WordPress Vulnerability Report: September 2021, Part 1
Written by Michael Moore of Ithemes on September 1, 2021
Last Updated on September 1, 2021
Vulnerable plugins and themes are the #1 reason WordPress websites get hacked. This post covers recent WordPress plugin, theme, and core vulnerabilities and what to do if you run one of the vulnerable plugins or themes on your website.
Each vulnerability will have a severity rating of Low, Medium, High, or Critical. Responsible disclosure and reporting of vulnerabilities is an integral part of keeping the WordPress community safe. Please share this post with your friends to help get the word out and make WordPress safer for everyone.
Is Your WordPress Website Secure?
DID YOU KNOW – A staggering 83% of WordPress websites are not upgraded or updated, is your website one of these?
Hacks happen due to lack of website upkeep and protection, like updating WordPress or plugins, plus using weak passwords. Contrary to popular belief, web designers and website hosting companies are not responsible for the security of your WordPress website; you are. It’s like using your computer without Anti-virus!
WordPress Core Vulnerabilities
No new WordPress core vulnerabilities have been disclosed so far in June 2021.
WordPress Theme Vulnerabilities
1. Woffice
WordPress Plugin Vulnerabilities
1. MicroCopy
2. Responsive 3D Slider
3. Create WooCommerce Product Feeds For 40+ Merchants
4. The Sorter
5. Display users
6. WP Domain Redirect
7. WP iCommerce
8. WordPress Page Contact
9. WP-Board
10. Alojapro Widget
11. Simple School Staff Directory
12. Limit Login Attempts
13. OMGF
14. Fonts Plugin
15. GSEOR
16. Shortcodes Ultimate
17. Post Views Counter
18. MWB Point of Sale (POS) for WooCommerce
19. Timetable and Event Schedule by MotoPress
20. Comment Link Remove and Other Comment Tools
21. WP Video Lightbox
22. Gallery Blocks with Lightbox
23. Recipe Card Blocks
24. Podlove Podcast Publisher
25. Coupon Affiliates for WooCommerce
26. Contact List
27. SMTP Mail
28. Live Scores for SportsPress
29. TextME SMS
30. Contact Form Entries
31. Moova for WooCommerce
32. Picture Gallery
33. Station Pro Plugin
34. Booster for WooCommerce
35. Responsive Poll
36. Contact Form 7 Zoho
37. Block and Stop Bad Bots
38. MX Time Zone Clocks
39. Mail Masta
40. Nested Pages
41. WordPress Real Media Library
42. MPL-Publisher – Self-publish your book & ebook
43. WooCommerce PDF Invoice Bulk Download
44. Read Offline
45. Integration for Contact Form 7 and Mailchimp
46. Integration for Contact Form 7 HubSpot
47. WooCommerce Zoho Integration – CRM, Books, Invoice, Inventory
48. Integration for Contact Form 7 and Salesforce
49. Connector for Gravity Forms and Google Sheets
50. Integration for Contact Form 7 and Constant Contact
51. Integration for WooCommerce and QuickBooks
52. Gravity Forms Salesforce
53. Integration for Contact Form 7 and Infusionsoft
54. Integration for Contact Form 7 and Pipedrive
55. Gravity Forms Infusionsoft
56. Contact Form 7 Zendesk
57. Gravity Forms Zoho CRM Add-on
58. Gravity Forms HubSpot
59. WooCommerce Salesforce Integration
60. WP Insightly for Contact Form 7 and Ninja Forms
61. Gravity Forms Zendesk
62. WP Infusionsoft WooCommerce Plugin
63. Integration for Contact Form 7 and ActiveCampaign
64. Integration for HubSpot and WooCommerce
65. Gravity Forms FreshDesk Plugin
66. Gravity Forms Dynamics CRM
67. Gravity Forms Constant Contact Plugin
68. Integration for Gravity Forms and Pipedrive
69. WP Gravity Forms Insightly
70. NewsPlugin
71. Events Shortcodes & Templates For The Events Calendar
72. Advanced Custom Fields
73. PostX Gutenberg Blocks Saved Templates Addon
74. Skaut bazar
75. Donate With QRCode
WordPress Plugin Vulnerabilities
1. MicroCopy

Plugin: MicroCopy
Vulnerability: Authenticated SQL Injection
Patched in Version: No known fix
Severity: Medium
2. Responsive 3D Slider

Plugin: Responsive 3D Slider
Vulnerability: Authenticated SQL Injection
Patched in Version: No known fix
Severity: Medium
3. Create WooCommerce Product Feeds For 40+ Merchants

Plugin: Create WooCommerce Product Feeds For 40+ Merchants
Vulnerability: Authenticated SQL Injection
Patched in Version: 3.3.1.0
Severity: Medium
4. The Sorter

Plugin: The Sorter
Vulnerability: Authenticated SQL Injection
Patched in Version: No known fix
Severity: Medium
5. Display Users

Plugin: Display Users
Vulnerability: Authenticated SQL Injection
Patched in Version: No known fix
Severity: Medium
6. WP Domain Redirect

Plugin: WP Domain Redirect
Vulnerability: Authenticated SQL Injection
Patched in Version: No known fix
Severity: Medium
7. WP iCommerce

Plugin: WP iCommerce
Vulnerability: Authenticated (contributor+) SQL Injection
Patched in Version: No known fix
Severity: High
8. WordPress Page Contact

Plugin: WordPress Page Contact
Vulnerability: Authenticated (editor+) SQL Injection
Patched in Version: No known fix
Severity: High
9. WP-Board

Plugin: WP-Board
Vulnerability: Unauthenticated SQL Injection
Patched in Version: No known fix
Severity: Critical
10. Alojapro Widget

Plugin: Alojapro Widget
Vulnerability: Authenticated Stored Cross-Site Scripting (XSS)
Patched in Version: 1.1.16
Severity: Low
11. Simple School Staff Directory

Plugin: Simple School Staff Directory
Vulnerability: Admin+ Arbitrary File Upload
Patched in Version: No known fix
Severity: Critical
12. Limit Login Attempts

Plugin: Limit Login Attempts
Vulnerability: Unauthenticated Stored Cross-Site Scripting
Patched in Version: 4.0.50
Severity: Critical
13. OMGF

Plugin: OMGF
Vulnerability: Subscriber+ Arbitrary File/Folder Deletion
Patched in Version: 4.5.4
Severity: Critical
Plugin: OMGF
Vulnerability: Unauthenticated Path Traversal in REST API
Patched in Version: 4.5.4
Severity: Critical
14. Fonts Plugin

Plugin: Fonts Plugin
Vulnerability: Contributor+ Stored Cross-Site Scripting
Patched in Version: 3.0.3
Severity: Medium
15. GSEOR

Plugin: GSEOR
Vulnerability: Authenticated SQL Injection
Patched in Version: No known fix
Severity: Medium
16. Shortcodes Ultimate

Plugin: Shortcodes Ultimate
Vulnerability: Contributor+ Stored XSS
Patched in Version: 5.10.2
Severity: Medium
17. Post Views Counter

Plugin: Post Views Counter
Vulnerability: Authenticated Stored XSS
Patched in Version: 1.3.5
Severity: Low
18. MWB Point of Sale (POS) for WooCommerce

Plugin: MWB Point of Sale (POS) for WooCommerce
Vulnerability: CSRF Bypass / Unauthorised AJAX Call
Patched in Version: 1.0.1
Severity: Medium
19. Timetable and Event Schedule by Motopress

Plugin: Timetable and Event Schedule by MotoPress
Vulnerability: Unauthorised Event TimeSlot Deletion
Patched in Version: 2.4.2
Severity: Medium
Plugin: Timetable and Event Schedule by MotoPress
Vulnerability: Unauthorised Event TimeSlot Update
Patched in Version: 2.4.2
Severity: Medium
Plugin: Timetable and Event Schedule by MotoPress
Vulnerability: Unauthorised Event TimeSlot Deletion
Patched in Version: 2.4.2
Severity: Medium
Plugin: Timetable and Event Schedule by MotoPress
Vulnerability: Unauthorised Event TimeSlot Deletion
Patched in Version: 2.4.2
Severity: Medium
20. Comment Link Remove and Other Comment Tools

Plugin: Comment Link Remove and Other Comment Tools
Vulnerability: Arbitrary Comment Deletion via CSRF
Patched in Version: 2.1.6
Severity: Medium
21. WP Video Lightbox

Plugin: WP Video Lightbox
Vulnerability: Contributor+ Stored Cross-Site Scripting
Patched in Version: 1.9.3
Severity: Medium
22. Gallery Blocks with Lightbox

Plugin: Gallery Blocks with Lightbox
Vulnerability: Authenticated Stored Cross-Site Scripting
Patched in Version: 2.2.1
Severity: Medium
23. Recipe Card Blocks

Plugin: Recipe Card Blocks
Vulnerability: Contributor+ Stored Cross-Site Scripting
Patched in Version: 2.8.3
Severity: Medium
Plugin: Recipe Card Blocks
Vulnerability: Contributor+ Stored Cross-Site Scripting
Patched in Version: 2.8.1
Severity: High
24. Podlove Podcast Publisher

Plugin: Podlove Podcast Publisher
Vulnerability: Unauthenticated SQL Injection
Patched in Version: 3.5.6
Severity: Medium
25. Coupon Affiliates for WooCommerce

Plugin: Coupon Affiliates for WooCommerce
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 4.11.0.2
Severity: High
26. Contact List

Plugin: Contact List
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 2.9.42
Severity: High
27. SMTP Mail

Plugin: SMTP Mail
Vulnerability: Authenticated SQL Injections
Patched in Version: 1.2.2
Severity: Medium
Plugin: SMTP Mail
Vulnerability: Reflected Cross-Site Scripting (XSS)
Patched in Version: 1.2
Severity: Medium
28. Live Scores for SportsPress

Plugin: Live Scores for SportsPress
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 1.9.1
Severity: High
Plugin: Live Scores for SportsPress
Vulnerability: Authenticated Local File Inclusion
Patched in Version: 1.9.1
Severity: Medium
29. TextME SMS

Plugin: TextME SMS
Vulnerability: Authenticated Stored XSS
Patched in Version: 1.8.9
Severity: Low
30. Contact Form Entries

Plugin: Contact Form Entries
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 1.2.1
Severity: High
Plugin: Contact Form Entries – Contact Form 7, WPforms and more
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High
31. Moova for WooCommerce

Plugin: Moova for WooCommerce
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 3.8
Severity: High
32. Picture Gallery

Plugin: Picture Gallery
Vulnerability: Authenticated Stored XSS
Patched in Version: 1.4.4
Severity: Medium
33. Station Pro Plugin

Plugin: Station Pro Plugin – Titan Framework
Vulnerability: Reflected Cross-Site Scripting (XSS)
Patched in Version: 2.2.2
Severity: High
34. Booster for WooCommerce

Plugin: Booster for WooCommerce
Vulnerability: Authentication Bypass
Patched in Version: 5.4.4
Severity: Critical
35. Responsive Poll

Plugin: Responsive Poll
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 1.5.9
Severity: High
36. Contact Form 7 Zoho

Plugin: Contact Form 7 Zoho
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 1.1.8
Severity: High
Plugin: Contact Form 7 Zoho – Multiple Plugins from CRM Perks
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 1.1.9
Severity: High
37. Block and Stop Bad Blocks

Plugin: Block and Stop Bad Bots
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 6.62
Severity: High
38. MX Time Zone Clocks

Plugin: MX Time Zone Clocks
Vulnerability: Contributor+ Cross-Site Scripting
Patched in Version: 3.4.1
Severity: Medium
39. Mail Masta

Plugin: Mail Masta
Vulnerability: Unauthenticated Local File Inclusion (LFI)
Patched in Version: No known fix
Severity: High
40. Nested Pages

Plugin: Nested Pages
Vulnerability: CSRF to Arbitrary Post Deletion and Modification
Patched in Version: 3.1.16
Severity: High
Plugin: Nested Pages
Vulnerability: Open Redirect
Patched in Version: 3.1.16
Severity: Medium
41. WordPress Real Media Library

Plugin: WordPress Real Media Library
Vulnerability: Author Stored Cross-Site Scripting
Patched in Version: 4.14.2
Severity: Medium
42. MPL-Publisher-Self publish your book & ebook

Plugin: MPL-Publisher – Self-publish your book & ebook
Vulnerability: Reflected Cross-Site Scripting via PHPRelativePath Library
Patched in Version: 1.29.2
Severity: High
43. WooCommerce PDF Invoice Bulk Download

Plugin: WooCommerce PDF Invoice Bulk Download
Vulnerability: Reflected Cross-Site Scripting via PHPRelativePath Library
Patched in Version: No known fix
Severity: High
44. Read Offline

Plugin: Read Offline
Vulnerability: Reflected Cross-Site Scripting via PHPRelativePath Library
Patched in Version: No known fix
Severity: High
45. Integration for Contact Form 7 and MailChimp

Plugin: Integration for Contact Form 7 and Mailchimp
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.1.1
Severity: High
46. Integration for Contact Form 7 HubSpot

Plugin: Integration for Contact Form 7 Hubspot
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.2.0
Severity: High
47. WooCommerce Zoho Integration – CRM, Books, Invoice, Inventory

Plugin: WooCommerce Zoho Integration – CRM, Books, Invoice, Inventory
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High
48. Integration for Contact Form 7 and Salesforce

Plugin: Integration for Contact Form 7 and Salesforce
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.2.6
Severity: High
49. Connector for Gravity Forms and Google Sheets

Plugin: Connector for Gravity Forms and Google Sheets
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.1.1
Severity: High
50. Integration for Contact Form 7 and Constant Contact

Plugin: Integration for Contact Form 7 and Constant Contact
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.1.0
Severity: High
51. Integration for WooCommerce and QuickBooks

Plugin: Integration for Contact Form 7 and Constant Contact
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.1.0
Severity: High
52. Gravity Forms Salesforce

Plugin: Gravity Forms Salesforce
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High
53. Integration for Contact Form 7 and Infusionsoft

Plugin: Integration for Contact Form 7 and Infusionsoft
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High
54. Integration for Contact Form 7 and Infusionsoft

Plugin: Integration for Contact Form 7 and Pipedrive
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.1.1
Severity: High
55. Gravity Forms Infusionsalt

Plugin: Gravity Forms Infusionsoft
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.1.5
Severity: High
56. Contact Form 7 Zendesk

Plugin: Contact Form 7 Zendesk
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.0.8
Severity: High
57. Gravity Forms Zoho CRM Add-On

Plugin: Gravity Forms Zoho CRM Add-on
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High
58. Gravity Forms HubSpot

Plugin: Gravity Forms HubSpot
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High
59. WooCommerce Salesforce Integration

Plugin: WooCommerce Salesforce Integration
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High
60. WP Insightly for Contatc Form 7 and Ninja Forms

Plugin: WP Insightly for Contact Form 7 and Ninja Forms
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.0.9
Severity: High
61. Gravity Forms Zendesk

Plugin: Gravity Forms Zendesk
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High
62. WP Infusionsoft WooCommerce Plugin

Plugin: WP Infusionsoft WooCommerce Plugin
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High
63. Integration for Contact Form 7 and ActiveCampaign

Plugin: Integration for Contact Form 7 and ActiveCampaign
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High
64. Integration for Hubspot and WooCommerce

Plugin: Integration for HubSpot and WooCommerce
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High
65. Gravity Forms FreshDesk Plugin

Plugin: Gravity Forms FreshDesk Plugin – WordPress plugin | WordPress.org
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High
66. Gravity Forms Dynamics CRM

Plugin: Gravity Forms Dynamics CRM
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High
67. Gravity Forms Constant Contact Plugin

Plugin: Gravity Forms Constant Contact Plugin
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High
68. Integration for Gravity Forms and Pipedrive

Plugin: Integration for Gravity Forms and Pipedrive
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High
69. WP Gravity Forms Insightly

Plugin: WP Gravity Forms Insightly
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: No known fix
Severity: High
70. NewsPlugin

Plugin: NewsPlugin
Vulnerability: Multiple Plugins from CRM Perks – Reflected Cross-Site Scripting
Patched in Version: 1.1.0
Severity: High
71. Events Shortcodes & Templates For The Events Calendar

Plugin: Events Shortcodes & Templates For The Events Calendar
Vulnerability: Titan Framework – Reflected Cross-Site Scripting (XSS)
Patched in Version: 1.7.2
Severity: High
72. Advanced Custom Fields

Plugin: Advanced Custom Fields
Vulnerability: Subscriber+ Arbitrary ACF Data/Field Groups View and Fields Move
Patched in Version: 5.10
Severity: Medium
73. PostX Gutenberg Blocks Saved Templates Addon

Plugin: PostX Gutenberg Blocks Saved Templates Addon
Vulnerability: Private Content Disclosure
Patched in Version: 2.4.10
Severity: Medium
Plugin: PostX Gutenberg Blocks Saved Templates Addon
Vulnerability: Contributor+ Stored Cross-Site Scripting
Patched in Version: 2.4.10
Severity: Medium
Plugin: PostX Gutenberg Blocks Saved Templates Addon
Vulnerability: Contributor+ Stored Cross-Site Scripting
Patched in Version: 2.4.10
Severity: Medium
Plugin: PostX Gutenberg Blocks Saved Templates Addon
Vulnerability: Missing Access Controls
Patched in Version: 2.4.10
Severity: Medium
74. Skaut Bazar

Plugin: Skaut Bazar
Vulnerability: Reflected Cross-Site Scripting
Patched in Version: 1.3.3
Severity: High
75. Donate With QRCode

Plugin: Donate With QRCode
Vulnerability: Stored Cross-Site Scripting
Patched in Version: No known fix
Severity: Medium
WordPress Theme Vulnerabilities
1. Woffice

Plugin: Woffice
Vulnerability: Unauthenticated Disclosure of Notification Titles
Patched in Version: 4.0.2
Severity: Medium
Protect Your WordPress Website Today With Website Guardian
Join hundreds of businesses like yours who trust InterwebDEFENCE to protect their websites and livelihood. Using our proven website security analysis and best-in-class AI ‘Website Guardian” software, we are able to protect, monitor and backup your WordPress website.
Go ahead, keep the good guys In and the bad guys out – Click HERE to see our Website Guardian security plans NOW
PLUS
Find out about our unconditional ‘Double Protection’ Guarantee. This guarantee is better than risk free!
We’ll have you scanned, protected and secure in no time, giving you total peace of mind that your website is safe, leaving you to focus on your business success.