WordPress Vulnerability Report: November 2021, Part 4

by | Nov 24, 2021 | Security

Written by Michael Moore of Ithemes on November 10, 2021

Last Updated on November 10, 2021

Vulnerable plugins and themes are the #1 reason WordPress websites get hacked. This post covers recent WordPress plugin, theme, and core vulnerabilities and what to do if you run one of the vulnerable plugins or themes on your website.

Each vulnerability will have a severity rating of Low, Medium, High, or Critical. Responsible disclosure and reporting of vulnerabilities is an integral part of keeping the WordPress community safe. Please share this post with your friends to help get the word out and make WordPress safer for everyone.


Is Your WordPress Website Secure?

DID YOU KNOW – A staggering 83% of WordPress websites are not upgraded or updated, is your website one of these?

Hacks happen due to lack of website upkeep and protection, like updating WordPress or plugins, plus using weak passwords. Contrary to popular belief, web designers and website hosting companies are not responsible for the security of your WordPress website; you are. It’s like using your computer without Anti-virus!


WordPress Core Vulnerabilities
The latest version of WordPress core is 5.8.1 was released as a security and maintenance release. As a best practice, always be sure to run the latest version of WordPress core!

WordPress Plugin Vulnerabilities

1. Registrations for the Events Calendar
2. LoginWP
3. WooCommerce Currency Switcher
4. Secure Copy Content Protection and Content Locking
5. Bookly
6. Modern Events Calendar
7. Auto Featured Image
8. Ultimate NoFollow
9. NEX-Forms
10. SEO Booster
11. WP System Log
12. Inspirational Quote Rotator
13. Single Post Exporter
14. Flex Local Fonts
15. WP Admin Logo Changer
16. Contact Form Advanced Database
17. Shiny Buttons
18. Filter Portfolio Gallery
19. WP Limits
20. Page/Post Content Shortcode
21. Improved Include Page
22. Mediamatic
23. Display Post Metadata
24. ToTop Link
25. User Meta Shortcode
26. Quotes Collection
27. Push Notifications for WordPress (Lite)
28. SportsPress
29. Login/Signup Popup
30. Preview E-mails for WooCommerce
31. WP User Frontend
32. Directorist – Business Directory Plugin
33. Easy Registration Forms
34. WP Reset Pro
35. WordPress + Microsoft Office 365
36. Duplicate Post
37. Backup Migration


WordPress Plugin Vulnerabilities

1. Pixel Cat Lite

Plugin: Pixel Cat Lite
Vulnerability: Admin+ Stored Cross-Site Scripting
Patched in Version: 2.6.3
Severity: Low

Plugin: Pixel Cat Lite
Vulnerability: CSRF to Stored Cross-Site Scripting
Patched in Version: 2.6.2
Severity: High

2. All-In-One Gallery


Plugin: All-In-One-Gallery
Vulnerability: Admin+ Local File Inclusion
Patched in Version: 2.5.0
Severity: Low

3. StopBadBots


Plugin: StopBadBots
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 6.67
Severity: Critical

4. Temporary Login Without Password


Plugin: Temporary Login Without Password
Vulnerability: Subscriber+ Plugin’s Settings Update
Patched in Version: 1.7.1
Severity: Medium

5. ProfilePress


Plugin: ProfilePress
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 3.2.3
Severity: Medium

Plugin: ProfilePress
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 3.2.3
Severity: High

6. Modern Events Calendar

Plugin: Modern Events Calendar
Vulnerability: Unauthenticated Blind SQL Injection
Patched in Version: 6.1.5
Severity: High

Plugin: Modern Events Calendar
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 6.1.5
Severity: High

7. Auto Featured Image


Plugin: Auto Featured Image
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 3.9.3
Severity: Medium

8. Ultimate NoFollow

Plugin: Ultimate NoFollow
Vulnerability: Contributor+ Stored Cross-Site Scripting
Patched in Version: No known fix – plugin closed
Severity: Medium

9. NEX-Forms

Plugin: NEX-Forms 
Vulnerability: Multiple Admin+ Stored Cross-Site Scripting
Patched in Version: No known fix – plugin closed
Severity: Low

10. SEO Booster

Plugin: SEO Booster
Vulnerability: Admin+ SQL Injection
Patched in Version: No known fix – plugin closed
Severity: Medium

11. WP System Log


Plugin: WP System Log
Vulnerability: Unauthenticated Stored Cross-Site Scripting
Patched in Version: 1.0.21
Severity: Critical

12. Inspirational Quote Rotator

Plugin: Inspirational Quote Rotator
Vulnerability: Admin+ Stored Cross-Site Scripting
Patched in Version: No known fix – plugin closed
Severity: Low

13. Single Post Exporter

Plugin: Single Post Exporter
Vulnerability: Plugin’s Settings Update via CSRF
Patched in Version: No known fix – plugin closed
Severity: Medium

14. Flex Local Fonts

Plugin: Flex Local Fonts
Vulnerability: Admin+ Stored Cross-Site-Scripting
Patched in Version: No known fix – plugin closed
Severity: Low

15. WP Admin Logo Changer

Plugin: WP Admin Logo Changer
Vulnerability: Plugin’s Settings Update via CSRF
Patched in Version: No known fix – plugin closed
Severity: Medium

16. Contact Form Advanced Database

Plugin: Contact Form Advanced Database 
Vulnerability: Unauthorised AJAX Calls
Patched in Version: No known fix
Severity: Medium

17. Shiny Buttons

Plugin: Shiny Buttons
Vulnerability: Unauthenticated Stored Cross-Site Scripting
Patched in Version: No known fix
Severity: High

18. Filter Portfolio Gallery

Plugin: Filter Portfolio Gallery
Vulnerability: Arbitrary Gallery Deletion via CSRF
Patched in Version: No known fix
Severity: Medium

19. WP Limits

Plugin: WP Limits
Vulnerability: Plugin’s Settings Update via CSRF
Patched in Version: No known fix
Severity: Medium

20. Page/Post Content Shortcode

Plugin: Page/Post Content Shortcode
Vulnerability: Contributor+ Arbitrary Posts/Pages Access
Patched in Version: No known fix
Severity: Medium

21. Improved Include Page

Plugin: Improved Include Page
Vulnerability: Contributor+ Arbitrary Posts/Pages Access
Patched in Version: No known fix
Severity: Medium

22. Mediamatic

Plugin: Mediamatic
Vulnerability: Subscriber+ SQL Injection
Patched in Version: No known fix
Severity: High

23. Display Post Metadata

Plugin: Display Post Metadata
Vulnerability: Contributor+ Stored Cross-Site Scripting
Patched in Version: No known fix
Severity: Medium

24. ToTop Link

Plugin: ToTop Link
Vulnerability: Unauthenticated PHP Object Injection
Patched in Version: No known fix
Severity: Medium

25. User Meta Shortcodes

Plugin: User Meta Shortcodes
Vulnerability: Contributor+ Unauthorized Arbitrary User Metadata Access
Patched in Version: No known fix
Severity: High

26. Quotes Collection

Plugin: Quotes Collection
Vulnerability: Admin+ SQL Injection
Patched in Version: No known fix
Severity: Medium

27. Push Notifications for WordPress (Lite)

Plugin: Push Notifications for WordPress (Lite)
Vulnerability: Settings Update via CSRF
Patched in Version: 6.0.1
Severity: Medium

28. SportsPress

Plugin: SportsPress
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 2.7.9
Severity: High

29. Login/Signup Popup

Plugin: Login/Signup Popup
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 2.2
Severity: High

30. Preview E-mails for WooCommerce

Plugin: Preview E-mails for WooCommerce
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 2.0.0
Severity: Medium

31. WP User Frontend


Plugin: WP User Frontend
Vulnerability: Membership, Profile, Registration & Post Submission Plugin for WordPress
Patched in Version: 3.5.25
Severity: Medium

32. Directorist – Business Directory Plugin

Plugin: Directorist – Business Directory Plugin
Vulnerability: CSRF to Remote File Upload
Patched in Version: 7.0.6.2
Severity: Critical

33. Easy Registration Forms

Plugin: Directorist – Business Directory Plugin
Vulnerability: CSRF to Remote File Upload
Patched in Version: 7.0.6.2
Severity: Critical

34. WP Reset Pro

Plugin: WP Reset Pro
Vulnerability: Subscriber+ Database Reset
Patched in Version: 5.99
Severity: Critical

Plugin: WP Reset Pro
Vulnerability: Database Reset via CSRF
Patched in Version: 5.99
Severity: Critical

35. WordPress + Microsoft Office 365

Plugin: WordPress + Microsoft Office 365
Vulnerability: Unauthenticated Stored Cross-Site Scripting
Patched in Version: 15.4
Severity: Critical

36. Duplicate Post

Plugin: Duplicate Post
Vulnerability: Authenticated SQL Injection
Patched in Version: 1.2.0
Severity: Medium

37. Backup Migration

Plugin: Backup Migration
Vulnerability: Admin+ Stored Cross-Site Scripting
Patched in Version: 1.1.6
Severity: Medium



Protect Your WordPress Website Today With Website Guardian

Join hundreds of businesses like yours who trust InterwebDEFENCE to protect their websites and livelihood. Using our proven website security analysis and best-in-class AI ‘Website Guardian” software, we are able to protect, monitor and backup your WordPress website.

Go ahead, keep the good guys In and the bad guys out – Click HERE to see our Website Guardian security plans NOW
PLUS
Find out about our unconditional ‘Double Protection’ Guarantee. This guarantee is better than risk free!

We’ll have you scanned, protected and secure in no time, giving you total peace of mind that your website is safe, leaving you to focus on your business success.

Click to access the login or register cheese