-Site Scripting due to the use of add_query_arg without appropriate escaping on the URL in all versions up to, and including, 5.3.7. This makes it possible for unauthenticated attackers to inject arbitrary web sc...

CVSS:
6.1
Affected:
up to 5.3.7
Fixed in:
5.3.8
Disclosed:
Oct 7, 2024

CVE-2024-8629 on NVD →

WooCommerce Multilingual & Multicurrency with WPML < 5.3.8 - Reflected Cross-Site Scripting

medium
Affected:
up to 5.3.8
Fixed in:
5.3.8
Disclosed:
Oct 7, 2024

CVE-2024-8629 on NVD →

WooCommerce Multilingual & Multicurrency <= 5.3.6 - Missing Authorization

medium

The WooCommerce Multilingual & Multicurrency plugin for WordPress is vulnerable to unauthorized modification of data due to a missing capability check on a few functions like save_shipping_zone_method_from_ajax, switch_product_variations_language, and update_woocommerce_shipping_settings_for_class_costs_from_ajax in ve...

CVSS:
4.3
Affected:
up to 5.3.6
Fixed in:
5.3.7
Disclosed:
Sep 16, 2024

CVE-2024-44006 on NVD →

WooCommerce Multilingual & Multicurrency < 5.3.7 - Missing Authorization

medium
Affected:
up to 5.3.7
Fixed in:
5.3.7
Disclosed:
Sep 16, 2024

CVE-2024-44006 on NVD →

WooCommerce Multilingual &amp; Multicurrency with WPML [woocommerce-multilingual] < 5.3.5

unknown

[en] Missing Authorization vulnerability in OnTheGoSystems WooCommerce Multilingual & Multicurrency.This issue affects WooCommerce Multilingual & Multicurrency: from n/a through 5.3.4.

Affected:
up to 5.3.5
Fixed in:
5.3.5
Disclosed:
Jun 9, 2024

CVE-2024-30466 on NVD →

WooCommerce Multilingual &amp; Multicurrency with WPML [woocommerce-multilingual] < 5.3.4

unknown

[en] Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in OnTheGoSystems WooCommerce Multilingual & Multicurrency.This issue affects WooCommerce Multilingual & Multicurrency: from n/a through 5.3.3.1.

Affected:
up to 5.3.4
Fixed in:
5.3.4
Disclosed:
Apr 18, 2024

CVE-2024-32602 on NVD →

WooCommerce Multilingual & Multicurrency with WPML <= 5.3.3.1 - Authenticated (Shop Manager+) SQL Injection

critical

The WooCommerce Multilingual & Multicurrency with WPML plugin for WordPress is vulnerable to SQL Injection in all versions up to, and including, 5.3.3.1 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for authenticated att...

CVSS:
9.1
Affected:
up to 5.3.3.1
Fixed in:
5.3.4
Disclosed:
Apr 16, 2024

CVE-2024-32602 on NVD →

WooCommerce Multilingual & Multicurrency with WPML < 5.3.4 - Shop Manager+ SQL Injection

critical
Affected:
up to 5.3.4
Fixed in:
5.3.4
Disclosed:
Apr 16, 2024

CVE-2024-32602 on NVD →

WooCommerce Multilingual & Multicurrency with WPML < 5.3.4 - Shop Manager+ SQL Injection

critical
Affected:
up to 5.3.4
Fixed in:
5.3.4
Disclosed:
Apr 16, 2024

CVE-2024-32602 on NVD →

WooCommerce Multilingual & Multicurrency with WPML < 5.3.4 - Shop Manager+ SQL Injection

critical
Affected:
up to 5.3.4
Fixed in:
5.3.4
Disclosed:
Apr 16, 2024

CVE-2024-32602 on NVD →

WooCommerce Multilingual & Multicurrency with WPML < 5.3.4 - Shop Manager+ SQL Injection

critical
Affected:
up to 5.3.4
Fixed in:
5.3.4
Disclosed:
Apr 16, 2024

CVE-2024-32602 on NVD →

WooCommerce Multilingual & Multicurrency <= 5.3.4 - Missing Authorization

medium

The WooCommerce Multilingual & Multicurrency plugin for WordPress is vulnerable to unauthorized access due to a missing capability check in versions up to, and including, 5.3.4. This makes it possible for authenticated attackers, with subscriber-level access and above, to perform an unauthorized action.

CVSS:
4.3
Affected:
up to 5.3.4
Fixed in:
5.3.5
Disclosed:
Mar 28, 2024

CVE-2024-30466 on NVD →

WooCommerce Multilingual & Multicurrency < 5.3.5 - Missing Authorization

medium
Affected:
up to 5.3.5
Fixed in:
5.3.5
Disclosed:
Mar 28, 2024

CVE-2024-30466 on NVD →

Protect your WordPress site

Run a free security scan to detect vulnerable plugins and themes, exposed files, and malware — no plugin install, no signup.

Scan your site free

← Back to the vulnerability database