WordPress Vulnerability Database

Search 67,535+ known security issues across 16,056 plugins and 2,156 themes. Find a plugin to see its vulnerabilities and affected versions.

Recently disclosed

critical MyHome Core <= 4.4.5 - Authentication Bypass to Account Takeover via Activation Token Myhome Core · Aug 29, 2026 · CVE-2026-15980 critical Custom User Registration Fields for WooCommerce <= 2.2.3 - Unauthenticated Privilege Escalation via 'afreg_select_user_role' Parameter in Store API Checkout User Registration Plugin For Woocommerce · Aug 29, 2026 · CVE-2026-15369 high SAML Single Sign On <= 5.4.6 - Unauthenticated Authentication Bypass via X.509 Certificate Poisoning Miniorange Saml 20 Single Sign On · Aug 29, 2026 · CVE-2026-75807 critical GiveWP – Donation Plugin and Fundraising Platform <= 4.16.7.1 - Unauthenticated PHP Object Injection to Remote Code Execution Give · Aug 28, 2026 · CVE-2026-82222 critical Sigma Forms Pro <= 1.4.5 - Unauthenticated Unauthenticated Arbitrary File Upload Leading to Remote Code Execution via Pre-built Template File Upload Field Sigmaforms Pro · Aug 28, 2026 · CVE-2026-14494 critical WPMU DEV Dashboard <= 5.0.1 - Authentication Bypass to Administrator via SSO HMAC Canonicalization Confusion Wpmudev Updates · Aug 27, 2026 · CVE-2026-76581 medium Avada (Fusion) Builder <= 3.15.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'size' Shortcode Attribute Fusion Builder · Aug 27, 2026 · CVE-2026-16654 medium Tutor LMS <= 4.0.5 - Unauthenticated Remote Code Execution via 'template' and 'data' POST Parameters Tutor · Aug 27, 2026 · CVE-2026-16759 high One User Avatar | User Profile Picture <= 2.5.4 - Authenticated (Subscriber+) Stored Cross-Site Scripting via wpua-file Parameter One User Avatar · Aug 27, 2026 · CVE-2026-18983 high LiteSpeed Cache <= 7.8.1 - Unauthenticated Stored Cross-Site Scripting via Comment Content Litespeed Cache · Aug 27, 2026 · CVE-2026-18978 medium LiteSpeed Cache <= 7.7 - Authenticated (Author+) Stored Cross-Site Scripting via img Tag Attributes Litespeed Cache · Aug 27, 2026 · CVE-2026-3129 high Forminator Forms <= 1.57.0.1 - Unauthenticated Stored Cross-Site Scripting via Rich-Text Textarea Field Forminator · Aug 27, 2026 · CVE-2026-18324

Browse plugins

16,056 tracked
Bulk Creator 1 Bulk Datetime Change 1 Bulk Delete 1 Bulk Delete Users By Email 2 Bulk Edit Categories Tags 2 Bulk Edit Events 1 Bulk Edit Post Titles 2 Bulk Edit User Profiles In Spreadsheet 3 Bulk Editor 25 Bulk Featured Image 6 Bulk Image Alt Text With Yoast 8 Bulk Image Resizer 1 Bulk Image Title Attribute 2 Bulk Me Now 3 Bulk Menu Edit 1 Bulk Noindex Nofollow Toolkit By Mad Fish 10 Bulk Order Update For Woocommerce 1 Bulk Page Creator 1 Bulk Page Stub Creator 2 Bulk Resize Media 1 Bulk Role Change 1 Bulk Seo Image 1 Bulk Term Editor 1 Bulk User Editor 1 Bulk Watermark 1 Bulk Woocommerce Category Creator 2 Bulk Youtube Post Creator 2 Bulkpress 1 Bulletin Announcements 18 Bulletproof Security 31 Bulma Shortcodes 1 Bunnycdn 3 Bunnys Print Css 1 Buooy Sticky Header 1 Burst Pro 1 Burst Statistics 9 Bus Booking Manager 1 Bus Ticket Booking With Seat Reservation 7 Business 1 Business Card Block 1 Business Card By Esterox 100 10 Business Contact Widget 1 Business Directory Plugin 36 Business Hours Indicator 1 Business Manager 1 Business Profile 2 Business Profile Reviews 1 Business Reviews Wp 2 Button 2 Button Block 5 Button Contact Vr 6 Button Generation 8 Buttoner Elementor 1 Buttonizer Multifunctional Button 8 Buttons Shortcode And Widget 1 Buttons X 2 Bux Woocommerce 1 Buy Now Pay Later Addi 1 Buy Now Plus 1 Buy One Click Woocommerce 6

Is your site running a vulnerable version?

A free scan detects the plugins and themes installed on your WordPress site and flags the ones with known security issues.

Scan your site free