WordPress Vulnerability Report – September 13, 2023

by | Sep 13, 2023 | Security

DETAILS FROM DAN KNAUSS OF ITHEMES ON SEPTEMBER 13, 2023

original available here

Last Updated on September 13, 2023

 

Since last week, 136 total vulnerabilities emerged in public disclosure. They may affect over four million WordPress sites. There are 76 plugin vulnerabilities and two theme vulnerabilities with security patches, so run those updates!

Additionally, there are 55 plugin vulnerabilities and three theme vulnerabilities with no patch available yet. If you use an unpatched plugin or theme, check their vendors’ intentions and progress on a security release. Suppose no patch is forthcoming or the vulnerable software has been marked “closed” and dropped from the official WordPress theme and plugin repositories. In that case, you should consider deactivation and removal in favor of alternative solutions.

Is Your WordPress Website Secure?

DID YOU KNOW – A staggering 83% of WordPress websites are not upgraded or updated, is your website one of these?

Hacks happen due to lack of website upkeep and protection, like updating WordPress or plugins, plus using weak passwords. Contrary to popular belief, web designers and website hosting companies are not responsible for the security of your WordPress website; you are. It’s like using your computer without Anti-virus!

WordPress Core Vulnerabilities

No new WordPress core vulnerabilities were disclosed this week. 

WordPress Plugin Vulnerabilities – Patched

These are plugin vulnerabilities that have been fixed with the most recent updates, it’s recomended to update all plugins to the newest version to improve site safety.

Jump to section

WordPress Theme Vulnerabilities

Jump to section

These are vulnerabilities that have occoured in themes for wordpress. If there is a patch for the issue you should update the theme immediately, if there is no fix you should change your site to a different theme.

WordPress Plugin Vulnerabilities – Patched

Starter Templates — Elementor, WordPress & Beaver Builder Templates

1 - Starter Templates — Elementor, WordPress & Beaver Builder Templates

Plugin -

Starter Templates — Elementor, WordPress & Beaver Builder Templates


Plugin Slug -

astra-sites


Installations -

1,000,000+


Vulnerability -

Broken Access Control


Patched In Version -

3.2.6


Severity -

Medium


CVE Code -

2023-41805


Starter Templates — Elementor, WordPress & Beaver Builder Templates

2 - Starter Templates — Elementor, WordPress & Beaver Builder Templates

Plugin -

Starter Templates — Elementor, WordPress & Beaver Builder Templates


Plugin Slug -

astra-sites


Installations -

1,000,000+


Vulnerability -

Server Side Request Forgery (SSRF)


Patched In Version -

3.2.5


Severity -

High


CVE Code -

2023-41804


Contact Form Plugin – Fastest Contact Form Builder Plugin for WordPress by Fluent Forms

3 - Contact Form Plugin – Fastest Contact Form Builder Plugin for WordPress by Fluent Forms

Plugin -

Contact Form Plugin – Fastest Contact Form Builder Plugin for WordPress by Fluent Forms


Plugin Slug -

fluentform


Installations -

300,000+


Vulnerability -

Broken Access Control


Patched In Version -

5.0.9


Severity -

Medium


CVE Code -

2023-41952


Activity Log

4 - Activity Log

Plugin -

Activity Log


Plugin Slug -

aryo-activity-log


Installations -

200,000+


Vulnerability -

Bypass Vulnerability


Patched In Version -

2.8.8


Severity -

Medium


CVE Code -

2023-4281


Paid Membership Plugin, Ecommerce, Registration Form, Login Form, User Profile & Restrict Content – ProfilePress

5 - Paid Membership Plugin, Ecommerce, Registration Form, Login Form, User Profile & Restrict Content – ProfilePress

Plugin -

Paid Membership Plugin, Ecommerce, Registration Form, Login Form, User Profile & Restrict Content – ProfilePress


Plugin Slug -

wp-user-avatar


Installations -

200,000+


Vulnerability -

Privilege Escalation


Patched In Version -

4.13.2


Severity -

High


CVE Code -

2023-41954


Paid Membership Plugin, Ecommerce, Registration Form, Login Form, User Profile & Restrict Content – ProfilePress

6 - Paid Membership Plugin, Ecommerce, Registration Form, Login Form, User Profile & Restrict Content – ProfilePress

Plugin -

Paid Membership Plugin, Ecommerce, Registration Form, Login Form, User Profile & Restrict Content – ProfilePress


Plugin Slug -

wp-user-avatar


Installations -

200,000+


Vulnerability -

Broken Access Control


Patched In Version -

4.13.2


Severity -

Medium


CVE Code -

2023-41953


GiveWP – Donation Plugin and Fundraising Platform

7 - GiveWP – Donation Plugin and Fundraising Platform

Plugin -

GiveWP – Donation Plugin and Fundraising Platform


Plugin Slug -

give


Installations -

100,000+


Vulnerability -

Privilege Escalation


Patched In Version -

2.33.1


Severity -

High


CVE Code -

2023-41665


Customizable WordPress Gallery Plugin – Modula Image Gallery

8 - Customizable WordPress Gallery Plugin – Modula Image Gallery

Plugin -

Customizable WordPress Gallery Plugin – Modula Image Gallery


Plugin Slug -

modula-best-grid-gallery


Installations -

100,000+


Vulnerability -

Broken Access Control


Patched In Version -

2.7.5


Severity -

Low


User Feedback – Create Interactive Feedback Form, User Surveys, and Polls in Seconds

9 - User Feedback – Create Interactive Feedback Form, User Surveys, and Polls in Seconds

Plugin -

User Feedback – Create Interactive Feedback Form, User Surveys, and Polls in Seconds


Plugin Slug -

userfeedback-lite


Installations -

100,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

1.0.8


Severity -

High


CVE Code -

2023-39308


Slimstat Analytics

10 - Slimstat Analytics

Plugin -

Slimstat Analytics


Plugin Slug -

wp-slimstat


Installations -

100,000+


Vulnerability -

SQL Injection


Patched In Version -

5.0.10


Severity -

High


CVE Code -

2023-4598


BackupBliss – Backup Migration Staging

11 - BackupBliss – Backup Migration Staging

Plugin -

BackupBliss – Backup Migration Staging


Plugin Slug -

backup-backup


Installations -

90,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

1.3.0


Severity -

Medium


Media Library Assistant

12 - Media Library Assistant

Plugin -

Media Library Assistant


Plugin Slug -

media-library-assistant


Installations -

70,000+


Vulnerability -

Remote Code Execution (RCE)


Patched In Version -

3.10


Severity -

Critical


CVE Code -

2023-4634


Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder

13 - Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder

Plugin -

Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder


Plugin Slug -

form-maker


Installations -

60,000+


Vulnerability -

Arbitrary File Upload


Patched In Version -

1.15.20


Severity -

Critical


MapPress Maps for WordPress

14 - MapPress Maps for WordPress

Plugin -

MapPress Maps for WordPress


Plugin Slug -

mappress-google-maps-for-wordpress


Installations -

50,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

2.88.5


Severity -

Medium


CVE Code -

2023-4840


Simple Membership

15 - Simple Membership

Plugin -

Simple Membership


Plugin Slug -

simple-membership


Installations -

50,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

4.3.6


Severity -

High


CVE Code -

2023-4719


Carousel Slider

16 - Carousel Slider

Plugin -

Carousel Slider


Plugin Slug -

carousel-slider


Installations -

40,000+


Vulnerability -

Broken Access Control


Patched In Version -

2.2.3


Severity -

Medium


CVE Code -

2023-41848


Social Share, Social Login and Social Comments Plugin – Super Socializer

17 - Social Share, Social Login and Social Comments Plugin – Super Socializer

Plugin -

Social Share, Social Login and Social Comments Plugin – Super Socializer


Plugin Slug -

super-socializer


Installations -

40,000+


Vulnerability -

Broken Access Control


Patched In Version -

7.13.55


Severity -

Medium


CVE Code -

2023-41802


Analytify – Google Analytics Dashboard For WordPress (GA4 made easy)

18 - Analytify – Google Analytics Dashboard For WordPress (GA4 made easy)

Plugin -

Analytify – Google Analytics Dashboard For WordPress (GA4 made easy)


Plugin Slug -

wp-analytify


Installations -

40,000+


Vulnerability -

Broken Access Control


Patched In Version -

5.1.1


Severity -

Low


CVE Code -

2023-41695


Meks Easy Photo Feed Widget

19 - Meks Easy Photo Feed Widget

Plugin -

Meks Easy Photo Feed Widget


Plugin Slug -

meks-easy-instagram-widget


Installations -

30,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

1.2.8


Severity -

Medium


CVE Code -

2023-25989


Meks Simple Flickr Widget

20 - Meks Simple Flickr Widget

Plugin -

Meks Simple Flickr Widget


Plugin Slug -

meks-simple-flickr-widget


Installations -

30,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

1.3


Severity -

Medium


CVE Code -

2023-25989


Logo Slider – Logo Showcase, Logo Carousel, Logo Gallery and Client Logo Presentation

21 - Logo Slider – Logo Showcase, Logo Carousel, Logo Gallery and Client Logo Presentation

Plugin -

Logo Slider – Logo Showcase, Logo Carousel, Logo Gallery and Client Logo Presentation


Plugin Slug -

gs-logo-slider


Installations -

20,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

3.4.3


Severity -

Medium


CVE Code -

2022-47150


Meks Easy Ads Widget

22 - Meks Easy Ads Widget

Plugin -

Meks Easy Ads Widget


Plugin Slug -

meks-easy-ads-widget


Installations -

20,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

2.0.8


Severity -

Medium


CVE Code -

2023-25989


Meks Smart Author Widget

23 - Meks Smart Author Widget

Plugin -

Meks Smart Author Widget


Plugin Slug -

meks-smart-author-widget


Installations -

20,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

1.1.4


Severity -

Medium


CVE Code -

2023-25989


Meks ThemeForest Smart Widget

24 - Meks ThemeForest Smart Widget

Plugin -

Meks ThemeForest Smart Widget


Plugin Slug -

meks-themeforest-smart-widget


Installations -

20,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

1.5


Severity -

Medium


CVE Code -

2023-25989


User Submitted Posts – Enable Users to Submit Posts from the Front End

25 - User Submitted Posts – Enable Users to Submit Posts from the Front End

Plugin -

User Submitted Posts – Enable Users to Submit Posts from the Front End


Plugin Slug -

user-submitted-posts


Installations -

20,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

20230902


Severity -

Medium


CVE Code -

2023-41696


WP Accessibility Helper (WAH)

26 - WP Accessibility Helper (WAH)

Plugin -

WP Accessibility Helper (WAH)


Plugin Slug -

wp-accessibility-helper


Installations -

20,000+


Vulnerability -

Broken Access Control


Patched In Version -

0.6.2.5


Severity -

Medium


CVE Code -

2023-41869


Auto Amazon Links – Amazon Associates Affiliate Plugin

27 - Auto Amazon Links – Amazon Associates Affiliate Plugin

Plugin -

Auto Amazon Links – Amazon Associates Affiliate Plugin


Plugin Slug -

amazon-auto-links


Installations -

10,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

5.3.2


Severity -

Medium


CVE Code -

2023-4482


rtMedia for WordPress, BuddyPress and bbPress

28 - rtMedia for WordPress, BuddyPress and bbPress

Plugin -

rtMedia for WordPress, BuddyPress and bbPress


Plugin Slug -

buddypress-media


Installations -

10,000+


Vulnerability -

Broken Access Control


Patched In Version -

4.6.15


Severity -

Medium


CVE Code -

2023-41951


Directorist – WordPress Business Directory Plugin with Classified Ads Listings

29 - Directorist – WordPress Business Directory Plugin with Classified Ads Listings

Plugin -

Directorist – WordPress Business Directory Plugin with Classified Ads Listings


Plugin Slug -

directorist


Installations -

10,000+


Vulnerability -

CSV Injection


Patched In Version -

7.7.2


Severity -

Medium


CVE Code -

2023-41798


Directorist – WordPress Business Directory Plugin with Classified Ads Listings

30 - Directorist – WordPress Business Directory Plugin with Classified Ads Listings

Plugin -

Directorist – WordPress Business Directory Plugin with Classified Ads Listings


Plugin Slug -

directorist


Installations -

10,000+


Vulnerability -

Broken Access Control


Patched In Version -

7.7.2


Severity -

Medium


CVE Code -

2022-47150


Meks Time Ago

31 - Meks Time Ago

Plugin -

Meks Time Ago


Plugin Slug -

meks-time-ago


Installations -

10,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

1.1.7


Severity -

Medium


CVE Code -

2023-25989


SAML Single Sign On – SSO Login

32 - SAML Single Sign On – SSO Login

Plugin -

SAML Single Sign On – SSO Login


Plugin Slug -

miniorange-saml-20-single-sign-on


Installations -

10,000+


Vulnerability -

Broken Access Control


Patched In Version -

5.0.5


Severity -

Medium


CVE Code -

2023-41873


Order Delivery Date for WooCommerce

33 - Order Delivery Date for WooCommerce

Plugin -

Order Delivery Date for WooCommerce


Plugin Slug -

order-delivery-date-for-woocommerce


Installations -

10,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

3.20.1


Severity -

High


CVE Code -

2023-41874


WP Project Manager – Task, team, and project management plugin featuring kanban board and gantt charts

34 - WP Project Manager – Task, team, and project management plugin featuring kanban board and gantt charts

Plugin -

WP Project Manager – Task, team, and project management plugin featuring kanban board and gantt charts


Plugin Slug -

wedevs-project-manager


Installations -

10,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

2.6.1


Severity -

Medium


CVE Code -

2022-47150


WP Project Manager – Task, team, and project management plugin featuring kanban board and gantt charts

35 - WP Project Manager – Task, team, and project management plugin featuring kanban board and gantt charts

Plugin -

WP Project Manager – Task, team, and project management plugin featuring kanban board and gantt charts


Plugin Slug -

wedevs-project-manager


Installations -

10,000+


Vulnerability -

SQL Injection


Patched In Version -

2.6.1


Severity -

High


CVE Code -

2023-34383


weMail – Email Marketing, Newsletter, Optin Forms, Subscribers WordPress Plugin

36 - weMail – Email Marketing, Newsletter, Optin Forms, Subscribers WordPress Plugin

Plugin -

weMail – Email Marketing, Newsletter, Optin Forms, Subscribers WordPress Plugin


Plugin Slug -

wemail


Installations -

10,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

1.14.2


Severity -

Medium


CVE Code -

2022-47150


Post to Google My Business (Google Business Profile)

37 - Post to Google My Business (Google Business Profile)

Plugin -

Post to Google My Business (Google Business Profile)


Plugin Slug -

post-to-google-my-business


Installations -

9,000+


Vulnerability -

Broken Access Control


Patched In Version -

3.1.15


Severity -

Medium


CVE Code -

2023-41689


AcyMailing – Newsletter & mailing automation for WordPress

38 - AcyMailing – Newsletter & mailing automation for WordPress

Plugin -

AcyMailing – Newsletter & mailing automation for WordPress


Plugin Slug -

acymailing


Installations -

7,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

8.6.3


Severity -

High


CVE Code -

2023-41867


WordPress Classifieds Plugin – Ad Directory & Listings by AWP Classifieds

39 - WordPress Classifieds Plugin – Ad Directory & Listings by AWP Classifieds

Plugin -

WordPress Classifieds Plugin – Ad Directory & Listings by AWP Classifieds


Plugin Slug -

another-wordpress-classifieds-plugin


Installations -

7,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

4.3.1


Severity -

Medium


CVE Code -

2023-41801


Automatic YouTube Gallery

40 - Automatic YouTube Gallery

Plugin -

Automatic YouTube Gallery


Plugin Slug -

automatic-youtube-gallery


Installations -

6,000+


Vulnerability -

Broken Access Control


Patched In Version -

2.3.5


Severity -

Medium


CVE Code -

2023-41866


MyCryptoCheckout – Bitcoin, Ethereum, and 100+ altcoins for WooCommerce

41 - MyCryptoCheckout – Bitcoin, Ethereum, and 100+ altcoins for WooCommerce

Plugin -

MyCryptoCheckout – Bitcoin, Ethereum, and 100+ altcoins for WooCommerce


Plugin Slug -

mycryptocheckout


Installations -

5,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

2.126


Severity -

Medium


CVE Code -

2023-41693


Poll Maker – Best WordPress Poll Plugin

42 - Poll Maker – Best WordPress Poll Plugin

Plugin -

Poll Maker – Best WordPress Poll Plugin


Plugin Slug -

poll-maker


Installations -

5,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

4.7.1


Severity -

High


CVE Code -

2023-41871


Posts Like Dislike

43 - Posts Like Dislike

Plugin -

Posts Like Dislike


Plugin Slug -

posts-like-dislike


Installations -

5,000+


Vulnerability -

Broken Access Control


Patched In Version -

1.1.1


Severity -

Medium


CVE Code -

2023-41849


Slider Pro

44 - Slider Pro

Plugin -

Slider Pro


Plugin Slug -

sliderpro


Installations -

5,000+


Vulnerability -

Broken Access Control


Patched In Version -

4.8.7


Severity -

Medium


CVE Code -

2023-41865


WP Crowdfunding

45 - WP Crowdfunding

Plugin -

WP Crowdfunding


Plugin Slug -

wp-crowdfunding


Installations -

4,000+


Vulnerability -

Broken Access Control


Patched In Version -

2.1.6


Severity -

Medium


CVE Code -

2023-41870


Meks Video Importer

46 - Meks Video Importer

Plugin -

Meks Video Importer


Plugin Slug -

meks-video-importer


Installations -

3,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

1.0.11


Severity -

Medium


CVE Code -

2023-25989


47 - WooCommerce PensoPay

Plugin -

WooCommerce PensoPay


Plugin Slug -

woo-pensopay


Installations -

3,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

6.3.2


Severity -

High


CVE Code -

2023-41691


Locatoraid Store Locator

48 - Locatoraid Store Locator

Plugin -

Locatoraid Store Locator


Plugin Slug -

locatoraid


Installations -

2,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

3.9.24


Severity -

High


CVE Code -

2023-4476


Meks Audio Player

49 - Meks Audio Player

Plugin -

Meks Audio Player


Plugin Slug -

meks-audio-player


Installations -

2,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

1.3


Severity -

Medium


CVE Code -

2023-25989


StagTools

50 - StagTools

Plugin -

StagTools


Plugin Slug -

stagtools


Installations -

2,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

2.3.8


Severity -

High


CVE Code -

2023-41868


WP Directory Kit

51 - WP Directory Kit

Plugin -

WP Directory Kit


Plugin Slug -

wpdirectorykit


Installations -

2,000+


Vulnerability -

Broken Access Control


Patched In Version -

1.2.7


Severity -

Medium


CVE Code -

2023-41875


WRC Pricing Tables – WordPress Responsive CSS3 Pricing Tables

52 - WRC Pricing Tables – WordPress Responsive CSS3 Pricing Tables

Plugin -

WRC Pricing Tables – WordPress Responsive CSS3 Pricing Tables


Plugin Slug -

wrc-pricing-tables


Installations -

2,000+


Vulnerability -

Broken Access Control


Patched In Version -

2.3.8


Severity -

Medium


CVE Code -

2023-32293


53 - Bulk NoIndex & NoFollow Toolkit

Plugin -

Bulk NoIndex & NoFollow Toolkit


Plugin Slug -

bulk-noindex-nofollow-toolkit-by-mad-fish


Installations -

1,000+


Vulnerability -

Broken Access Control


Patched In Version -

1.51


Severity -

Medium


CVE Code -

2023-41688


CP Blocks

54 - CP Blocks

Plugin -

CP Blocks


Plugin Slug -

cp-blocks


Installations -

1,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

1.0.21


Severity -

Medium


CVE Code -

2023-41732


Laposta Signup Basic

55 - Laposta Signup Basic

Plugin -

Laposta Signup Basic


Plugin Slug -

laposta-signup-basic


Installations -

1,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

1.4.2


Severity -

Medium


CVE Code -

2023-41950


Meks Easy Maps

56 - Meks Easy Maps

Plugin -

Meks Easy Maps


Plugin Slug -

meks-easy-maps


Installations -

1,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

2.1.4


Severity -

Medium


CVE Code -

2023-25989


Notice Bar

57 - Notice Bar

Plugin -

Notice Bar


Plugin Slug -

notice-bar


Installations -

1,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

3.1.1


Severity -

Medium


CVE Code -

2023-41847


POEditor

58 - POEditor

Plugin -

POEditor


Plugin Slug -

poeditor


Installations -

1,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

0.9.5


Severity -

Medium


CVE Code -

2023-32091


WordPress File Sharing Plugin

59 - WordPress File Sharing Plugin

Plugin -

WordPress File Sharing Plugin


Plugin Slug -

user-private-files


Installations -

1,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

2.0.4


Severity -

Medium


CVE Code -

2023-4636


WiserNotify Social Proof & FOMO Notification, WooCommerce Sales Popup, Review Popups, Notification Bars & Urgency Widgets

60 - WiserNotify Social Proof & FOMO Notification, WooCommerce Sales Popup, Review Popups, Notification Bars & Urgency Widgets

Plugin -

WiserNotify Social Proof & FOMO Notification, WooCommerce Sales Popup, Review Popups, Notification Bars & Urgency Widgets


Plugin Slug -

wiser-notify


Installations -

1,000+


Vulnerability -

Broken Access Control


Patched In Version -

2.6


Severity -

Medium


CVE Code -

2023-41690


WP Pipes

61 - WP Pipes

Plugin -

WP Pipes


Plugin Slug -

wp-pipes


Installations -

1,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

1.4.1


Severity -

Medium


CVE Code -

2023-40009


BitPay Checkout for WooCommerce

62 - BitPay Checkout for WooCommerce

Plugin -

BitPay Checkout for WooCommerce


Plugin Slug -

bitpay-checkout-for-woocommerce


Installations -

900+


Vulnerability -

Broken Access Control


Patched In Version -

5.0.0


Severity -

Medium


CVE Code -

2023-41803


Swifty Bar, sticky bar by WPGens

63 - Swifty Bar, sticky bar by WPGens

Plugin -

Swifty Bar, sticky bar by WPGens


Plugin Slug -

swifty-bar


Installations -

900+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

1.2.11


Severity -

Medium


CVE Code -

2023-41737


Cookie Notice & Consent

64 - Cookie Notice & Consent

Plugin -

Cookie Notice & Consent


Plugin Slug -

cookie-notice-consent


Installations -

700+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

1.6.1


Severity -

Medium


CVE Code -

2023-41948


65 - Simple Download Counter

Plugin -

Simple Download Counter


Plugin Slug -

simple-download-counter


Installations -

500+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

1.6.1


Severity -

Medium


CVE Code -

2023-4838


Laposta Signup Embed

66 - Laposta Signup Embed

Plugin -

Laposta Signup Embed


Plugin Slug -

laposta-signup-embed


Installations -

400+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

1.1.1


Severity -

Medium


Laposta Signup Embed

67 - Laposta Signup Embed

Plugin -

Laposta Signup Embed


Plugin Slug -

laposta-signup-embed


Installations -

400+


Vulnerability -

Broken Access Control


Patched In Version -

1.1.1


Severity -

Medium


RSVPMaker

68 - RSVPMaker

Plugin -

RSVPMaker


Plugin Slug -

rsvpmaker


Installations -

400+


Vulnerability -

Remote Code Execution (RCE)


Patched In Version -

10.6.7


Severity -

Critical


CVE Code -

2023-25054


PeproDev CF7 Database

69 - PeproDev CF7 Database

Plugin -

PeproDev CF7 Database


Plugin Slug -

pepro-cf7-database


Installations -

200+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

1.8.0


Severity -

High


CVE Code -

2023-41863


iFolders – Ultimate Folder Manager for Media, Pages, Posts & etc

70 - iFolders – Ultimate Folder Manager for Media, Pages, Posts & etc

Plugin -

iFolders – Ultimate Folder Manager for Media, Pages, Posts & etc


Plugin Slug -

ifolders


Installations -

100+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

1.5.1


Severity -

Medium


CVE Code -

2023-41949


Staff / Employee Business Directory for Active Directory

71 - Staff / Employee Business Directory for Active Directory

Plugin -

Staff / Employee Business Directory for Active Directory


Plugin Slug -

ldap-ad-staff-employee-directory-search


Installations -

10+


Vulnerability -

Broken Access Control


Patched In Version -

1.2.3


Severity -

Medium


CVE Code -

2023-4757


72 - Premium Starter Templates

Plugin -

Premium Starter Templates


Plugin Slug -

astra-pro-sites


Vulnerability -

Broken Access Control


Patched In Version -

3.2.6


Severity -

Medium


CVE Code -

2023-41805


73 - Premium Starter Templates

Plugin -

Premium Starter Templates


Plugin Slug -

astra-pro-sites


Vulnerability -

Server Side Request Forgery (SSRF)


Patched In Version -

3.2.5


Severity -

High


CVE Code -

2023-41804


74 - Email Newsletter

Plugin -

Email Newsletter


Plugin Slug -

email-newsletter


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

7.9.0


Severity -

Medium


CVE Code -

2023-4772


75 - My Account Page Editor for Woocommerce

Plugin -

My Account Page Editor for Woocommerce


Plugin Slug -

my-account-page-editor


Vulnerability -

Arbitrary File Upload


Patched In Version -

1.3.2


Severity -

Critical


CVE Code -

2023-4536


76 - VS Contact Form

Plugin -

VS Contact Form


Plugin Slug -

very-simple-contact-form


Vulnerability -

Broken Authentication


Patched In Version -

14.0


Severity -

Medium


CVE Code -

2023-41862


Protect Your WordPress Website Today With Website Guardian

Join hundreds of businesses like yours who trust InterwebDEFENCE to protect their websites and livelihood. Using our proven website security analysis and best-in-class AI ‘Website Guardian” software, we are able to protect, monitor and backup your WordPress website.

Go ahead, keep the good guys In and the bad guys out – Click HERE to see our Website Guardian security plans NOW
PLUS
Find out about our unconditional ‘Double Protection’ Guarantee. This guarantee is better than risk free!

We’ll have you scanned, protected and secure in no time, giving you total peace of mind that your website is safe, leaving you to focus on your business success.

WordPress Plugin Vulnerabilities – Unpatched

FileOrganizer – Manage WordPress and Website Files

1 - FileOrganizer – Manage WordPress and Website Files

Plugin -

FileOrganizer – Manage WordPress and Website Files


Plugin Slug -

fileorganizer


Installations -

90,000+


Vulnerability -

Arbitrary File Download


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-3664


WooCommerce Conversion Tracking

2 - WooCommerce Conversion Tracking

Plugin -

WooCommerce Conversion Tracking


Plugin Slug -

woocommerce-conversion-tracking


Installations -

40,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2022-47150


Legal Pages – Privacy Policy, Terms & Conditions, GDPR, CCPA, and Cookie Notice Generator

3 - Legal Pages – Privacy Policy, Terms & Conditions, GDPR, CCPA, and Cookie Notice Generator

Plugin -

Legal Pages – Privacy Policy, Terms & Conditions, GDPR, CCPA, and Cookie Notice Generator


Plugin Slug -

legal-pages


Installations -

10,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2022-47150


MailMunch – Grow your Email List

4 - MailMunch – Grow your Email List

Plugin -

MailMunch – Grow your Email List


Plugin Slug -

mailmunch


Installations -

10,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41852


Texty – SMS Notification for WordPress, WooCommerce, Dokan and more

5 - Texty – SMS Notification for WordPress, WooCommerce, Dokan and more

Plugin -

Texty – SMS Notification for WordPress, WooCommerce, Dokan and more


Plugin Slug -

texty


Installations -

10,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2022-47150


Unlimited Elementor Inner Sections By BoomDevs

6 - Unlimited Elementor Inner Sections By BoomDevs

Plugin -

Unlimited Elementor Inner Sections By BoomDevs


Plugin Slug -

unlimited-elementor-inner-sections-by-boomdevs


Installations -

7,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2022-47150


7 - Order Delivery Date for WP e-Commerce

Plugin -

Order Delivery Date for WP e-Commerce


Plugin Slug -

order-delivery-date


Installations -

6,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41859


8 - Order Delivery Date for WP e-Commerce

Plugin -

Order Delivery Date for WP e-Commerce


Plugin Slug -

order-delivery-date


Installations -

6,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41858


weDocs – Knowledgebase and Documentation Plugin for WordPress

9 - weDocs – Knowledgebase and Documentation Plugin for WordPress

Plugin -

weDocs – Knowledgebase and Documentation Plugin for WordPress


Plugin Slug -

wedocs


Installations -

6,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2022-47150


10 - Outbound Link Manager

Plugin -

Outbound Link Manager


Plugin Slug -

outbound-link-manager


Installations -

5,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41850


11 - WP Custom Post Template

Plugin -

WP Custom Post Template


Plugin Slug -

wp-custom-post-template


Installations -

5,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41851


Leadster

12 - Leadster

Plugin -

Leadster


Plugin Slug -

leadster-marketing-conversacional


Installations -

4,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41668


SendPress Newsletters

13 - SendPress Newsletters

Plugin -

SendPress Newsletters


Plugin Slug -

sendpress


Installations -

4,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41730


SendPress Newsletters

14 - SendPress Newsletters

Plugin -

SendPress Newsletters


Plugin Slug -

sendpress


Installations -

4,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41729


Easy WP Cleaner

15 - Easy WP Cleaner

Plugin -

Easy WP Cleaner


Plugin Slug -

easy-wp-cleaner


Installations -

3,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41697


Live News

16 - Live News

Plugin -

Live News


Plugin Slug -

live-news-lite


Installations -

3,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41669


17 - Realbig For WordPress

Plugin -

Realbig For WordPress


Plugin Slug -

realbig-media


Installations -

3,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41694


TelSender – ?ontact form 7, Events, Wpforms and wooccommerce to telegram bot

18 - TelSender – ?ontact form 7, Events, Wpforms and wooccommerce to telegram bot

Plugin -

TelSender – ?ontact form 7, Events, Wpforms and wooccommerce to telegram bot


Plugin Slug -

telsender


Installations -

3,000+


Vulnerability -

Broken Access Control


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41683


Rescue Shortcodes

19 - Rescue Shortcodes

Plugin -

Rescue Shortcodes


Plugin Slug -

rescue-shortcodes


Installations -

2,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41728


Restrict – membership, site, content and user access restrictions for WordPress

20 - Restrict – membership, site, content and user access restrictions for WordPress

Plugin -

Restrict – membership, site, content and user access restrictions for WordPress


Plugin Slug -

restricted-content


Installations -

2,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

High


CVE Code -

2023-41861


21 - Hide admin notices – Admin Notification Center

Plugin -

Hide admin notices – Admin Notification Center


Plugin Slug -

wp-admin-notification-center


Installations -

2,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41672


Back To The Top Button

22 - Back To The Top Button

Plugin -

Back To The Top Button


Plugin Slug -

back-to-the-top-button


Installations -

1,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41733


Click To Tweet

23 - Click To Tweet

Plugin -

Click To Tweet


Plugin Slug -

click-to-tweet


Installations -

1,000+


Vulnerability -

Broken Access Control


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41857


Click To Tweet

24 - Click To Tweet

Plugin -

Click To Tweet


Plugin Slug -

click-to-tweet


Installations -

1,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

High


CVE Code -

2023-41856


Exclusive Team for Elementor

25 - Exclusive Team for Elementor

Plugin -

Exclusive Team for Elementor


Plugin Slug -

exclusive-team-for-elementor


Installations -

1,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2022-47150


26 - Goods Catalog

Plugin -

Goods Catalog


Plugin Slug -

goods-catalog


Installations -

1,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41687


Stock Quotes List

27 - Stock Quotes List

Plugin -

Stock Quotes List


Plugin Slug -

stock-quotes-list


Installations -

1,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41666


Sunshine Photo Cart

28 - Sunshine Photo Cart

Plugin -

Sunshine Photo Cart


Plugin Slug -

sunshine-photo-cart


Installations -

1,000+


Vulnerability -

Insecure Direct Object References (IDOR)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41796


Travel Map

29 - Travel Map

Plugin -

Travel Map


Plugin Slug -

travelmap-blog


Installations -

1,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41860


UniConsent CMP for GDPR CPRA GPP TCF

30 - UniConsent CMP for GDPR CPRA GPP TCF

Plugin -

UniConsent CMP for GDPR CPRA GPP TCF


Plugin Slug -

uniconsent-cmp


Installations -

1,000+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41800


Product Category Showcase for WooCommerce

31 - Product Category Showcase for WooCommerce

Plugin -

Product Category Showcase for WooCommerce


Plugin Slug -

wc-category-showcase


Installations -

1,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2022-47150


32 - WP iCal Availability

Plugin -

WP iCal Availability


Plugin Slug -

wp-ical-availability


Installations -

1,000+


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41853


33 - Insert Estimated Reading Time

Plugin -

Insert Estimated Reading Time


Plugin Slug -

insert-estimated-reading-time


Installations -

900+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41734


34 - wordpress publish post email notification

Plugin -

wordpress publish post email notification


Plugin Slug -

publish-post-email-notification


Installations -

900+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41731


35 - Tilda Publishing

Plugin -

Tilda Publishing


Plugin Slug -

tilda-publishing


Installations -

900+


Vulnerability -

Broken Access Control


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-31234


Locations

36 - Locations

Plugin -

Locations


Plugin Slug -

locations


Installations -

800+


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41797


Woocommerce Support System

37 - Woocommerce Support System

Plugin -

Woocommerce Support System


Plugin Slug -

wc-support-system


Installations -

300+


Vulnerability -

Broken Access Control


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41686


Woocommerce Support System

38 - Woocommerce Support System

Plugin -

Woocommerce Support System


Plugin Slug -

wc-support-system


Installations -

300+


Vulnerability -

SQL Injection


Patched In Version -

No Fix


Severity -

High


CVE Code -

2023-41685


39 - All in One B2B for WooCommerce

Plugin -

All in One B2B for WooCommerce


Plugin Slug -

all-in-one-b2b-for-woocommerce


Vulnerability -

Privilege Escalation


Patched In Version -

No Fix


Severity -

Critical


CVE Code -

2023-4703


40 - All in One B2B for WooCommerce

Plugin -

All in One B2B for WooCommerce


Plugin Slug -

all-in-one-b2b-for-woocommerce


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-3547


41 - Crayon Syntax Highlighter

Plugin -

Crayon Syntax Highlighter


Plugin Slug -

crayon-syntax-highlighter


Vulnerability -

Server Side Request Forgery (SSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-4893


42 - WordPress CTA

Plugin -

WordPress CTA


Plugin Slug -

easy-sticky-sidebar


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2022-47150


43 - Email posts to subscribers

Plugin -

Email posts to subscribers


Plugin Slug -

email-posts-to-subscribers


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41736


44 - Email posts to subscribers

Plugin -

Email posts to subscribers


Plugin Slug -

email-posts-to-subscribers


Vulnerability -

Sensitive Data Exposure


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41735


45 - Export Import Menus

Plugin -

Export Import Menus


Plugin Slug -

export-import-menus


Vulnerability -

Arbitrary File Upload


Patched In Version -

No Fix


Severity -

Critical


CVE Code -

2023-34385


46 - Font Awesome 4 Menus

Plugin -

Font Awesome 4 Menus


Plugin Slug -

font-awesome-4-menus


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-4718


47 - Google Maps Plugin by Intergeo

Plugin -

Google Maps Plugin by Intergeo


Plugin Slug -

intergeo-maps


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-4887


48 - JQuery Accordion Menu Widget

Plugin -

JQuery Accordion Menu Widget


Plugin Slug -

jquery-vertical-accordion-menu


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-4890


49 - Regpack

Plugin -

Regpack


Plugin Slug -

regpack


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41855


50 - SIS Handball

Plugin -

SIS Handball


Plugin Slug -

sis-handball


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41684


51 - Use Memcached

Plugin -

Use Memcached


Plugin Slug -

use-memcached


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41670


52 - WordPress Social Login

Plugin -

WordPress Social Login


Plugin Slug -

wordpress-social-login


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-4773


53 - wpCentral

Plugin -

wpCentral


Plugin Slug -

wp-central


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41854


54 - WP-dTree

Plugin -

WP-dTree


Plugin Slug -

wp-dtree-30


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41667


55 - WP Gallery Metabox

Plugin -

WP Gallery Metabox


Plugin Slug -

wp-gallery-metabox


Vulnerability -

Cross Site Request Forgery (CSRF)


Patched In Version -

No Fix


Severity -

Medium


CVE Code -

2023-41876


Protect Your WordPress Website Today With Website Guardian

Join hundreds of businesses like yours who trust InterwebDEFENCE to protect their websites and livelihood. Using our proven website security analysis and best-in-class AI ‘Website Guardian” software, we are able to protect, monitor and backup your WordPress website.

Go ahead, keep the good guys In and the bad guys out – Click HERE to see our Website Guardian security plans NOW
PLUS
Find out about our unconditional ‘Double Protection’ Guarantee. This guarantee is better than risk free!

We’ll have you scanned, protected and secure in no time, giving you total peace of mind that your website is safe, leaving you to focus on your business success.

WordPress Theme Vulnerabilities

1 - Wishful Blog

Theme -

Wishful Blog


Theme Slug -

wishful-blog


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

High


CVE Code -

2023-28621


2 - Attorney

Theme -

Attorney


Theme Slug -

attorney


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

High


CVE Code -

2023-41692


3 - Raise Mag

Theme -

Raise Mag


Theme Slug -

raise-mag


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

No Fix


Severity -

High


CVE Code -

2023-28621


4 - Flatsome

Theme -

Flatsome


Theme Slug -

flatsome


Vulnerability -

PHP Object Injection


Patched In Version -

3.17.6


Severity -

High


CVE Code -

2023-40555


5 - WoodMart

Theme -

WoodMart


Theme Slug -

woodmart


Vulnerability -

Cross Site Scripting (XSS)


Patched In Version -

7.2.5


Severity -

High


CVE Code -

2023-41872


Protect Your WordPress Website Today With Website Guardian

Join hundreds of businesses like yours who trust InterwebDEFENCE to protect their websites and livelihood. Using our proven website security analysis and best-in-class AI ‘Website Guardian” software, we are able to protect, monitor and backup your WordPress website.

Go ahead, keep the good guys In and the bad guys out – Click HERE to see our Website Guardian security plans NOW
PLUS
Find out about our unconditional ‘Double Protection’ Guarantee. This guarantee is better than risk free!

We’ll have you scanned, protected and secure in no time, giving you total peace of mind that your website is safe, leaving you to focus on your business success.

Click to access the login or register cheese