WordPress Vulnerability Report: September 2021, Part 1

by | Sep 1, 2021 | Security

Written by Michael Moore of Ithemes on September 1, 2021

Last Updated on September 1, 2021

Vulnerable plugins and themes are the #1 reason WordPress websites get hacked. This post covers recent WordPress plugin, theme, and core vulnerabilities and what to do if you run one of the vulnerable plugins or themes on your website.

Each vulnerability will have a severity rating of Low, Medium, High, or Critical. Responsible disclosure and reporting of vulnerabilities is an integral part of keeping the WordPress community safe. Please share this post with your friends to help get the word out and make WordPress safer for everyone.


Is Your WordPress Website Secure?

DID YOU KNOW – A staggering 83% of WordPress websites are not upgraded or updated, is your website one of these?

Hacks happen due to lack of website upkeep and protection, like updating WordPress or plugins, plus using weak passwords. Contrary to popular belief, web designers and website hosting companies are not responsible for the security of your WordPress website; you are. It’s like using your computer without Anti-virus!


WordPress Core Vulnerabilities
No new WordPress core vulnerabilities have been disclosed so far in June 2021.

WordPress Theme Vulnerabilities
1. Woffice

WordPress Plugin Vulnerabilities

1. MicroCopy
2. Responsive 3D Slider
3. Create WooCommerce Product Feeds For 40+ Merchants
4. The Sorter
5. Display users
6. WP Domain Redirect
7. WP iCommerce
8. WordPress Page Contact
9. WP-Board
10. Alojapro Widget
11. Simple School Staff Directory
12. Limit Login Attempts
13. OMGF
14. Fonts Plugin
15. GSEOR
16. Shortcodes Ultimate
17. Post Views Counter
18. MWB Point of Sale (POS) for WooCommerce
19. Timetable and Event Schedule by MotoPress
20. Comment Link Remove and Other Comment Tools
21. WP Video Lightbox
22. Gallery Blocks with Lightbox
23. Recipe Card Blocks
24. Podlove Podcast Publisher
25. Coupon Affiliates for WooCommerce
26. Contact List
27. SMTP Mail
28. Live Scores for SportsPress
29. TextME SMS
30. Contact Form Entries
31. Moova for WooCommerce
32. Picture Gallery
33. Station Pro Plugin
34. Booster for WooCommerce
35. Responsive Poll
36. Contact Form 7 Zoho
37. Block and Stop Bad Bots
38. MX Time Zone Clocks
39. Mail Masta
40. Nested Pages
41. WordPress Real Media Library
42. MPL-Publisher – Self-publish your book & ebook
43. WooCommerce PDF Invoice Bulk Download
44. Read Offline
45. Integration for Contact Form 7 and Mailchimp
46. Integration for Contact Form 7 HubSpot
47. WooCommerce Zoho Integration – CRM, Books, Invoice, Inventory
48. Integration for Contact Form 7 and Salesforce
49. Connector for Gravity Forms and Google Sheets
50. Integration for Contact Form 7 and Constant Contact
51. Integration for WooCommerce and QuickBooks
52. Gravity Forms Salesforce
53. Integration for Contact Form 7 and Infusionsoft
54. Integration for Contact Form 7 and Pipedrive
55. Gravity Forms Infusionsoft
56. Contact Form 7 Zendesk
57. Gravity Forms Zoho CRM Add-on
58. Gravity Forms HubSpot
59. WooCommerce Salesforce Integration
60. WP Insightly for Contact Form 7 and Ninja Forms
61. Gravity Forms Zendesk
62. WP Infusionsoft WooCommerce Plugin
63. Integration for Contact Form 7 and ActiveCampaign
64. Integration for HubSpot and WooCommerce
65. Gravity Forms FreshDesk Plugin
66. Gravity Forms Dynamics CRM
67. Gravity Forms Constant Contact Plugin
68. Integration for Gravity Forms and Pipedrive
69. WP Gravity Forms Insightly
70. NewsPlugin
71. Events Shortcodes & Templates For The Events Calendar
72. Advanced Custom Fields
73. PostX Gutenberg Blocks Saved Templates Addon
74. Skaut bazar
75. Donate With QRCode


WordPress Plugin Vulnerabilities

1. MicroCopy


Plugin: MicroCopy
Vulnerability: Authenticated SQL Injection
Patched in Version: No known fix
Severity: Medium

2. Responsive 3D Slider


Plugin: Responsive 3D Slider
Vulnerability: Authenticated SQL Injection
Patched in Version: No known fix
Severity: Medium

3. Create WooCommerce Product Feeds For 40+ Merchants


Plugin: Create WooCommerce Product Feeds For 40+ Merchants
Vulnerability: Authenticated SQL Injection
Patched in Version: 3.3.1.0
Severity: Medium

4. The Sorter


Plugin: The Sorter
Vulnerability: Authenticated SQL Injection
Patched in Version: No known fix
Severity: Medium

5. Display Users


Plugin: Display Users
Vulnerability: Authenticated SQL Injection
Patched in Version: No known fix
Severity: Medium

6. WP Domain Redirect


Plugin: WP Domain Redirect
Vulnerability: Authenticated SQL Injection
Patched in Version: No known fix
Severity: Medium

7. WP iCommerce


Plugin: WP iCommerce
Vulnerability: Authenticated (contributor+) SQL Injection
Patched in Version: No known fix
Severity: High

8. WordPress Page Contact


Plugin: WordPress Page Contact
Vulnerability: Authenticated (editor+) SQL Injection
Patched in Version: No known fix
Severity: High

9. WP-Board


Plugin: WP-Board
Vulnerability: Unauthenticated SQL Injection
Patched in Version: No known fix
Severity: Critical

10. Alojapro Widget


Plugin: Alojapro Widget
Vulnerability: Authenticated Stored Cross-Site Scripting (XSS)
Patched in Version: 1.1.16
Severity: Low

11. Simple School Staff Directory

Plugin: Simple School Staff Directory
Vulnerability: Admin+ Arbitrary File Upload
Patched in Version: No known fix
Severity: Critical

12. Limit Login Attempts

Plugin: Limit Login Attempts
Vulnerability: Unauthenticated Stored Cross-Site Scripting
Patched in Version: 4.0.50
Severity: Critical

13. OMGF

Plugin: OMGF
Vulnerability: Subscriber+ Arbitrary File/Folder Deletion
Patched in Version: 4.5.4
Severity: Critical

Plugin: OMGF
Vulnerability: Unauthenticated Path Traversal in REST API
Patched in Version: 4.5.4
Severity: Critical

14. Fonts Plugin


Plugin: Fonts Plugin
Vulnerability: Contributor+ Stored Cross-Site Scripting
Patched in Version: 3.0.3
Severity: Medium

15. GSEOR


Plugin: GSEOR
Vulnerability: Authenticated SQL Injection
Patched in Version: No known fix
Severity: Medium

16. Shortcodes Ultimate


Plugin: Shortcodes Ultimate
Vulnerability: Contributor+ Stored XSS
Patched in Version: 5.10.2
Severity: Medium

17. Post Views Counter


Plugin: Post Views Counter
Vulnerability: Authenticated Stored XSS
Patched in Version: 1.3.5
Severity: Low

18. MWB Point of Sale (POS) for WooCommerce


Plugin: MWB Point of Sale (POS) for WooCommerce
Vulnerability: CSRF Bypass / Unauthorised AJAX Call
Patched in Version: 1.0.1
Severity: Medium

19. Timetable and Event Schedule by Motopress


Plugin: Timetable and Event Schedule by MotoPress
Vulnerability: Unauthorised Event TimeSlot Deletion
Patched in Version: 2.4.2
Severity: Medium

Plugin: Timetable and Event Schedule by MotoPress
Vulnerability: Unauthorised Event TimeSlot Update
Patched in Version: 2.4.2
Severity: Medium

Plugin: Timetable and Event Schedule by MotoPress
Vulnerability: Unauthorised Event TimeSlot Deletion
Patched in Version: 2.4.2
Severity: Medium

Plugin: Timetable and Event Schedule by MotoPress
Vulnerability: Unauthorised Event TimeSlot Deletion
Patched in Version: 2.4.2
Severity: Medium

20. Comment Link Remove and Other Comment Tools


Plugin: Comment Link Remove and Other Comment Tools
Vulnerability: Arbitrary Comment Deletion via CSRF
Patched in Version: 2.1.6
Severity: Medium

21. WP Video Lightbox


Plugin: WP Video Lightbox
Vulnerability: Contributor+ Stored Cross-Site Scripting
Patched in Version: 1.9.3
Severity: Medium

22. Gallery Blocks with Lightbox


Plugin: Gallery Blocks with Lightbox
Vulnerability: Authenticated Stored Cross-Site Scripting
Patched in Version: 2.2.1
Severity: Medium

23. Recipe Card Blocks


Plugin: Recipe Card Blocks
Vulnerability: Contributor+ Stored Cross-Site Scripting
Patched in Version: 2.8.3
Severity: Medium

Plugin: Recipe Card Blocks
Vulnerability: Contributor+ Stored Cross-Site Scripting
Patched in Version: 2.8.1
Severity: High

24. Podlove Podcast Publisher


Plugin: Podlove Podcast Publisher
Vulnerability: Unauthenticated SQL Injection
Patched in Version: 3.5.6
Severity: Medium

25. Coupon Affiliates for WooCommerce


Plugin: Coupon Affiliates for WooCommerce
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 4.11.0.2
Severity: High

26. Contact List


Plugin: Contact List
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 2.9.42
Severity: High

27. SMTP Mail


Plugin: SMTP Mail
Vulnerability: Authenticated SQL Injections
Patched in Version: 1.2.2
Severity: Medium

Plugin: SMTP Mail
Vulnerability: Reflected Cross-Site Scripting (XSS)
Patched in Version: 1.2
Severity: Medium

28. Live Scores for SportsPress


Plugin: Live Scores for SportsPress
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 1.9.1
Severity: High

Plugin: Live Scores for SportsPress 
Vulnerability: Authenticated Local File Inclusion
Patched in Version: 1.9.1
Severity: Medium

29. TextME SMS


Plugin: TextME SMS
Vulnerability: Authenticated Stored XSS
Patched in Version: 1.8.9
Severity: Low

30. Contact Form Entries


Plugin: Contact Form Entries
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 1.2.1
Severity: High

Plugin: Contact Form Entries – Contact Form 7, WPforms and more
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High

31. Moova for WooCommerce


Plugin: Moova for WooCommerce
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 3.8
Severity: High

32. Picture Gallery


Plugin: Picture Gallery
Vulnerability: Authenticated Stored XSS
Patched in Version: 1.4.4
Severity: Medium

33. Station Pro Plugin


Plugin: Station Pro Plugin – Titan Framework
Vulnerability: Reflected Cross-Site Scripting (XSS)
Patched in Version: 2.2.2
Severity: High

34. Booster for WooCommerce


Plugin: Booster for WooCommerce
Vulnerability: Authentication Bypass
Patched in Version: 5.4.4
Severity: Critical

35. Responsive Poll


Plugin: Responsive Poll
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 1.5.9
Severity: High

36. Contact Form 7 Zoho


Plugin: Contact Form 7 Zoho
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 1.1.8
Severity: High

Plugin: Contact Form 7 Zoho – Multiple Plugins from CRM Perks
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 1.1.9
Severity: High

37. Block and Stop Bad Blocks

 


Plugin: Block and Stop Bad Bots 
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 6.62
Severity: High

38. MX Time Zone Clocks


Plugin: MX Time Zone Clocks
Vulnerability: Contributor+ Cross-Site Scripting
Patched in Version: 3.4.1
Severity: Medium

39. Mail Masta


Plugin: Mail Masta
Vulnerability: Unauthenticated Local File Inclusion (LFI)
Patched in Version: No known fix
Severity: High

40. Nested Pages


Plugin: Nested Pages
Vulnerability: CSRF to Arbitrary Post Deletion and Modification
Patched in Version: 3.1.16
Severity: High

Plugin: Nested Pages
Vulnerability: Open Redirect
Patched in Version: 3.1.16
Severity: Medium

41. WordPress Real Media Library


Plugin: WordPress Real Media Library
Vulnerability: Author Stored Cross-Site Scripting
Patched in Version: 4.14.2
Severity: Medium

42. MPL-Publisher-Self publish your book & ebook


Plugin: MPL-Publisher – Self-publish your book & ebook
Vulnerability: Reflected Cross-Site Scripting via PHPRelativePath Library
Patched in Version: 1.29.2
Severity: High

43. WooCommerce PDF Invoice Bulk Download


Plugin: WooCommerce PDF Invoice Bulk Download
Vulnerability: Reflected Cross-Site Scripting via PHPRelativePath Library
Patched in Version: No known fix
Severity: High

44. Read Offline


Plugin: Read Offline
Vulnerability: Reflected Cross-Site Scripting via PHPRelativePath Library
Patched in Version: No known fix
Severity: High

45. Integration for Contact Form 7 and MailChimp


Plugin: Integration for Contact Form 7 and Mailchimp
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.1.1
Severity: High

46. Integration for Contact Form 7 HubSpot


Plugin: Integration for Contact Form 7 Hubspot
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.2.0
Severity: High

47. WooCommerce Zoho Integration – CRM, Books, Invoice, Inventory


Plugin: WooCommerce Zoho Integration – CRM, Books, Invoice, Inventory
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High

48. Integration for Contact Form 7 and Salesforce


Plugin: Integration for Contact Form 7 and Salesforce
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.2.6
Severity: High

49. Connector for Gravity Forms and Google Sheets


Plugin: Connector for Gravity Forms and Google Sheets
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.1.1
Severity: High

50. Integration for Contact Form 7 and Constant Contact

Plugin: Integration for Contact Form 7 and Constant Contact
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.1.0
Severity: High

51. Integration for WooCommerce and QuickBooks

Plugin: Integration for Contact Form 7 and Constant Contact
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.1.0
Severity: High

52. Gravity Forms Salesforce

Plugin: Gravity Forms Salesforce
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High

53. Integration for Contact Form 7 and Infusionsoft

Plugin: Integration for Contact Form 7 and Infusionsoft
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High

54. Integration for Contact Form 7 and Infusionsoft

Plugin: Integration for Contact Form 7 and Pipedrive
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.1.1
Severity: High

55. Gravity Forms Infusionsalt

Plugin: Gravity Forms Infusionsoft
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.1.5
Severity: High

56. Contact Form 7 Zendesk

Plugin: Contact Form 7 Zendesk
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.0.8
Severity: High

57. Gravity Forms Zoho CRM Add-On

Plugin: Gravity Forms Zoho CRM Add-on
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High

58. Gravity Forms HubSpot

Plugin: Gravity Forms HubSpot
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High

59. WooCommerce Salesforce Integration

Plugin: WooCommerce Salesforce Integration
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High

60. WP Insightly for Contatc Form 7 and Ninja Forms

Plugin: WP Insightly for Contact Form 7 and Ninja Forms
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.0.9
Severity: High

61. Gravity Forms Zendesk

Plugin: Gravity Forms Zendesk
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High

62. WP Infusionsoft WooCommerce Plugin

Plugin: WP Infusionsoft WooCommerce Plugin
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High

63. Integration for Contact Form 7 and ActiveCampaign

Plugin: Integration for Contact Form 7 and ActiveCampaign
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High

64. Integration for Hubspot and WooCommerce

Plugin: Integration for HubSpot and WooCommerce
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High

65. Gravity Forms FreshDesk Plugin

Plugin: Gravity Forms FreshDesk Plugin – WordPress plugin | WordPress.org
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High

66. Gravity Forms Dynamics CRM

Plugin: Gravity Forms Dynamics CRM
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High

67. Gravity Forms Constant Contact Plugin

Plugin: Gravity Forms Constant Contact Plugin
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High

68. Integration for Gravity Forms and Pipedrive

Plugin: Integration for Gravity Forms and Pipedrive
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High

69. WP Gravity Forms Insightly

Plugin: WP Gravity Forms Insightly
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High

70. NewsPlugin

Plugin: NewsPlugin
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.1.0
Severity: High

71. Events Shortcodes & Templates For The Events Calendar

Plugin: Events Shortcodes & Templates For The Events Calendar
Vulnerability: Titan Framework – Reflected Cross-Site Scripting (XSS)
Patched in Version: 1.7.2
Severity: High

72. Advanced Custom Fields

Plugin: Advanced Custom Fields
Vulnerability: Subscriber+ Arbitrary ACF Data/Field Groups View and Fields Move
Patched in Version: 5.10
Severity: Medium

73. PostX Gutenberg Blocks Saved Templates Addon

Plugin: PostX Gutenberg Blocks Saved Templates Addon
Vulnerability: Private Content Disclosure
Patched in Version: 2.4.10
Severity: Medium

Plugin: PostX Gutenberg Blocks Saved Templates Addon
Vulnerability: Contributor+ Stored Cross-Site Scripting
Patched in Version: 2.4.10
Severity: Medium

Plugin: PostX Gutenberg Blocks Saved Templates Addon
Vulnerability: Contributor+ Stored Cross-Site Scripting
Patched in Version: 2.4.10
Severity: Medium

Plugin: PostX Gutenberg Blocks Saved Templates Addon
Vulnerability: Missing Access Controls
Patched in Version: 2.4.10
Severity: Medium

74. Skaut Bazar

Plugin: Skaut Bazar
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 1.3.3
Severity: High

75. Donate With QRCode

Plugin: Donate With QRCode
Vulnerability: Stored Cross-Site Scripting
Patched in Version: No known fix
Severity: Medium


WordPress Theme Vulnerabilities

1. Woffice

Plugin: Woffice
Vulnerability: Unauthenticated Disclosure of Notification Titles
Patched in Version: 4.0.2
Severity: Medium


Protect Your WordPress Website Today With Website Guardian

Join hundreds of businesses like yours who trust InterwebDEFENCE to protect their websites and livelihood. Using our proven website security analysis and best-in-class AI ‘Website Guardian” software, we are able to protect, monitor and backup your WordPress website.

Go ahead, keep the good guys In and the bad guys out – Click HERE to see our Website Guardian security plans NOW
PLUS
Find out about our unconditional ‘Double Protection’ Guarantee. This guarantee is better than risk free!

We’ll have you scanned, protected and secure in no time, giving you total peace of mind that your website is safe, leaving you to focus on your business success.

Click to access the login or register cheese