Known vulnerabilities in WordPress

Software: WordPress
Software CPE: cpe:2.3:a:wordpress_org:wordpress:*:*:*:*:*:*:*:*
Total vulnerabilities: 240
Public exploits: 24
Known exploited (KEV): 3
Highest CVSSv4 Score: 9.3

Breakdown by Severity Chart

Severity distribution of vulnerabilities affecting WordPress WordPress is affected by 240 known vulnerabilities: 2 critical, 22 high, 83 medium, 133 low Critical High Medium Low

Vulnerabilities (240)

Vulnerability CWE-ID CSH Severity Public Exploit KEV First fixed release Published Bulletins
#VU141728 - Unrestricted Upload of File with Dangerous Type
CVE-2026-65640
CWE-434 Medium
No
No
4.7.35, 4.8.30, 4.9.31, 5.0.27, 5.1.24, 5.2.26, 5.3.23, 5.4.21, 5.5.20, 5.6.19, 5.7.17, 5.8.15, 5.9.16, 6.0.14, 6.1.12, 6.2.11, 6.3.10, 6.4.10, 6.5.10, 6.6.7, 6.7.7, 6.8.8, 6.9.7, 7.0.4 12.08.2026 SB20260812207
SB2026081316
SB2026081317
and 3 more
#VU141177 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE-79 Low
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141178 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE-79 Low
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141179 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE-79 Low
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141180 - Improper Access Control
CWE-284 Low
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141181 - Exposure of sensitive information to an unauthorized actor
CWE-200 Medium
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141182 - Exposure of sensitive information to an unauthorized actor
CWE-200 Medium
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141183 - Exposure of sensitive information to an unauthorized actor
CWE-200 Medium
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141184 - Improper input validation
CWE-20 Low
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141185 - Authentication Bypass Using an Alternate Path or Channel
CWE-288 Medium
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141186 - Server-Side Request Forgery (SSRF)
CWE-918 Medium
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141176 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE-79 Low
No
No
6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
#VU141175 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2026-64638
CWE-79 High
Available
No
4.7.34, 4.8.29, 4.9.30, 5.0.26, 5.1.23, 5.2.25, 5.3.22, 5.4.20, 5.5.19, 5.6.18, 5.7.16, 5.8.14, 5.9.14, 6.0.13, 6.1.11, 6.2.10, 6.3.9, 6.4.9, 6.5.9, 6.6.6, 6.7.6, 6.8.7, 6.9.6, 7.0.3 07.08.2026 SB2026080702
SB2026080714
SB2026080715
and 9 more
#VU139077 - Interpretation Conflict
CVE-2026-63030
CWE-436 Critical
Available
Exploited
6.9.5, 7.0.2 22.07.2026 SB2026072222
#VU139076 - Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
CVE-2026-60137
CWE-89 Critical
Available
Exploited
6.8.6, 6.9.5, 7.0.2 22.07.2026 SB2026072222
SB2026072443
#VU116652 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2025-58674
CWE-79 Low
No
No
4.7.31, 4.8.27, 4.9.28, 5.0.24, 5.1.21, 5.2.23, 5.3.20, 5.4.18, 5.5.17, 5.6.16, 5.7.14, 5.8.12, 5.9.12, 6.0.11, 6.1.9, 6.2.8, 6.3.7, 6.4.7, 6.5.7, 6.6.4, 6.7.4, 6.8.3 07.10.2025 SB2025100716
SB2025122343
#VU116650 - Improper Access Control
CVE-2025-58246
CWE-284 Medium
No
No
4.7.31, 4.8.27, 4.9.28, 5.0.24, 5.1.21, 5.2.23, 5.3.20, 5.4.18, 5.5.17, 5.6.16, 5.7.14, 5.8.12, 5.9.12, 6.0.11, 6.1.9, 6.2.8, 6.3.7, 6.4.7, 6.5.7, 6.6.4, 6.7.4, 6.8.3 07.10.2025 SB2025100716
SB2025122343
#VU93316 - Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
CVE-2024-6306
CWE-22 Medium
No
No
4.1.41, 4.2.38, 4.3.34, 4.4.33, 4.5.32, 4.6.29, 4.7.29, 4.8.25, 4.9.26, 5.0.22, 5.1.19, 5.2.21, 5.3.18, 5.4.16, 5.5.15, 5.6.14, 5.7.12, 5.8.10, 5.9.10, 6.0.9, 6.1.7, 6.2.6, 6.3.5, 6.4.5, 6.5.5 25.06.2024 SB20240625118
SB2024070335
SB2024070336
and 1 more
#VU93315 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2024-32111
CWE-79 Low
No
No
4.1.41, 4.2.38, 4.3.34, 4.4.33, 4.5.32, 4.6.29, 4.7.29, 4.8.25, 4.9.26, 5.0.22, 5.1.19, 5.2.21, 5.3.18, 5.4.16, 5.5.15, 5.6.14, 5.7.12, 5.8.10, 5.9.10, 6.0.9, 6.1.7, 6.2.6, 6.3.5, 6.4.5, 6.5.5 25.06.2024 SB20240625118
SB2024070335
SB2024070336
and 1 more
#VU93314 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2024-6307
CWE-79 Medium
No
No
4.1.41, 4.2.38, 4.3.34, 4.4.33, 4.5.32, 4.6.29, 4.7.29, 4.8.25, 4.9.26, 5.0.22, 5.1.19, 5.2.21, 5.3.18, 5.4.16, 5.5.15, 5.6.14, 5.7.12, 5.8.10, 5.9.10, 6.0.9, 6.1.7, 6.2.6, 6.3.5, 6.4.5, 6.5.5 25.06.2024 SB20240625118
SB2024070335
SB2024070336
and 1 more


Showing elements 1 - 20 out of 240