Known vulnerabilities in WordPress

Software: WordPress
Software CPE: cpe:2.3:a:wordpress_org:wordpress:*:*:*:*:*:*:*:*
Total vulnerabilities: 239
Public exploits: 23
Known exploited (KEV): 3
Highest CVSSv4 Score: 9.3

Breakdown by Severity Chart

Severity distribution of vulnerabilities affecting WordPress WordPress is affected by 239 known vulnerabilities: 2 critical, 22 high, 82 medium, 133 low Critical High Medium Low

Vulnerabilities (239)

Vulnerability CWE-ID CSH Severity Public Exploit KEV First fixed release Published Bulletins
#VU141177 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE-79 Low
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141178 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE-79 Low
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141179 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE-79 Low
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141180 - Improper Access Control
CWE-284 Low
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141181 - Exposure of sensitive information to an unauthorized actor
CWE-200 Medium
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141182 - Exposure of sensitive information to an unauthorized actor
CWE-200 Medium
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141183 - Exposure of sensitive information to an unauthorized actor
CWE-200 Medium
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141184 - Improper input validation
CWE-20 Low
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141185 - Authentication Bypass Using an Alternate Path or Channel
CWE-288 Medium
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141186 - Server-Side Request Forgery (SSRF)
CWE-918 Medium
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141176 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE-79 Low
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141175 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2026-64638
CWE-79 High
No
No
4.7.34, 4.8.29, 4.9.30, 5.0.26, 5.1.23, 5.2.25, 5.3.22, 5.4.20, 5.5.19, 5.6.18, 5.7.16, 5.8.14, 5.9.14, 6.0.13, 6.1.11, 6.2.10, 6.3.9, 6.4.9, 6.5.9, 6.6.6, 6.7.6, 6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
SB2026080714
SB2026080715
and 3 more
#VU139077 - Interpretation Conflict
CVE-2026-63030
CWE-436 Critical
Available
Exploited
6.9.5, 7.0.2 22.07.2026 SB2026072222
#VU139076 - Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
CVE-2026-60137
CWE-89 Critical
Available
Exploited
6.8.6, 6.9.5, 7.0.2 22.07.2026 SB2026072222
SB2026072443
#VU116652 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2025-58674
CWE-79 Low
No
No
4.7.31, 4.8.27, 4.9.28, 5.0.24, 5.1.21, 5.2.23, 5.3.20, 5.4.18, 5.5.17, 5.6.16, 5.7.14, 5.8.12, 5.9.12, 6.0.11, 6.1.9, 6.2.8, 6.3.7, 6.4.7, 6.5.7, 6.6.4, 6.7.4, 6.8.3 07.10.2025 SB2025100716
SB2025122343
#VU116650 - Improper Access Control
CVE-2025-58246
CWE-284 Medium
No
No
4.7.31, 4.8.27, 4.9.28, 5.0.24, 5.1.21, 5.2.23, 5.3.20, 5.4.18, 5.5.17, 5.6.16, 5.7.14, 5.8.12, 5.9.12, 6.0.11, 6.1.9, 6.2.8, 6.3.7, 6.4.7, 6.5.7, 6.6.4, 6.7.4, 6.8.3 07.10.2025 SB2025100716
SB2025122343
#VU93316 - Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
CVE-2024-6306
CWE-22 Medium
No
No
4.1.41, 4.2.38, 4.3.34, 4.4.33, 4.5.32, 4.6.29, 4.7.29, 4.8.25, 4.9.26, 5.0.22, 5.1.19, 5.2.21, 5.3.18, 5.4.16, 5.5.15, 5.6.14, 5.7.12, 5.8.10, 5.9.10, 6.0.9, 6.1.7, 6.2.6, 6.3.5, 6.4.5, 6.5.5 25.06.2024 SB20240625118
SB2024070335
SB2024070336
and 1 more
#VU93315 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2024-32111
CWE-79 Low
No
No
4.1.41, 4.2.38, 4.3.34, 4.4.33, 4.5.32, 4.6.29, 4.7.29, 4.8.25, 4.9.26, 5.0.22, 5.1.19, 5.2.21, 5.3.18, 5.4.16, 5.5.15, 5.6.14, 5.7.12, 5.8.10, 5.9.10, 6.0.9, 6.1.7, 6.2.6, 6.3.5, 6.4.5, 6.5.5 25.06.2024 SB20240625118
SB2024070335
SB2024070336
and 1 more
#VU93314 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2024-6307
CWE-79 Medium
No
No
4.1.41, 4.2.38, 4.3.34, 4.4.33, 4.5.32, 4.6.29, 4.7.29, 4.8.25, 4.9.26, 5.0.22, 5.1.19, 5.2.21, 5.3.18, 5.4.16, 5.5.15, 5.6.14, 5.7.12, 5.8.10, 5.9.10, 6.0.9, 6.1.7, 6.2.6, 6.3.5, 6.4.5, 6.5.5 25.06.2024 SB20240625118
SB2024070335
SB2024070336
and 1 more
#VU88433 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE-79 Medium
No
No
6.1.6, 6.2.5, 6.3.4, 6.4.4, 6.5.2 10.04.2024 SB2024041077
SB2024041078
SB2024041079
and 2 more


Showing elements 1 - 20 out of 239