#wordpress
149 artykułów
CVE-2026-12877: SQL injection bez uwierzytelnienia we wtyczce Project Management dla WordPressa (CVSS 9.1)
Wtyczka przed wersją 5.1.0 nie sanityzuje ani nie escapuje danych użytkownika przed użyciem ich w zapytaniu SQL, co pozwala nieuwierzytelnionym atakującym na SQL injection...
CVE-2026-14282: wgrywanie dowolnych plików we wtyczce GoDAM dla WordPressa (CVSS 9.8)
Wtyczka GoDAM dla WordPressa (do wersji 1.12.2 włącznie) pozwala wgrywać dowolne pliki z powodu niewystarczającej walidacji typu pliku w funkcji save_video_file()...
CVE-2026-15011: wstrzyknięcie kodu we wtyczce Customer Support Ticket System dla WordPressa (CVSS 9.8)
Wtyczka Customer Support Ticket System & Helpdesk pozwala nieuwierzytelnionym atakującym wywołać dowolne bezparametrowe funkcje PHP przez parametr 'path'...
CVE-2026-15015: obejście autoryzacji i token OAuth administratora w MountDev AI MCP Connector (CVSS 9.8)
Wtyczka do wersji 1.6.1 nie weryfikuje uprawnień użytkownika, co pozwala nieuwierzytelnionym uzyskać token OAuth powiązany z administratorem przez samodzielnie zarejestrowanego klienta...
CVE-2026-15981: obejście uwierzytelniania przez luźne sprawdzenie openssl_verify w SAML SSO Login (CVSS 9.8)
Funkcja mo_saml_validate_signature() wykonuje luźne sprawdzenie logiczne na trójstanowej wartości openssl_verify(), przez co błąd (-1) jest traktowany jako poprawny podpis...
CVE-2026-27064: wgrywanie dowolnych plików przez edytora w Mailster (CVSS 9.1)
Podatność umożliwiająca wgrywanie dowolnych plików przez użytkownika o roli Editor w Mailster w wersjach do 4.1.17 włącznie...
CVE-2026-59526: SQL injection bez uwierzytelnienia w MapSVG (CVSS 9.3)
Podatność umożliwiająca SQL Injection bez uwierzytelnienia w MapSVG w wersjach do 8.14.0 włącznie...
CVE-2026-61948: SQL injection bez uwierzytelnienia w WPDM – Premium Packages (CVSS 9.3)
Podatność umożliwiająca SQL Injection bez uwierzytelnienia w WPDM – Premium Packages w wersjach do 6.2.0 włącznie...
CVE-2026-61949: SQL injection bez uwierzytelnienia w Bookly (CVSS 9.3)
Podatność umożliwiająca SQL Injection bez uwierzytelnienia w Bookly w wersjach do 27.7 włącznie...
CVE-2026-61950: SQL injection bez uwierzytelnienia w TrueBooker (CVSS 9.3)
Podatność umożliwiająca SQL Injection bez uwierzytelnienia w TrueBooker w wersjach do 1.2.3 włącznie...
CVE-2026-61951: eskalacja uprawnień bez uwierzytelnienia w TrueBooker (CVSS 9.8)
Podatność umożliwiająca eskalacja uprawnień bez uwierzytelnienia w TrueBooker w wersjach do 1.2.3 włącznie...
CVE-2026-65455: wgrywanie dowolnych plików przez administratora w MapSVG (CVSS 9.1)
Podatność umożliwiająca wgrywanie dowolnych plików przez użytkownika o roli Administrator w MapSVG w wersjach do 8.14.0 włącznie...
CVE-2026-13439: eskalacja do administratora przez identyfikator sesji jako token resetu w Easy Form Builder (CVSS 9.8)
Przepływ odzyskiwania hasła używa publicznie widocznego identyfikatora sesji ('sid') jako tokenu resetu, a publiczny endpoint odświeżania nonce wydaje poprawne nonce nieuwierzytelnionym...
CVE-2026-63030: SQL Injection i RCE w WordPress Core (CVSS 9.8, aktywna eksploatacja)
WordPress Core zawiera podatność typu interpretation conflict, która pozwala atakującemu przeprowadzić SQL Injection i doprowadzić do zdalnego wykonania kodu. Można ją łączyć z CVE-2026-60137...
CVE-2026-65049: Krytyczna podatność - natychmiastowa aktualizacja wymagana
Ninja Forms plugin version 3.14.8 and prior for WordPress Multisite contains an incorrect authorization vulnerability that allows a subsite Administrator to trigger network-wide deletion of all Ninja ...
CVE-2026-13147: SSRF bez uwierzytelnienia we wtyczce Kirki dla WordPressa (CVSS 9.1)
Wtyczka Kirki przed wersją 6.0.12 nie waliduje adresu URL podanego przez użytkownika przed wysłaniem żądania po stronie serwera, co pozwala na SSRF...
CVE-2026-15982: eskalacja uprawnień przez brak kontroli uprawnień we wtyczce Aimogen Pro (CVSS 9.8)
Brak kontroli uprawnień w funkcji 'aiomatic_call_google_ai_function' pozwala nieuwierzytelnionym użyć narzędzia 'aimogen_wp_god_mode' i wykonać dowolne funkcje PHP...
CVE-2026-15013: obejście uwierzytelniania przez pomylenie algorytmu podpisu SAML (CVSS 9.8)
Funkcja mo_saml_cast_key() odczytuje atrybut SignatureMethod Algorithm wprost z kontrolowanego przez atakującego parametru SAMLResponse, zamiast wymuszać lokalnie skonfigurowany algorytm...
CVE-2026-11563: usuwanie dowolnych plików przez zwykłego użytkownika we wtyczce Word Count and Social Shares (CVSS 9.6)
Wtyczka do wersji 1.0 nie waliduje ścieżki pliku przed usunięciem ani nie sprawdza autoryzacji i CSRF, co pozwala nawet subskrybentowi usunąć wp-config.php...
CVE-2026-13001: wgrywanie dowolnych plików we wtyczce Podlove Podcast Publisher (CVSS 9.8)
Funkcja 'podlove_handle_cache_files' nie waliduje typu pliku we wszystkich wersjach do 4.5.1, co pozwala nieuwierzytelnionym wgrywać dowolne pliki...
CVE-2026-12761: obejście uwierzytelniania przez niezweryfikowany e-mail we wtyczce miniOrange Social Login (CVSS 9.8)
Przepływ Profile Completion przyjmuje dowolny adres e-mail w parametrze POST email_field, nie sprawdzając, czy należy on do tożsamości zwróconej przez dostawcę OAuth...
CVE-2026-14894: wgrywanie dowolnych plików przez submit_form we wtyczce Super Forms (CVSS 9.8)
Handler AJAX submit_form dla niezalogowanych nie waliduje typu pliku ani uprawnień, a jedyną barierą jest nonce sesji swobodnie dostępny dla nieuwierzytelnionych...
CVE-2026-15282: wgrywanie dowolnych plików we wtyczce Instant Appointment (CVSS 9.8)
Funkcja insapp_upload_image_as_attachment nie waliduje typu pliku we wszystkich wersjach do 1.2, co pozwala nieuwierzytelnionym wgrywać dowolne pliki...
CVE-2026-14245: obejście uwierzytelniania bez weryfikacji OTP we wtyczce miniOrange OTP Login (CVSS 9.8)
Funkcja um_reset_password_process_hook() nie weryfikuje po stronie serwera, czy krok walidacji OTP został wykonany, opierając się wyłącznie na publicznym nonce form_nonce...
CVE-2026-14487: Krytyczna podatność - natychmiastowa aktualizacja wymagana
The Simple Coherent Form plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the removeUploadDir function in all versions up to, and including, 2....
CVE-2026-9701: klucz resetu hasła zapisany otwartym tekstem we wtyczce Eventer (CVSS 9.8)
Wtyczka do wersji 4.4.2 zapisuje klucz resetu hasła otwartym tekstem w polu eventer_verification_code w wp_usermeta, co pozwala ustawić nowe hasło dowolnemu użytkownikowi...
CVE-2026-12375: backdoor w łańcuchu dostaw wtyczki uncanny-automator-pro (CVSS 9.8)
Wtyczka przed wersją 7.3.0.6 była dystrybuowana ze złośliwym kodem po kompromitacji infrastruktury dystrybucyjnej producenta. Backdoor nadaje atakującym sesję administratora...
CVE-2026-14345: RCE przez dołączenie pliku logu z parametru postData we wtyczce WPFunnels (CVSS 9.8)
Niesanityzowany zapis wartości postData do pliku .log dołączanego przez include_once w wpfnl_show_log pozwala nieuwierzytelnionym wykonać kod na serwerze...
CVE-2026-4375: RCE przez nieautoryzowaną instalację wtyczek DoLeads Integrator i wp2epub (CVSS 9.0)
Wtyczki DoLeads Integrator i wp2epub (do wersji 0.65) były wykorzystywane do osiągnięcia RCE po dodaniu ich do bloga, np. przez podatność pozwalającą nieuprawnionym instalować wtyczki...
CVE-2026-6382: wstrzyknięcie komend systemowych we wtyczkach File Manager dla WordPressa (CVSS 9.1)
Wtyczki FileOrganizer, Advanced File Manager, File Manager Pro i File Manager nie escapują parametru przekazywanego do komendy powłoki przy operacjach na obrazach...
CVE-2026-9725: Krytyczna podatność - natychmiastowa aktualizacja wymagana
The Printcart Web to Print Product Designer for WooCommerce plugin for WordPress is vulnerable to Arbitrary File Deletion in versions up to, and including, 2.5.2 This is due to insufficient path valid...
CVE-2026-27419: wgrywanie dowolnych plików przez subskrybenta w motywie Zegen (CVSS 9.9)
Wgrywanie dowolnych plików przez użytkownika o roli Subscriber w Zegen w wersjach do 1.1.9 włącznie...
CVE-2026-5524: wgrywanie dowolnych plików i RCE we wtyczce Divi Form Builder (CVSS 9.8)
Parametr POST acceptFileTypes jest wstawiany wprost do wyrażenia regularnego walidującego pliki, co pozwala przepuścić rozszerzenia .phtml, .phar, .php5 czy .php7...
CVE-2026-57621: PHP Object Injection bez uwierzytelnienia w Booktics (CVSS 9.8)
Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Booktics w wersjach do 1.0.21 włącznie...
CVE-2026-57625: XSS bez uwierzytelnienia w Admin and Site Enhancements (ASE) Pro (CVSS 9.6)
Podatność umożliwiająca Cross-Site Scripting (XSS) bez uwierzytelnienia w Admin and Site Enhancements (ASE) Pro w wersjach do 8.8.5 włącznie...
CVE-2026-57679: SQL injection bez uwierzytelnienia w GeekyBot (CVSS 9.3)
Podatność umożliwiająca SQL Injection bez uwierzytelnienia w GeekyBot w wersjach do 1.2.5 włącznie...
CVE-2026-11387: przejęcie konta przez brak weryfikacji tożsamości we wtyczce SMS Alert (CVSS 9.8)
Wtyczka do wersji 3.9.5 nie weryfikuje tożsamości użytkownika przed aktualizacją jego danych, co pozwala zresetować hasło dowolnego konta, w tym administratora...
CVE-2026-6070: Krytyczna podatność - natychmiastowa aktualizacja wymagana
The WP-BusinessDirectory plugin for WordPress is vulnerable to Unauthenticated Arbitrary File Deletion in versions up to and including 4.0.1. This is due to insufficient path validation in the remove(...
CVE-2026-12073: przejęcie konta przez brak walidacji user_login we wtyczce ProfileGrid (CVSS 9.8)
Wtyczka do wersji 5.9.9.5 nie waliduje pola user_login w formularzach rejestracji, które go nie zawierają, i źle obsługuje komunikaty błędów...
CVE-2026-9711: SQL injection przez parametr search we wtyczce EventON (CVSS 9.8)
Wtyczka EventON do wersji 5.0.11 niewystarczająco escapuje parametr 'search' i nie przygotowuje zapytania SQL, co pozwala dopisać własne zapytania...
CVE-2026-12415: eskalacja uprawnień przez brak kontroli uprawnień we wtyczce Invoice Generator (CVSS 9.8)
Handler pravel_invoice_edit_account() jest wystawiony dla nieuwierzytelnionych, przyjmuje user_id i user_email z POST i wywołuje wp_update_user() bez weryfikacji...
CVE-2026-54820: SQL injection bez uwierzytelnienia w JetBooking (CVSS 9.3)
Podatność umożliwiająca SQL Injection bez uwierzytelnienia w JetBooking w wersjach do 4.0.4.1 włącznie...
CVE-2026-54825: SQL injection bez uwierzytelnienia w wpDataTables (CVSS 9.3)
Podatność umożliwiająca SQL Injection bez uwierzytelnienia w wpDataTables w wersjach do 7.4 włącznie...
CVE-2026-54831: SQL injection bez uwierzytelnienia w GeoDirectory (CVSS 9.3)
Podatność umożliwiająca SQL Injection bez uwierzytelnienia w GeoDirectory w wersjach do 2.8.162 włącznie...
CVE-2026-56028: eskalacja uprawnień bez uwierzytelnienia w Easy Elements for Elementor – Addons & Website Templates (CVSS 9.8)
Podatność umożliwiająca eskalacja uprawnień bez uwierzytelnienia w Easy Elements for Elementor – Addons & Website Templates w wersjach do 1.4.9 włącznie...
CVE-2026-56030: eskalacja uprawnień bez uwierzytelnienia w Paytium (CVSS 9.8)
Podatność umożliwiająca eskalacja uprawnień bez uwierzytelnienia w Paytium w wersjach do 5.0.2 włącznie...
CVE-2026-56036: SQL injection bez uwierzytelnienia w 워드프레스 결제 심플페이 (CVSS 9.3)
Podatność umożliwiająca SQL Injection bez uwierzytelnienia w 워드프레스 결제 심플페이 w wersjach do 5.5.6 włącznie...
CVE-2026-56058: wgrywanie dowolnych plików przez subskrybenta w Quform (CVSS 9.9)
Wgrywanie dowolnych plików przez użytkownika o roli Subscriber we wtyczce Quform w wersjach do 2.23.0 włącznie...
CVE-2026-56067: SQL injection bez uwierzytelnienia w JetSmartFilters (CVSS 9.3)
Podatność umożliwiająca SQL Injection bez uwierzytelnienia w JetSmartFilters w wersjach do 3.8.3 włącznie...
CVE-2026-56068: SQL injection bez uwierzytelnienia w JetEngine (CVSS 9.3)
Podatność umożliwiająca SQL Injection bez uwierzytelnienia w JetEngine w wersjach do 3.8.10.2 włącznie...
CVE-2026-57658: wgrywanie dowolnych plików przez administratora w TemplateSpare (CVSS 9.1)
Podatność umożliwiająca wgrywanie dowolnych plików przez użytkownika o roli Administrator w TemplateSpare w wersjach do 4.2.0 włącznie...
CVE-2026-54843: SQL injection bez uwierzytelnienia w MDTF (CVSS 9.3)
Podatność umożliwiająca SQL Injection bez uwierzytelnienia w MDTF w wersjach do 1.3.7 włącznie...
CVE-2019-25763: obejście uwierzytelniania przez formularz logowania społecznościowego w Ultimate Addons for Beaver Builder (CVSS 9.8)
Wtyczka w wersji 1.2.4.1 pozwala uzyskać nieautoryzowany dostęp przez formularz logowania społecznościowego — wystarczy żądanie POST z akcją uabb-lf-google-submit i adresem e-mail administratora...
CVE-2026-8713: Krytyczna podatność - natychmiastowa aktualizacja wymagana
The Avada (Fusion) Builder plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the maybe_delete_files function in all versions up to, and includin...
CVE-2025-69111: PHP Object Injection bez uwierzytelnienia w Reisen (CVSS 9.8)
Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Reisen w wersjach do 1.4.1 włącznie...
CVE-2025-69127: PHP Object Injection bez uwierzytelnienia w Plumbing (CVSS 9.8)
Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Plumbing w wersjach do 1.6 włącznie...
CVE-2026-49108: PHP Object Injection bez uwierzytelnienia w Moderno (CVSS 9.8)
Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Moderno w wersjach poniżej 1.43...
CVE-2018-25436: nieograniczone wgrywanie plików we wtyczce Baggage Freight Shipping Australia (CVSS 9.8)
Wtyczka w wersji 0.1.0 pozwala nieuwierzytelnionym atakującym wgrywać dowolne pliki przez endpoint upload-package.php, który przenosi pliki bez walidacji...
CVE-2026-48881: złamana kontrola dostępu bez uwierzytelnienia w TrueBooker (CVSS 9.1)
Podatność umożliwiająca złamana kontrola dostępu bez uwierzytelnienia w TrueBooker w wersjach do 1.1.9 włącznie...
CVE-2026-49085: PHP Object Injection bez uwierzytelnienia w WP Insightly for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms (CVSS 9.8)
Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w WP Insightly for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms w wersjach do 1.1.4 w...
CVE-2026-49104: PHP Object Injection bez uwierzytelnienia w Integration for Keap/infusionsoft and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms (CVSS 9.8)
Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Integration for Keap/infusionsoft and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms w w...
CVE-2026-49105: PHP Object Injection bez uwierzytelnienia w WP Zendesk for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms (CVSS 9.8)
Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w WP Zendesk for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms w wersjach do 1.1.4 włą...
CVE-2026-49109: PHP Object Injection bez uwierzytelnienia w Integration for Salesforce and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms (CVSS 9.8)
Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Integration for Salesforce and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms w wersjach...
CVE-2026-49764: złamane uwierzytelnianie bez uwierzytelnienia w RegistrationMagic (CVSS 9.8)
Podatność umożliwiająca złamane uwierzytelnianie bez uwierzytelnienia w RegistrationMagic w wersjach do 6.0.8.6 włącznie...
CVE-2026-49765: PHP Object Injection bez uwierzytelnienia w Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms (CVSS 9.8)
Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms w wersjach do 1.1.8 włą...
CVE-2026-49768: PHP Object Injection bez uwierzytelnienia w Happyforms (CVSS 9.8)
Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Happyforms w wersjach do 1.26.13 włącznie...
CVE-2026-49776: SQL injection bez uwierzytelnienia w GPTranslate – Multilingual AI Translation for WordPress: Automatically Translate Websites (CVSS 9.3)
Podatność umożliwiająca SQL Injection bez uwierzytelnienia w GPTranslate – Multilingual AI Translation for WordPress: Automatically Translate Websites w wersjach do 2.32.6 włącznie...
CVE-2026-49781: PHP Object Injection bez uwierzytelnienia w OttoKit (CVSS 9.8)
Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w OttoKit w wersjach do 1.1.27 włącznie...
CVE-2026-52703: path traversal bez uwierzytelnienia w FastDup (CVSS 9.6)
Podatność umożliwiająca wyjście poza dozwolony katalog (path traversal) bez uwierzytelnienia w FastDup w wersjach do 2.7.2 włącznie...
CVE-2026-8935: tworzenie konta administratora bez uwierzytelnienia we wtyczce WP MAPS PRO (CVSS 9.8)
Wtyczka przed wersją 6.1.1 rejestruje nieuwierzytelnioną akcję AJAX, która przy publicznie dostępnym nonce bezwarunkowo zakłada konto administratora i zwraca magic-login URL...
CVE-2026-9691: PHP Object Injection bez uwierzytelnienia w Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms (CVSS 9.8)
Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms w wersjach do 1.1....
CVE-2026-47365: wstrzyknięcie argumentów i wykonanie komend CLI na cudzym koncie w WordPress Toolkit (CVSS 9.9)
WordPress Toolkit przed 6.11.0 używany w cPanel i WHM pozwala uwierzytelnionym użytkownikom obejść autoryzację między kontami i wykonać dowolne komendy wp-toolkit jako inne konto...
CVE-2026-9067: Krytyczna podatność - natychmiastowa aktualizacja wymagana
The Schema & Structured Data for WP & AMP WordPress plugin before 1.60 does not check user capabilities on its frontend AJAX file-upload handlers and does not validate the actual content of uploaded f...
CVE-2017-20251: wstrzyknięcie kodu PHP przez REST API we wtyczce Insert PHP (CVSS 9.8)
Wtyczka Insert PHP przed 3.3.1 pozwala nieuwierzytelnionym atakującym wykonać dowolny kod PHP przez wstrzyknięcie shortcode'ów insert_php za pomocą REST API WordPressa...
CVE-2023-54352: Zdalne wykonanie kodu w WordPress Seotheme (motyw)
Motyw WordPress Seotheme zawiera podatność zdalnego wykonania kodu (RCE) umożliwiającą nieuwierzytelnionym atakującym wykonanie dowolnego kodu PHP poprzez przesłanie złośliwych plików do katalogu motywu...
CVE-2024-58348: Zdalne wykonanie kodu w WordPress Background Image Cropper (wtyczka)
Wtyczka WordPress Background Image Cropper w wersji 1.2 zawiera podatność zdalnego wykonania kodu (RCE) umożliwiającą nieuwierzytelnionym atakującym przesyłanie dowolnych plików poprzez endpoint ups.php...
CVE-2024-58349: Dowolne przesyłanie plików w WordPress Travelscape (motyw)
Motyw WordPress Travelscape w wersji 1.0.3 zawiera podatność dowolnego przesyłania plików (arbitrary file upload) umożliwiającą nieuwierzytelnionym atakującym przesyłanie złośliwych plików i osiągnięcie RCE...
CVE-2026-10580: Ominięcie uwierzytelniania we wtyczce Hippoo Mobile App for WooCommerce
Wtyczka Hippoo Mobile App for WooCommerce dla WordPress jest podatna na ominięcie uwierzytelniania prowadzące do przejęcia konta administratora we wszystkich wersjach do 1.9.4 włącznie...
CVE-2026-49777: Krytyczna podatność we wtyczce Product Slider Pro for WooCommerce - natychmiastowa aktualizacja wymagana
Krytyczna podatność we wtyczce Product Slider Pro for WooCommerce (ShapedPlugin, LLC) umożliwia wstrzyknięcie złośliwego kodu. Dotyczy wersji przed 3.5.3. Wymagane natychmiastowe...
CVE-2019-25727: Pobieranie dowolnych plików w WordPress Ad Manager WD (plugin)
Wtyczka WordPress Ad Manager WD 1.0.11 zawiera podatność umożliwiającą pobieranie dowolnych plików, pozwalającą nieuwierzytelnionym atakującym pobierać wrażliwe pliki przez manipulację parametrem path...
CVE-2019-25738: Nieuwierzytelniona zmiana ustawień w WordPress Hybrid Composer (plugin)
Wtyczka WordPress Hybrid Composer 1.4.6 zawiera podatność umożliwiającą nieuwierzytelnioną zmianę ustawień, pozwalającą atakującym modyfikować opcje WordPress przez akcję hc_ajax_save_option...
CVE-2026-42684: Krytyczna podatność SQL injection w WordPress WP Job Portal (wtyczka)
Podatność typu Blind SQL Injection we wtyczce WP Job Portal dla WordPress. Problem dotyczy wersji WP Job Portal: od n/a do 2.5.1...
CVE-2026-5076: Krytyczna podatność resetu hasła w WordPress ARMember Premium (wtyczka)
Wtyczka ARMember Premium dla WordPress jest podatna na niebezpieczny mechanizm resetu hasła we wszystkich wersjach do 7.3.1 włącznie, ponieważ przechowuje klucz resetu hasła w postaci jawnej...
CVE-2026-8206: Krytyczna podatność przejęcia konta w WordPress Kirki (wtyczka)
Wtyczka Kirki – Freeform Page Builder, Website Builder & Customizer dla WordPress jest podatna na eskalację uprawnień poprzez przejęcie konta we wszystkich wersjach od 6.0.0 do 6.0.6...
CVE-2026-42672: Blind SQL Injection we wtyczce WordPress WP Directory Kit
Podatność typu SQL Injection we wtyczce WP Directory Kit dla WordPress umożliwia atak Blind SQL Injection. Problem dotyczy wersji od n/a do 1.5.1 włącznie...
CVE-2026-42680: Eskalacja uprawnień we wtyczce WordPress Contest Gallery Pro
Podatność typu nieprawidłowego przypisania uprawnień we wtyczce Contest Gallery Pro dla WordPress umożliwia eskalację uprawnień. Problem dotyczy wersji od n/a do 29.0.1 włącznie...
CVE-2026-48866: Path Traversal we wtyczce WordPress Gravity Forms
Podatność typu Path Traversal we wtyczce Gravity Forms dla WordPress umożliwia przechodzenie po katalogach. Problem dotyczy wersji od n/a do 2.10.0.1 włącznie...
CVE-2026-3655: Obejście uwierzytelniania we wtyczce WordPress OTP Login With Phone Number
Wtyczka OTP Login With Phone Number, OTP Verification dla WordPress jest podatna na obejście uwierzytelniania w wersjach od 1.8.50 do 1.8.60. Wynika to z tego, że przepływ weryfikacji Firebase nie wiąże sesji z numerem telefonu z żądania...
CVE-2026-8732: Eskalacja uprawnień we wtyczce WordPress WP Maps Pro
Wtyczka WP Maps Pro dla WordPress jest podatna na eskalację uprawnień poprzez utworzenie konta administratora we wszystkich wersjach do 6.1.0 włącznie. Wynika to z akcji AJAX wpgmp_temp_access_ajax...
CVE-2026-8809: Eskalacja uprawnień we wtyczce WordPress Advanced Custom Fields: Extended
Wtyczka Advanced Custom Fields: Extended dla WordPress jest podatna na eskalację uprawnień przez obejście walidacji we wszystkich wersjach do 0.9.2.5 włącznie. Luka wynika z bezwarunkowego zaufania do kontrolowanego przez atakującego parametru POST _acf_post_id...
CVE-2026-42727: SQL injection we wtyczce Active Products Tables for WooCommerce
Podatność na wstrzyknięcie kodu SQL (SQL Injection) we wtyczce Active Products Tables for WooCommerce (profit-products-tables-for-woocommerce) autorstwa RealMag777 umożliwia Blind SQL Injection. Problem dotyczy wersji do 1.0.8 włącznie...
CVE-2026-42731: Eskalacja uprawnień we wtyczce miniOrange OTP Verification
Podatność nieprawidłowego przypisania uprawnień we wtyczce miniOrange OTP Verification (miniorange-otp-verification) umożliwia eskalację uprawnień. Problem dotyczy wtyczki w wersjach do 5.4.9 włącznie...
CVE-2026-42740: SQL injection we wtyczce WordPress Tainacan
Podatność na wstrzyknięcie kodu SQL (SQL Injection) we wtyczce Tainacan umożliwia Blind SQL Injection. Problem dotyczy wtyczki Tainacan w wersjach do 1.0.3 włącznie...
CVE-2026-42747: SQL injection we wtyczce WordPress Easy Form Builder
Podatność na wstrzyknięcie kodu SQL (SQL Injection) we wtyczce Easy Form Builder (easy-form-builder) umożliwia Blind SQL Injection. Problem dotyczy wtyczki w wersjach do 4.0.6 włącznie...
CVE-2026-42748: Wgranie web shella we wtyczce WPify Woo Czech
Podatność umożliwiająca nieograniczone przesyłanie plików niebezpiecznego typu we wtyczce WPify Woo Czech (wpify-woo) pozwala na wgranie web shella na serwer. Problem dotyczy wtyczki w wersjach do 5.4.1 włącznie...
CVE-2026-42755: Krytyczna podatność SQL injection we wtyczce WordPress TableOn
Podatność typu SQL Injection we wtyczce WordPress TableOn (posts-table-filterable) firmy RealMag777 umożliwia atak Blind SQL Injection. Problem dotyczy wersji do 1.0.5.1 włącznie...
CVE-2026-42756: Krytyczna podatność path traversal we wtyczce WordPress QuickWebP
Podatność typu Path Traversal we wtyczce WordPress QuickWebP firmy Ludwig You umożliwia przejście po katalogach (path traversal). Problem dotyczy wersji do 3.2.7 włącznie...
CVE-2026-42757: Krytyczna podatność path traversal we wtyczce WordPress WebinarIgnition
Podatność typu Path Traversal we wtyczce WordPress WebinarIgnition (webinar-ignition) firmy Saleswonder Team umożliwia przejście po katalogach. Problem dotyczy wersji starszych niż 4.08.253...
CVE-2026-42758: Krytyczna podatność eskalacji uprawnień we wtyczce WordPress WebinarIgnition
Podatność typu nieprawidłowe przypisanie uprawnień we wtyczce WordPress WebinarIgnition firmy Saleswonder Team umożliwia eskalację uprawnień. Problem dotyczy wersji starszych niż 4.08.253...
CVE-2026-42761: Krytyczna podatność SQL injection we wtyczce WordPress Active Products Tables for WooCommerce
Podatność typu SQL Injection we wtyczce WordPress Active Products Tables for WooCommerce firmy RealMag777 umożliwia atak Blind SQL Injection. Problem dotyczy wersji do 1.0.9 włącznie...
CVE-2026-8760: Ominięcie uwierzytelniania we wtyczce WordPress Login with OTP
Wtyczka Login with OTP dla WordPress jest podatna na ominięcie uwierzytelniania we wszystkich wersjach do 1.6 włącznie. Wynika to z niekompletnej poprawki dla CVE-2024-11178: kontrola limitu prób...
CVE-2026-6960: Dowolne przesyłanie plików we wtyczce WordPress BookingPress Pro
Wtyczka BookingPress Pro dla WordPress jest podatna na przesyłanie dowolnych plików z powodu braku walidacji typu pliku w funkcji 'bookingpress_validate_submitted_booking_form_func' we wszystkich wersjach...
CVE-2026-6279: Nieuwierzytelnione RCE we wtyczce WordPress Avada Builder
Wtyczka Avada Builder (fusion-builder) dla WordPress jest podatna na nieuwierzytelnione zdalne wykonanie kodu (RCE) poprzez wstrzyknięcie funkcji PHP w wersjach do 3.15.2 włącznie. Przyczyną jest ...
CVE-2026-45444: Wgrywanie dowolnych plików w Gift Cards For WooCommerce Pro (wtyczka)
Podatność typu Unrestricted Upload of File with Dangerous Type we wtyczce Gift Cards For WooCommerce Pro (WP Swings) umożliwia wgrywanie złośliwych plików. Problem dotyczy wersji do 4.2.6 włącznie....
CVE-2026-6555: Krytyczna podatność w WordPress ProSolution WP Client (plugin) - natychmiastowa aktualizacja wymagana
Wtyczka ProSolution WP Client dla WordPress jest podatna na Arbitrary File Upload w wersjach do 2.0.0 włącznie. Niezautoryzowany atakujący może przesłać złośliwy plik PHP i osiągnąć zdalne wykonanie kodu...
CVE-2026-7284: Eskalacja uprawnień w Easy Elements for Elementor (wtyczka)
Wtyczka Easy Elements for Elementor – Addons & Website Templates dla WordPress jest podatna na eskalację uprawnień przez rejestrację użytkownika we wszystkich wersjach do 1.4.4 włącznie....
CVE-2026-7637: Krytyczna podatność w WordPress Boost (plugin) - natychmiastowa aktualizacja wymagana
Wtyczka Boost dla WordPress jest podatna na PHP Object Injection w wersjach do 2.0.3 włącznie poprzez deserializację niezaufanych danych w ciasteczku STYXKEY-BOOST_USER_LOCATION. Umożliwia to wstrzyknięcie obiektu PHP...
CVE-2026-4883: Wgrywanie dowolnych plików we wtyczce WordPress Piotnet Forms
Wtyczka Piotnet Forms dla WordPress jest podatna na wgrywanie dowolnych plików z powodu braku walidacji typu pliku w funkcji 'piotnetforms_ajax_form_builder' we wszystkich wersjach do 2.1.40 włącznie...
CVE-2026-4885: Wgrywanie dowolnych plików we wtyczce WordPress Piotnet Addons for Elementor Pro
Wtyczka Piotnet Addons for Elementor Pro dla WordPress jest podatna na wgrywanie dowolnych plików z powodu braku walidacji typu pliku w funkcji 'pafe_ajax_form_builder' we wszystkich wersjach do 7.1.70 włącznie...
CVE-2018-25335: Krytyczna podatność w WordPress Peugeot Music (plugin) - natychmiastowa aktualizacja wymagana
Wtyczka WordPress Peugeot Music 1.0 zawiera podatność na przesyłanie dowolnych plików, umożliwiającą nieuwierzytelnionym atakującym upload złośliwych plików przez żądania POST do endpointu upload.php...
CVE-2026-5229: Ominięcie uwierzytelniania we wtyczce Form Notify dla WordPress
Wtyczka Form Notify dla WordPress jest podatna na ominięcie uwierzytelniania w wersjach do 1.1.10 włącznie. Powodem jest zaufanie do danych cookie kontrolowanych przez użytkownika przy wyborze konta...
CVE-2026-6271: Krytyczna podatność arbitrary file upload umożliwiająca RCE w wtyczce WordPress Career Section - natychmiastowa aktualizacja wymagana
Wtyczka Career Section dla WordPress jest podatna na dowolne przesyłanie plików we wszystkich wersjach do 1.7 włącznie poprzez obsługę przesyłania CV. Brak walidacji typów plików umożliwia zdalne wykonanie kodu...
CVE-2026-6510: Krytyczna podatność eskalacji uprawnień w wtyczce WordPress InfusedWoo Pro - natychmiastowa aktualizacja wymagana
Wtyczka InfusedWoo Pro dla WordPress jest podatna na eskalację uprawnień poprzez brak autoryzacji we wszystkich wersjach do 5.1.2 włącznie. Brak weryfikacji nonce i sprawdzania uprawnień w obsłudze AJAX umożliwia nieautoryzowany dostęp...
CVE-2026-6512: Krytyczna podatność ominięcia autoryzacji w wtyczce WordPress InfusedWoo Pro - natychmiastowa aktualizacja wymagana
Wtyczka InfusedWoo Pro dla WordPress jest podatna na ominięcie autoryzacji we wszystkich wersjach do 5.1.2 włącznie. Brak weryfikacji uprawnień użytkownika umożliwia nieautoryzowane usuwanie wpisów, stron, produktów i komentarzy...
CVE-2026-8181: Krytyczna podatność obejścia uwierzytelniania w WordPress Burst Statistics (plugin) - natychmiastowa aktualizacja wymagana
Obejście uwierzytelniania we wtyczce WordPress Burst Statistics w wersjach 3.4.0 do 3.4.1.1 poprzez nieprawidłową obsługę wartości zwracanych w funkcji is_mainwp_authenticated(). Nieuwierzytelnieni atakujący znający nazwę administratora mogą podszyć się pod niego...
CVE-2021-47932: Krytyczna podatność eskalacji uprawnień w WordPress TheCartPress (plugin) - natychmiastowa aktualizacja wymagana
WordPress TheCartPress 1.5.3.6 zawiera podatność nieuwierzytelnionej eskalacji uprawnień umożliwiającą atakującym tworzenie kont administratora poprzez spreparowane żądania do handlera AJAX...
CVE-2021-47933: Krytyczna podatność dowolnego przesyłania plików w WordPress MStore API (plugin) - natychmiastowa aktualizacja wymagana
WordPress MStore API 2.0.6 zawiera podatność dowolnego przesyłania plików umożliwiającą nieuwierzytelnionym atakującym wgrywanie złośliwych plików przez REST API i zdalne wykonanie kodu na serwerze...
CVE-2021-47940: Krytyczna podatność dowolnego przesyłania plików w WordPress Download From Files (plugin) - natychmiastowa aktualizacja wymagana
Wtyczka WordPress Download From Files w wersji 1.48 i wcześniejszych zawiera podatność dowolnego przesyłania plików umożliwiającą nieuwierzytelnionym atakującym wgrywanie złośliwych plików przez AJAX...
CVE-2025-13618: Krytyczna podatność eskalacji uprawnień w WordPress wtyczka Mentoring - natychmiastowa aktualizacja wymagana
Wtyczka Mentoring dla WordPress w wersjach do 1.2.8 włącznie pozwala nieuwierzytelnionym atakującym na rejestrację kont z uprawnieniami administratora z powodu braku weryfikacji ról użytkownika...
CVE-2026-5294: Krytyczna podatność brakującej autoryzacji z RCE we wtyczce WordPress Geeky Bot - natychmiastowa aktualizacja wymagana
Wtyczka Geeky Bot dla WordPress jest podatna na brak autoryzacji w wersjach do 1.2.2 włącznie. Nieuwierzytelniony atakujący może zainstalować dowolne wtyczki i uzyskać zdalne wykonanie kodu...
CVE-2026-5722: Krytyczna podatność ominięcia uwierzytelniania w wtyczce WordPress MoreConvert Pro - natychmiastowa aktualizacja wymagana
Wtyczka MoreConvert Pro dla WordPress jest podatna na ominięcie uwierzytelniania we wszystkich wersjach do 1.9.14 włącznie. Przepływ weryfikacji listy oczekujących nie unieważnia tokenów weryfikacyjnych przy zmianie adresu e-mail gościa...
CVE-2026-4882: Arbitrary file upload w User Registration Advanced Fields (WordPress)
Plugin User Registration Advanced Fields dla WordPressa (do wersji 1.6.20 włącznie) pozwala nieuwierzytelnionym atakującym na upload dowolnych plików, co umożliwia zdalne wykonanie kodu na serwerze...
CVE-2026-7458: Ominięcie uwierzytelniania w User Verification by PickPlugins (WordPress)
Plugin User Verification by PickPlugins dla WordPressa (do wersji 2.0.46 włącznie) pozwala nieuwierzytelnionym atakującym zalogować się jako dowolny użytkownik z zweryfikowanym e-mailem - wystarczy przesłać wartość OTP równą "true"...
CVE-2026-7567: Ominięcie uwierzytelniania w Temporary Login plugin (WordPress)
Plugin Temporary Login do WordPressa (do wersji 1.0.0 włącznie) zawiera podatność authentication bypass w funkcji maybe_login_temporary_user(). Przekazanie tablicy zamiast stringa w parametrze GET pozwala atakującemu zalogować się jako dowolny użytkownik...
CVE-2026-22336: SQL injection w pluginie WordPress Directorist Booking
Plugin WordPress Directorist Booking w wersjach przed 3.0.2 jest podatny na SQL injection przez nieprawidłową neutralizację znaków specjalnych w zapytaniu SQL...
CVE-2026-22337: Eskalacja uprawnień w pluginie Directorist Social Login
Plugin Directorist Social Login w wersjach przed 2.1.4 zawiera podatność nieprawidłowego przypisywania uprawnień, co pozwala atakującemu eskalować uprawnienia w WordPress...
CVE-2026-3844: Arbitrary file upload w pluginie Breeze Cache dla WordPress
Plugin Breeze Cache dla WordPress jest podatny na nieautoryzowane wgrywanie plików z powodu braku walidacji typu pliku w funkcji fetch_gravatar_from_remote, co umożliwia zdalne wykonanie kodu...
CVE-2026-1555: Arbitrary file upload w motywie WebStack dla WordPress
Motyw WebStack dla WordPress jest podatny na nieautoryzowane wgrywanie plików z powodu braku walidacji typu pliku w funkcji io_img_upload(), co umożliwia zdalne wykonanie kodu...
CVE-2026-4119: Krytyczna podatność ominięcia autoryzacji w Create DB Tables (wtyczka WordPress) — natychmiastowa aktualizacja wymagana
The Create DB Tables plugin for WordPress is vulnerable to authorization bypass in all versions up to and including 1.2.1. The plugin registers admin_post action hooks for creating tables (admin_post_...
CVE-2026-6235: Krytyczna podatność ominięcia autoryzacji w Sendmachine (wtyczka WordPress) — natychmiastowa aktualizacja wymagana
The Sendmachine for WordPress plugin for WordPress is vulnerable to authorization bypass via the 'manage_admin_requests' function in all versions up to, and including, 1.0.20. This is due to the plugi...
CVE-2026-2262: Wyciek danych w pluginie Easy Appointments dla WordPress
Plugin Easy Appointments dla WordPress (wersje ≤ 3.12.21) ujawnia wrażliwe dane klientów przez niezabezpieczony endpoint REST API. Nieautoryzowani atakujący mogą pobrać imiona, adresy email, numery telefonów i szczegóły rezerwacji...
CVE-2026-6443: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana
The Accordion and Accordion Slider plugin for WordPress is vulnerable to an injected backdoor in version 1.4.6. This is due to the plugin being sold to a malicious threat actor that embedded a backdoo...
CVE-2026-3596: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana
The Riaxe Product Customizer plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 2.1.2. The plugin registers an unauthenticated AJAX action ('wp_ajax_nopri...
CVE-2026-4880: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana
The Barcode Scanner (+Mobile App) – Inventory manager, Order fulfillment system, POS (Point of Sale) plugin for WordPress is vulnerable to privilege escalation via insecure token-based authentication ...
CVE-2026-4365: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana
The LearnPress plugin for WordPress is vulnerable to unauthorized data deletion due to a missing capability check on the `delete_question_answer()` function in all versions up to, and including, 4.3.2...
CVE-2026-34424: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana
Smart Slider 3 Pro version 3.5.1.35 for WordPress and Joomla contains a multi-stage remote access toolkit injected through a compromised update system that allows unauthenticated attackers to execute ...
CVE-2026-1830: Krytyczna podatność RCE bez uwierzytelniania w Quick Playground (wtyczka WordPress) — natychmiastowa aktualizacja wymagana
The Quick Playground plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 1.3.1. This is due to insufficient authorization checks on REST API endpoints tha...
CVE-2026-2942: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana
The ProSolution WP Client plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type validation in the 'proSol_fileUploadProcess' function in all versions up to, and includi...
CVE-2026-3296: Krytyczna podatność w WordPress Everest Forms - natychmiastowa aktualizacja wymagana
The Everest Forms plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 3.4.3 via deserialization of untrusted input from form entry metadata. This is due to...
CVE-2026-3535: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana
The DSGVO Google Web Fonts GDPR plugin for WordPress is vulnerable to arbitrary file upload due to missing file type validation in the `DSGVOGWPdownloadGoogleFonts()` function in all versions up to, a...
CVE-2026-4003: Krytyczna podatność eskalacji uprawnień w Users Manager PN (wtyczka WordPress) — natychmiastowa aktualizacja wymagana
The Users manager – PN plugin for WordPress is vulnerable to Privilege Escalation via Arbitrary User Meta Update in all versions up to and including 1.1.15. This is due to a flawed authorization logic...
CVE-2026-0740: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana
The Ninja Forms - File Uploads plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type validation in the 'NF_FU_AJAX_Controllers_Uploads::handle_upload' function in all v...
CVE-2025-15484: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana
The Order Notification for WooCommerce WordPress plugin before 3.6.3 overrides WooCommerce's permission checks to grant full access to all unauthenticated requests, enabling complete read/write acces...
CVE-2026-3300: Krytyczna podatność RCE przez PHP code injection w Everest Forms Pro (wtyczka WordPress) — natychmiastowa aktualizacja wymagana
The Everest Forms Pro plugin for WordPress is vulnerable to Remote Code Execution via PHP Code Injection in all versions up to, and including, 1.9.12. This is due to the Calculation Addon's process_fi...
CVE-2026-4257: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana
The Contact Form by Supsystic plugin for WordPress is vulnerable to Server-Side Template Injection (SSTI) leading to Remote Code Execution (RCE) in all versions up to, and including, 1.7.36. This is d...
CVE-2026-4484: Krytyczna podatność eskalacji uprawnień w Masteriyo LMS (wtyczka WordPress) — natychmiastowa aktualizacja wymagana
The Masteriyo LMS plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 2.1.6. This is due to the plugin allowing a user to update the user role through the ...
CVE-2026-4001: Krytyczna podatność w WordPress Woocommerce Custom Product Addons Pro - natychmiastowa aktualizacja wymagana
The Woocommerce Custom Product Addons Pro plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 5.4.1 via the custom pricing formula eval() in the process_c...
CVE-2026-4283: Krytyczna podatność w WordPress WP DSGVO Tools (GDPR) - natychmiastowa aktualizacja wymagana
The WP DSGVO Tools (GDPR) plugin for WordPress is vulnerable to unauthorized account destruction in all versions up to, and including, 3.1.38. This is due to the `super-unsubscribe` AJAX action accept...
CVE-2026-4038: Krytyczna podatność w WordPress Aimogen Pro - natychmiastowa aktualizacja wymagana
The Aimogen Pro plugin for WordPress is vulnerable to Arbitrary Function Call that can lead to privilege escalation due to a missing capability check on the 'aiomatic_call_ai_function_realtime' functi...