WordPress Vulnerability Report: June 2021, Part 5

by | Jun 30, 2021 | Security

Written by Michael Moore of Ithemes on June 30, 2021

Last Updated on June 30, 2021

Vulnerable plugins and themes are the #1 reason WordPress websites get hacked. This post covers recent WordPress plugin, theme, and core vulnerabilities and what to do if you run one of the vulnerable plugins or themes on your website.

Each vulnerability will have a severity rating of Low, Medium, High, or Critical. Responsible disclosure and reporting of vulnerabilities is an integral part of keeping the WordPress community safe. Please share this post with your friends to help get the word out and make WordPress safer for everyone.


Is Your WordPress Website Secure?

DID YOU KNOW – A staggering 83% of WordPress websites are not upgraded or updated, is your website one of these?

Hacks happen due to lack of website upkeep and protection, like updating WordPress or plugins, plus using weak passwords. Contrary to popular belief, web designers and website hosting companies are not responsible for the security of your WordPress website; you are. It’s like using your computer without Anti-virus!


WordPress Core Vulnerabilities
No new WordPress core vulnerabilities have been disclosed so far in June 2021.

WordPress Theme Vulnerabilities

WordPress Plugin Vulnerabilities
1. Browser Screenshots
2. Sign Up-Sheets
3. Prismatic
4. Glass
5. Simple Sort&Search
6. Salon Booking System
7. Qtranslate Slug
8. Multivendor Marketplace Solution for WooCommerce
9. Custom css-js-php
10. Absolute Reviews
11. Advanced Popups
12. Remove Schema
13. Multiple Roles
14. Sunshine Photo Cart
15. Ultimate Gift Cards
16. wp-mpdf
17. Export Users With Meta
18. YOP Poll
19. Fudousan
20. Poll, Survey, Questionnaire and Voting system
21. CiviCRM
22. WP Image Zoom
23. ZoomSounds
24. Include Me


WordPress Plugin Vulnerabilities

1. Browser Screenshots

Plugin: Browser Screenshots
Vulnerability: Stored Cross-Site Scripting
Patched in Version: 1.7.6
Severity: Medium

2. Sign-up Sheets

Plugin: Sign-up Sheets
Vulnerability: Authenticated Stored Cross-Site Scripting
Patched in Version: 1.0.14
Severity: Medium

Plugin: Sign-up Sheets
Vulnerability: Authenticated CSV Injection
Patched in Version: 1.0.14
Severity: Medium

3. Prismatic

Plugin: Prismatic
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 2.8
Severity: High

Plugin: Prismatic
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 2.8
Severity: Medium

4. Glass

Plugin: Glass
Vulnerability: CSRF to Stored Cross-Site Scripting
Patched in Version: No known fix
Severity: High

5. Simple Sort&Search

Plugin: Simple Sort&Search
Vulnerability: Stored Cross-Site Scripting
Patched in Version: No known fix
Severity: Medium

6. Salon Booking System

Plugin: Salon Booking System
Vulnerability: Unauthenticated Stored Cross-Site Scripting
Patched in Version: 6.3.1
Severity: Critical

7. Qtranslate Slug

Plugin: Qtranslate Slug
Vulnerability: CSRF
Patched in Version: No known fix
Severity: Medium

8. Multivendor Marketplace Solution for WooCommerce

Plugin: Multivendor Marketplace Solution for WooCommerce
Vulnerability: CSRF
Patched in Version: 3.7.4
Severity: Medium

9. Custom css-js-php

Plugin: Custom css-js-php
Vulnerability: CSRF
Patched in Version: No known fix
Severity: Medium

10. Absolute Reviews

Plugin: Absolute Reviews
Vulnerability: CSRF
Patched in Version: 1.0.9
Severity: Medium

11. Advanced Popups

Plugin: Advanced Popups
Vulnerability: CSRF
Patched in Version: 1.1.2
Severity: Medium

12. Remove Schema


Plugin: Remove Schema
Vulnerability: CSRF
Patched in Version: 1.6
Severity: Medium

13. Multiple Roles

Plugin: Multiple Roles
Vulnerability: CSRF
Patched in Version: No known fix
Severity: Medium

14. Sunshine Photo Cart

Plugin: Sunshine Photo Cart
Vulnerability: CSRF
Patched in Version: 2.8.29
Severity: Medium

15. Ultimate Gift Cards


Plugin: Ultimate Gift Cards
Vulnerability: CSRF 
Patched in Version: 2.1.2
Severity: Medium

16. wp-mpdf

Plugin: wp-mpdf
Vulnerability: CSRF
Patched in Version: 3.5.2
Severity: Medium

17. Export Users With Meta

Plugin: Export Users With Meta
Vulnerability: Authenticated SQL Injection
Patched in Version: 0.6.5
Severity: Medium

18. YOP Poll

Plugin: YOP Poll
Vulnerability: 6.2.8
Patched in Version: Unauthenticated Stored Cross-Site Scripting
Severity: Medium

19. Fudousan

Plugin: Fudousan
Vulnerability: Authenticated Cross-Site Scripting
Patched in Version: 5.7.2
Severity: Medium

20. Poll, Survey, Questionnaire and Voting System

Plugin: Poll, Survey, Questionnaire and Voting System
Vulnerability: Unauthenticated Blind SQL Injection
Patched in Version: 1.5.3
Severity: Critical

21. CiviCRM

Plugin: CiviCRM
Vulnerability: CSRF to Stored Cross-Site Scripting
Patched in Version: 5.28.1
Severity: Medium

22. WP Image Zoom

Plugin: WP Image Zoom
Vulnerability: Local File Inclusion
Patched in Version: 1.47
Severity: Medium

23. ZoomSounds

Plugin: ZoomSounds
Vulnerability: Unauthenticated Arbitrary File Upload
Patched in Version: 6.05
Severity: Critical

24. Include Me

Plugin: Include Me
Vulnerability: Authenticated Remote Code Execution
Patched in Version: No known fix
Severity: High


Protect Your WordPress Website Today With Website Guardian

Join hundreds of businesses like yours who trust InterwebDEFENCE to protect their websites and livelihood. Using our proven website security analysis and best-in-class AI ‘Website Guardian” software, we are able to protect, monitor and backup your WordPress website.

Go ahead, keep the good guys In and the bad guys out – Click HERE to see our Website Guardian security plans NOW
PLUS
Find out about our unconditional ‘Double Protection’ Guarantee. This guarantee is better than risk free!

We’ll have you scanned, protected and secure in no time, giving you total peace of mind that your website is safe, leaving you to focus on your business success.

Click to access the login or register cheese