WordPress Vulnerability Report: August 2021, Part 4

by | Aug 26, 2021 | Security

Written by Michael Moore of Ithemes on August 25, 2021

Last Updated on August 25, 2021

Vulnerable plugins and themes are the #1 reason WordPress websites get hacked. This post covers recent WordPress plugin, theme, and core vulnerabilities and what to do if you run one of the vulnerable plugins or themes on your website.

Each vulnerability will have a severity rating of Low, Medium, High, or Critical. Responsible disclosure and reporting of vulnerabilities is an integral part of keeping the WordPress community safe. Please share this post with your friends to help get the word out and make WordPress safer for everyone.


Is Your WordPress Website Secure?

DID YOU KNOW – A staggering 83% of WordPress websites are not upgraded or updated, is your website one of these?

Hacks happen due to lack of website upkeep and protection, like updating WordPress or plugins, plus using weak passwords. Contrary to popular belief, web designers and website hosting companies are not responsible for the security of your WordPress website; you are. It’s like using your computer without Anti-virus!


WordPress Core Vulnerabilities
No new WordPress core vulnerabilities have been disclosed so far in June 2021.

WordPress Theme Vulnerabilities

WordPress Plugin Vulnerabilities

1. rucy
2. WP-Backgrounds Lite
3. WP Security Question
4. Event Espresso 4 Decaf – Event Registration Event Ticketing
5. WordPress Photo Gallery – Image Gallery
6. Opal Estate
7. Sync to Etsy Marketplace from WooCommerce
8. RAYS Grid
9. Sell Media
10. Simple eCommerce
11. WP Courses LMS
12. CBX Bookmark & Favorite
13. Afterpay Gateway for WooCommerce
14. Amazon Auto Links
15. Post Carousel
16. Smash Balloon Social Post Feed
17. Stop User Enumeration
18. Language Bar Flags
19. Email Artillery
20. SEOPress 5.0.0
21. SP Project & Document Manager
22. WordPress Advanced Ticket System
23. WPHEKA Request For Quote
24. WAll 404 Redirect to Homepage
25. Fileviewer
26. Shopp eCommerce
27. MF Gig Calendar
28. BuddyPress
29. Jock on air now
30. ThinkTwit
31. Shopping Cart & eCommerce Store
32. Gutenslider
33. Visual Link Preview
34. Print My Blog
35. Splash Header
36. youForms for WordPress
37. Availability Calendar
38. WP Mapa Politico Espana
39. Alojapro Widget
40. You Shang
41. WP Dialog
42. Donate With QRCode
43. WP Mobile Menu
44. W3SCloud Contact Form 7 to Zoho CRM
45. Erident Custom Login and Dashboard
46. WP Cerber Security
47. Flagallery Photo Portfolio
48. GRAND Flash Album Gallery
49. 2Way VideoCalls and Random Chat


WordPress Plugin Vulnerabilities

1. rucy


Plugin: rucy
Vulnerability: CSRF Bypass
Patched in Version: No known fix
Severity: Medium

2. WP-Backgrounds Lite


Plugin: WP-Backgrounds Lite
Vulnerability: CSRF Bypass
Patched in Version: No known fix
Severity: Medium

3. WP Security Question


Plugin: WP Security Question
Vulnerability: CSRF Bypass
Patched in Version: No known fix
Severity: Medium

4. Event Espresso 4 Decaf – Event Registration Event Ticketing


Plugin: Event Espresso 4 Decaf – Event Registration Event Ticketing
Vulnerability: CSRF Bypass
Patched in Version: No known fix
Severity: Medium

5. WordPress Photo Gallery – Image Gallery


Plugin: WordPress Photo Gallery – Image Gallery
Vulnerability: CSRF Bypass
Patched in Version: No known fix
Severity: Medium

6. Opal Estate


Plugin: Opal Estate
Vulnerability: CSRF Bypass
Patched in Version: No known fix
Severity: Medium

7. Sync to Etsy Marketplace from WooCommerce


Plugin: Sync to Etsy Marketplace from WooCommerce
Vulnerability: RCSRF Bypass
Patched in Version: 3.3.2
Severity: Medium

8. RAYS Grid


Plugin: RAYS Grid
Vulnerability: CSRF Bypass
Patched in Version: No known fix
Severity: Medium

9. Sell Media


Plugin: Sell Media
Vulnerability: CSRF Bypass
Patched in Version: No known fix
Severity: Medium

10. Simple eCommerce


Plugin: Simple eCommerce
Vulnerability: Arbitrary File Upload
Patched in Version: No known fix
Severity: Critical

11. WP Courses LMS

Plugin: WP Courses LMS
Vulnerability: Authenticated Stored XSS via Video Embed Code
Patched in Version: 2.0.44
Severity: Low

Plugin: WP Courses LMS
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 2.0.44
Severity: High

12. CBX Bookmark & Favorite


Plugin: CBS Bookmark & Favorite
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 1.6.9
Severity: High

13. Afterpay Gateway for WooCommerce


Plugin: Afterpay Gateway for WooCommerce
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 3.2.1
Severity: High

14. Amazon Auto Links


Plugin: Amazon Auto Links
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 4.6.20
Severity: High

15. Post Carousel


Plugin: Post Carousel
Vulnerability: Unauthorised AJAX Calls
Patched in Version: 2.3.5
Severity: Medium

16. Smash Balloon Social Post Feed


Plugin: Smash Balloon Social Post Feed 
Vulnerability: Unauthenticated Stored XSS
Patched in Version: 2.19.2
Severity: Critical

17. Stop User Enumeration


Plugin: Stop User Enumeration
Vulnerability: REST API Bypass
Patched in Version: 1.3.9
Severity: Medium

18. Language Bar Flags


Plugin: Language Bar Flags
Vulnerability: CSRF to Stored XSS
Patched in Version: No known fix
Severity: High

19. Email Artillery


Plugin: Email Artillery
Vulnerability: CSRF to Stored XSS
Patched in Version: No known fix
Severity: High

Plugin: Email Artillery
Vulnerability: Multiple Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High

Plugin: Email Artillery
Vulnerability: Multiple Authenticated SQL Injections
Patched in Version: No known fix
Severity: Medium

Plugin: Email Artillery
Vulnerability: Arbitrary File Upload
Patched in Version: No known fix
Severity: Medium

20. SEOPress 5.0.0


Plugin: SEOPress 5.0.0
Vulnerability: Authenticated Stored Cross-Site Scripting
Patched in Version: 5.0.4
Severity: Medium

21. SP Project & Document Manager


Plugin: SP Project & Document Manager
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 4.26
Severity: High

Plugin: SP Project & Document Manager
Vulnerability: Authenticated Shell Upload
Patched in Version: 4.22
Severity: Medium

22. WordPress Advanced Ticket System


Plugin: WordPress Advanced Ticket System
Vulnerability: Authenticated Stored Cross-Site Scripting (XSS)
Patched in Version: 1.0.64
Severity: Low

23. WPHEKA Request For Quote


Plugin: WPHEKA Request For Quote
Vulnerability: CSRF Bypass
Patched in Version: 1.3
Severity: Medium

24. WAII 404 Redirect to Homepage


Plugin: All 404 Redirect to Homepage
Vulnerability: Authenticated Stored Cross-Site Scripting (XSS)
Patched in Version: 2.1
Severity: Low

25. Fileviewer


Plugin: Fileviewer
Vulnerability: Arbitrary File Upload/Deletion via CSRF
Patched in Version: No known fix
Severity: Critical

26. Shopp eCommerce


Plugin: Shopp eCommerce
Vulnerability: Unauthenticated Arbitrary File Upload
Patched in Version: No known fix
Severity: Critical

27. MF Gig Calendar


Plugin: MF Gig Calendar
Vulnerability: Reflected Cross-Site Scripting (XSS)
Patched in Version: No known fix
Severity: High

28. BuddyPress


Plugin: BuddyPress
Vulnerability: Activation Key Disclosure
Patched in Version: 9.1.1
Severity: Medium

Plugin: BuddyPress
Vulnerability: SQL Injections
Patched in Version: 9.1.1
Severity: High

29. Jock on air now


Plugin: Jock on air now
Vulnerability: Authenticated Stored Cross-Site Scripting
Patched in Version: 5.6.3
Severity: Low

Plugin: Jock on air now
Vulnerability: Arbitrary Plugin’s Settings Update via CSRF
Patched in Version: 5.6.2
Severity: Medium

Plugin: Jock on air now
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 5.6.2
Severity: High

30. ThinkTwit


Plugin: ThinkTwit
Vulnerability: Authenticated Stored Cross-Site Scripting (XSS)
Patched in Version: 1.7.1
Severity: Low

31. Shopping Cart & eCommerce Store


Plugin: Shopping Cart & eCommerce Store
Vulnerability: CSRF to Stored Cross-Site Scripting
Patched in Version: No known fix
Severity: High

32. Gutenslider


Plugin: Gutenslider
Vulnerability: Contributor+ Stored XSS
Patched in Version: 5.2.0
Severity: Medium

33. Visual Link Preview


Plugin: Visual Link Preview
Vulnerability: Unauthorised AJAX Calls
Patched in Version: 2.2.3
Severity: Medium

34. Print My Blog


Plugin: Print My Blog
Vulnerability: Plugin Deactivation via CSRF
Patched in Version: 3.4.5
Severity: Medium

35. Splash Header


Plugin: Splash Header
Vulnerability: Authenticated Stored Cross-Site Scripting (XSS)
Patched in Version: 1.20.8
Severity: Low

36. youForms for WordPress


Plugin: youForms for WordPress
Vulnerability: Authenticated Stored Cross-Site Scripting
Patched in Version: No known fix
Severity: Low

37. Availability Calendar


Plugin: Availability Calendar
Vulnerability: Authenticated Stored Cross-Site Scripting
Patched in Version: No known fix
Severity: Low

Plugin: Availability Calendar
Vulnerability: Authenticated SQL Injection
Patched in Version: No known fix
Severity: High

38. WP Mapa Politico Espana


Plugin: WP Mapa Politico Espana
Vulnerability: Authenticated Stored XSS
Patched in Version: No known fix
Severity: Low

39. Alojapro Widget


Plugin: Alojapro Widget
Vulnerability: Authenticated Stored Cross-Site Scripting(XSS)
Patched in Version: No known fix
Severity: Low

40. You Shang


Plugin: You Shang
Vulnerability: Authenticated Stored Cross-Site Scripting
Patched in Version: No known fix
Severity: Low

41. WP Dialog


Plugin: WP Dialog
Vulnerability: Authenticated Stored Cross-Site Scripting
Patched in Version: No known fix
Severity: Low

42. Donate with QRCode


Plugin: Donate with QRCode
Vulnerability: Subscriber+ Stored Cross-Site Scripting
Patched in Version: No known fix
Severity: Medium

43. WP Mobile Menu


Plugin: Titan Framework – WP Mobile Menu
Vulnerability: Reflected Cross-Site Scripting (XSS)
Patched in Version: 2.8.2.3
Severity: High

44. W3SCloud Contact Form 7 to Zoho CRM


Plugin: Titan Framework – W3SCloud Contact Form 7 to Zoho CRM
Vulnerability: Reflected Cross-Site Scripting (XSS)
Patched in Version: 2.1.0
Severity: High

45. Erident Custom Login and Dashboard


Plugin: Erident Custom Login and Dashboard
Vulnerability: Authenticated Stored Cross-Site Scripting (XSS)
Patched in Version: 3.5.9
Severity: Low

46. WP Cerber Security


Plugin: WP Cerber Security
Vulnerability: Rest-API Protection Bypass
Patched in Version: 8.9.3
Severity: Medium

Plugin: WP Cerber Security
Vulnerability: 2FA Authentication Bypass
Patched in Version: 8.9.3
Severity: Medium

47. Flagallery Photo Portfolio


Plugin: Flagallery Photo Gallery
Vulnerability: Full Path Disclosure
Patched in Version: 4.25
Severity: Medium

48. GRAND Flash Album Gallery

Plugin: GRAND Flash Album Gallery
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 1.67
Severity: High

Plugin: GRAND Flash Album Gallery
Vulnerability: lib/hitcounter.php pid Parameter SQL Injection
Patched in Version: 0.60
Severity:

Plugin: GRAND Flash Album Gallery
Vulnerability: Reflected Cross-Site Scripting via wp-admin/admin.php skin parameter
Patched in Version: 1.76
Severity: High

Plugin: GRAND Flash Album Gallery 1.9.0 & 2.0.0
Vulnerability: Multiple Vulnerabilities
Patched in Version: 2.10
Severity: High

49. 2Way VideoCalls and Random Chat


Plugin: 2way VideoCalls and Random Chat
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 5.2.8
Severity: High


Protect Your WordPress Website Today With Website Guardian

Join hundreds of businesses like yours who trust InterwebDEFENCE to protect their websites and livelihood. Using our proven website security analysis and best-in-class AI ‘Website Guardian” software, we are able to protect, monitor and backup your WordPress website.

Go ahead, keep the good guys In and the bad guys out – Click HERE to see our Website Guardian security plans NOW
PLUS
Find out about our unconditional ‘Double Protection’ Guarantee. This guarantee is better than risk free!

We’ll have you scanned, protected and secure in no time, giving you total peace of mind that your website is safe, leaving you to focus on your business success.

Click to access the login or register cheese