WordPress Vulnerability Report: July 2021, Part 1
Written by Michael Moore of Ithemes on July 7, 2021
Last Updated on July 7, 2021
Vulnerable plugins and themes are the #1 reason WordPress websites get hacked. This post covers recent WordPress plugin, theme, and core vulnerabilities and what to do if you run one of the vulnerable plugins or themes on your website.
Each vulnerability will have a severity rating of Low, Medium, High, or Critical. Responsible disclosure and reporting of vulnerabilities is an integral part of keeping the WordPress community safe. Please share this post with your friends to help get the word out and make WordPress safer for everyone.
Is Your WordPress Website Secure?
DID YOU KNOW – A staggering 83% of WordPress websites are not upgraded or updated, is your website one of these?
Hacks happen due to lack of website upkeep and protection, like updating WordPress or plugins, plus using weak passwords. Contrary to popular belief, web designers and website hosting companies are not responsible for the security of your WordPress website; you are. It’s like using your computer without Anti-virus!
WordPress Core Vulnerabilities
No new WordPress core vulnerabilities have been disclosed so far in June 2021.
WordPress Theme Vulnerabilities
1. Onair 2
2. KenthaRadio
3. Newspaper
4. Woostify
WordPress Plugin Vulnerabilities
1. Paid Membership Pro
2. Event Calendar WD
3. Yada Wiki
4. User Profile Picture
5. YouTube Embed, Playlist and Popup
6. W3 Total Cache
7. ProfilePress
8. Tutor LMS
9. Youzify
10. Any Hostname
11. Event Geek
12. DrawBlog
13. Bookshelf
14. Migrate Users
15. Steam Group Viewer
16. Awesome Weather Widget
17. Post Grid
18. Quiz Maker
19. Portfolio Responsive Gallery
20. Popup box
21. Survey Maker
22. Popup Like box – Page Plugin
23. FAQ Builder
24. Photo Gallery by Ays
25. Image Slider by Ays
26. Poll Maker
27. Secure Copy Content Protection and Content Locking
28. RSVPMaker
29. WP Offload SES Lite
30. WP SMS
31. Profile Builder
32. TaxoPress
33. Strong Testimonials
34. Adapta RGPD
35. MailOptin
36. YITH Request a Quote for WooCommerce
37. ReviewX
38. Food Store
39. WP Prayer
40. KONTXT Content Advisor
41. Fontsampler
42. MZ Mindbody API
43. Journey Analytics
44. Alkubot
45. MZ MBO Access
46. BNG Gateway For Woocommerce
47. BuddyPress Customer.io Analytics Integration
48. WooCommerce Custom Registration Form
49. Woocommerce Tabs Plugin, Add Custom Product Tabs
50. Global Multisite Search
51. Intimate Payments
52. KONTXT Improves WordPress Search
53. Instantio
54. Express Shop
55. SEO Wizard
56. Title Field Validation
57. Booking Calendar
58. Community Event
59. WP LMS
60. Cooked Pro
61. PWA for WP
WordPress Plugin Vulnerabilities
1. Paid Membership Pro

Plugin: Paid Membership Pro
Vulnerability: Stored Cross-Site Scripting
Patched in Version: 2.5.10
Severity: Medium
2. Event Calendar WD

Plugin: Event Calendar WD
Vulnerability: Cross-Site Scripting
Patched in Version: 1.1.46
Severity: Medium
3. Yada Wiki

Plugin: Yada Wiki
Vulnerability: Stored Cross-Site Scripting
Patched in Version: 3.4.1
Severity: Medium
4. User Profile Picture

Plugin: User Profile Picture
Vulnerability: Arbitrary User Picture Change/Deletion via IDOR
Patched in Version: 2.6.0
Severity: Medium
5. Youtube Embed, Playlist and Popup

Plugin: Youtube Embed, Playlist and Popup
Vulnerability: Stored XSS
Patched in Version: 2.3.9
Severity: Medium
6. W3 Total Cache

Plugin: W3 Total Cache
Vulnerability: Reflected XSS in Extensions Page
Patched in Version: 2.1.5
Severity: High
Plugin: W3 Total Cache
Vulnerability: Reflected XSS in Extensions Page
Patched in Version: 2.1.4
Severity: Critical
7. ProfilePress

Plugin: ProfilePress
Vulnerability: Authenticated Stored XSS
Patched in Version: 3.1.8
Severity: Medium
Plugin: ProfilePress
Vulnerability: Authenticated Stored XSS
Patched in Version: 3.1.4
Severity: Critical
Plugin: ProfilePress
Vulnerability: Authenticated Stored XSS
Patched in Version: 3.1.4
Severity: Critical
8. Tutor LMS

Plugin: Tutor LMS
Vulnerability: Authenticated Stored Cross-Site Scripting
Patched in Version: 1.9.2
Severity: High
9. Youzify

Plugin: Youzify
Vulnerability: Stored Cross-Site Scripting via Biography
Patched in Version: 1.0.7
Severity: High
10. Any Hostname
Plugin: Any Hostname
Vulnerability: Authenticated Stored Cross-Site Scripting
Patched in Version: No known fix
Severity: Medium
11. Event Geek
Plugin: Event Geek
Vulnerability: Stored Cross-Site Scripting
Patched in Version: No known fix
Severity: Medium
12. DrawBlog
Plugin: DrawBlog
Vulnerability: Authenticated Stored Cross-Site Scripting
Patched in Version: No known fix
Severity: Medium
13. BookShelf
Plugin: BookShelf
Vulnerability: Authenticated Stored Cross-Site Scripting
Patched in Version: No known fix
Severity: Medium
14. Migrate Users
Plugin: Migrate Users
Vulnerability: CSRF to Stored Cross-Site Scripting
Patched in Version: No known fix
Severity: High
15. Steam Group Viewer
Plugin: Steam Group Viewer
Vulnerability: Authenticated Stored Cross-Site Scripting
Patched in Version: No known fix
Severity: Medium
16. Awesome Weather Widget
Plugin: Awesome Weather Widget
Vulnerability: Authenticated Stored Cross-Site Scripting
Patched in Version: No known fix
Severity: High
17. Post Grid

Plugin: Post Grid
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 2.1.8
Severity: High
18. Quiz Maker

Plugin: Quiz Maker
Vulnerability: Multiple Authenticated Blind SQL Injections
Patched in Version: 6.2.0.9
Severity: High
19. Portfolio Responsive Gallery
Plugin: Portfolio Responsive Gallery
Vulnerability: Authenticated Blind SQL Injections
Patched in Version: 1.1.8
Severity: High
Plugin: Portfolio Responsive Gallery
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 1.1.8
Severity: High
20. Popup box

Plugin: Popup box
Vulnerability: Authenticated Blind SQL Injections
Patched in Version: 2.3.4
Severity: High
Plugin: Popup box
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 2.3.4
Severity: High
21. Survey Maker

Plugin: Survey Maker
Vulnerability: Authenticated Blind SQL Injections
Patched in Version: 1.5.6
Severity: High
Plugin: Survey Maker
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 1.5.6
Severity: High
22. Popup Like Box – Page Plugin
Plugin: Popup Like Box – Page Plugin
Vulnerability: Authenticated Blind SQL Injections
Patched in Version: 1.47
Severity: High
Plugin: Popup Like Box – Page Plugin
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 1.47
Severity: High
23. FAQ Builder
Plugin: FAQ Builder
Vulnerability: Authenticated Blind SQL Injections
Patched in Version: 1.3.6
Severity: High
24. Photo Gallery by Ays

Plugin: Photo Gallery by Ays
Vulnerability: Authenticated Blind SQL Injections
Patched in Version: 4.4.4
Severity: High
Plugin: Photo Gallery by Ays
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 4.4.4
Severity: High
25. Image Slider by Ays

Plugin: Image Slider by Ays
Vulnerability: Authenticated Blind SQL Injections
Patched in Version: 2.5.0
Severity: High
Plugin: Image Slider by Ays
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 2.5.0
Severity: High
26. Poll Maker

Plugin: Poll Maker
Vulnerability: Authenticated Blind SQL Injections
Patched in Version: 3.2.1
Severity: High
27. Secure Copy Content Protection and Content Locking

Plugin: Secure Copy Content Protection and Content Locking
Vulnerability: Authenticated Blind SQL Injections
Patched in Version: 2.6.7
Severity: High
28. RSVPMaker

Plugin: RSVP Maker
Vulnerability: Authenticated SSRF
Patched in Version: 8.7.3
Severity: Medium
29. WP Offload SES Lite

Plugin: WP Offload SES Lite
Vulnerability: Stored Cross-Site Scripting
Patched in Version: 1.4.5
Severity: High
30. WP SMS

Plugin: WP SMS
Vulnerability: Stored Cross-Site Scripting
Patched in Version: 5.4.9.1
Severity: High
31. Profile Builder

Plugin: Profile Builder
Vulnerability: Authenticated Stored XSS
Patched in Version: 3.4.8
Severity: Medium
32. TaxoPress

Plugin: TaxoPress
Vulnerability: Authenticated Stored Cross-Site Scripting
Patched in Version: 3.0.7.2
Severity: Medium
33. Strong Testimonials

Plugin: Strong Testimonials
Vulnerability: Unauthorized AJAX Call
Patched in Version: 2.51.3
Severity: Medium
34. Adapta RGPD
Plugin: Adapta RGPD
Vulnerability: Unauthorized Consent via CSRF
Patched in Version: 1.3.3
Severity: Medium
35. MailOptin

Plugin: MailOptin
Vulnerability: Unauthorized AJAX Call
Patched in Version: 1.2.35.2
Severity: Medium
36. YITH Request a Quote for WooCommerce

Plugin: YITH Request a Quote for WooCommerce
Vulnerability: Unauthorized AJAX call via CSRF
Patched in Version: 1.6.4
Severity: Medium
37. ReviewX

Plugin: ReviewX
Vulnerability: Unauthorized AJAX Call VIA CSRF
Patched in Version: 1.2.9
Severity: Medium
38. Food Store
Plugin: Food Store
Vulnerability: Unauthorized AJAX Call VIA CSRF
Patched in Version: 1.3.7
Severity: Medium
39. WP Prayer
Plugin: WP Prayer
Vulnerability: Unauthorized AJAX Call VIA CSRF
Patched in Version: 1.5.5
Severity: Medium
40. KONTXT Content Advisor

Plugin: KONTXT Content Advisor
Vulnerability: Unauthorized AJAX Call VIA CSRF
Patched in Version: 2.3
Severity: Medium
41. Fontsampler

Plugin: Fontsampler
Vulnerability: CSRF to Authenticated Reflected Cross-Site Scripting
Patched in Version: 0.4.13
Severity: High
42. MZ Mindbody API

Plugin: MZ Mindbody API
Vulnerability: Unauthorized AJAX call via CSRF
Patched in Version: 2.8.3
Severity: High
43. Journey Analytics

Plugin: Journey Analytics
Vulnerability: Unauthorized AJAX call via CSRF
Patched in Version: 1.0.13
Severity: Medium
44. Alkubot

Plugin: Alkubot
Vulnerability: Unauthorized AJAX call via CSRF
Patched in Version: 3.0.0
Severity: Medium
45. MZ MBO Access

Plugin: MZ MBO Access
Vulnerability: Unauthorized AJAX Access
Patched in Version: 2.0.9
Severity: Medium
46. BNG Gateway For WooCommerce
Plugin: WooCommerce Tabs Plugin, Add Custom Product Tabs
Vulnerability: Arbitrary Field Deletion/Edition via CSRF
Patched in Version: No known fix
Severity: High
Plugin: BNG Gateway For WooCommerce
Vulnerability: CSRF Bypass
Patched in Version: No known fix
Severity: Medium
47. BuddyPress Customer.io Analytics Integration
Plugin: BuddyPress Customer.io Analytics Integration
Vulnerability: Arbitrary Plugin Settings Update via CSRF
Patched in Version: No known fix
Severity: Medium
48. WooCommerce Custom Registration Form
Plugin: WooCommerce Custom Registration Form
Vulnerability: Arbitrary Field Deletion and Form Modification via CSRF
Patched in Version: No known fix
Severity: High
49. WooCommerce Tabs Plugin, Add Custom Product Tabs
Plugin: WooCommerce Tabs Plugin, Add Custom Product Tabs
Vulnerability: Arbitrary Field Deletion/Edition via CSRF
Patched in Version: No known fix
Severity: High
50. Global Multisite Search
Plugin: Global Multisite Search
Vulnerability: CSRF Bypass
Patched in Version: No known fix
Severity: Medium
51. Intimate Payments
Plugin: Intimate Payments
Vulnerability: CSRF Bypass
Patched in Version: No known fix
Severity: Medium
52. KONTXT Improves WordPress Search
Plugin: KONTXT Improves WordPress Search
Vulnerability: CSRF Bypass
Patched in Version: No known fix
Severity: Medium
53. Instantio

Plugin: Instantio
Vulnerability: CSRF Bypass
Patched in Version: 1.2.6
Severity: Medium
54. Express Shop

Plugin: Express Shop
Vulnerability: CSRF Bypass
Patched in Version: 4.0.3
Severity: Medium
55. SEO Wizard
Plugin: SEO Wizard
Vulnerability: Unauthorized robots.txt & .htaccess Edit via CSRF
Patched in Version: No known fix
Severity: High
56. Title Field Validation
Plugin: Title Field Validation
Vulnerability: Unauthorized AJAX call via CSRF
Patched in Version: No known fix
Severity: High
57. Booking Calendar

Plugin: Booking Calendar
Vulnerability: Authorized AJAX call
Patched in Version: 2.1.6
Severity: Medium
58. Community Event
Plugin: Community Event
Vulnerability: Reflected XSS
Patched in Version: 1.4.8
Severity: High

59. WP LMS
Plugin: WP LMS
Vulnerability: Stored Cross-Site Scripting
Patched In Version: No known fix
Severity: High
60. Cooked Pro

Plugin: Cooked Pro
Vulnerability: Unauthenticated Reflected Cross-Site Scripting
Patched in Version: 1.7.5.6
Severity: Medium
61. PWA for WP & AMP

Plugin: PWA for WP & AMP
Vulnerability: Authenticated Arbitrary File Upload
Patched in Version: 1.7.33
Severity: Critical
WordPress Theme Vulnerabilities
1. Onair2

Theme: Onair2
Vulnerability: Unauthenticated RFI and SSRF
Patched in Version: 3.9.9.2
Severity: Medium
2. KenthaRadio

Theme: KenthaRadio
Vulnerability: Unauthenticated RFI and SSRF
Patched in Version: 2.0.2
Severity: Medium
3. Newspaper

Theme: Newspaper
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 11
Severity: High
4. Woostify

Theme: Woostify
Vulnerability: CSRF Bypass
Patched in Version: 1.9.2
Severity: Medium
Protect Your WordPress Website Today With Website Guardian
Join hundreds of businesses like yours who trust InterwebDEFENCE to protect their websites and livelihood. Using our proven website security analysis and best-in-class AI ‘Website Guardian” software, we are able to protect, monitor and backup your WordPress website.
Go ahead, keep the good guys In and the bad guys out – Click HERE to see our Website Guardian security plans NOW
PLUS
Find out about our unconditional ‘Double Protection’ Guarantee. This guarantee is better than risk free!
We’ll have you scanned, protected and secure in no time, giving you total peace of mind that your website is safe, leaving you to focus on your business success.