CVE-2026-63030CVSS 9.8CISA KEVCMS
У версіях WordPress 6.9.x до 6.9.5 та 7.0.x до 7.0.2 виявлено критичну вразливість, пов’язану з плутаниною маршрутів REST API batch endpoint, що у поєднанні з SQL-ін'єкцією через author__not_in WP_Query (CVE-2026-60137) може дозволити зловмиснику виконати S...
Оновлено: 2026-07-22
CVE-2026-60137CVSS 5.9CISA KEVCMS
У версіях WordPress 6.8.x до 6.8.6, 6.9.x до 6.9.5 та 7.0.x до 7.0.2 параметр author__not_in у WP_Query не проходить належну санітизацію. Це може дозволити SQL-ін’єкцію, якщо плагін або тема передають ненадійні дані до цього параметра.
Оновлено: 2026-07-22
CVE-2026-1357CVSS 9.8TLS
Плагін Migration, Backup, Staging – WPvivid Backup & Migration для WordPress до версії 0.9.123 має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні PHP-файли через помилки в обробці RSA-розшифровки та відсутність санітиз...
Оновлено: 2026-06-17
CVE-2024-10542CVSS 9.8Web
Плагін CleanTalk Anti-Spam для WordPress має критичну вразливість, що дозволяє обхід авторизації через підробку зворотного DNS. Це дає змогу неавторизованим зловмисникам встановлювати та активувати довільні плагіни, потенційно призводячи до віддаленого вико...
Оновлено: 2026-06-17
CVE-2023-6553CVSS 9.8Web
Плагін Backup Migration для WordPress версій до 1.3.7 включно містить критичну вразливість віддаленого виконання коду через файл /includes/backup-heart.php. Зловмисник може контролювати параметри, що передаються до include, що дозволяє виконувати довільний ...
Оновлено: 2026-06-17
CVE-2024-8856CVSS 9.8Web
Плагін Backup and Staging by WP Time Capsule для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлів та захисту від прямого доступу. Це може призвести до виконання...
Оновлено: 2026-06-17
CVE-2023-6989CVSS 9.8Web
Плагін Shield Security для WordPress має критичну вразливість Local File Inclusion (LFI) через параметр render_action_template у версіях до 18.5.9 включно. Це дозволяє неавторизованому зловмиснику виконувати довільний PHP-код на сервері.
Оновлено: 2026-06-17
CVE-2025-11833CVSS 9.8Web
Вразливість у плагіні Post SMTP для WordPress (версії до 3.6.0 включно) дозволяє неавторизованим користувачам отримувати доступ до збережених електронних листів, включно з листами для скидання пароля. Це може призвести до захоплення облікових записів через ...
Оновлено: 2026-06-17
CVE-2026-4257CVSS 9.8Web
Плагін Contact Form by Supsystic для WordPress має критичну вразливість Server-Side Template Injection (SSTI), що дозволяє неавторизованим користувачам виконувати довільний код на сервері. Уразливість присутня у всіх версіях до 1.7.36 включно через використ...
Оновлено: 2026-06-17
CVE-2026-3300CVSS 9.8Web
Плагін Everest Forms Pro для WordPress до версії 1.9.12 включно має критичну вразливість віддаленого виконання коду через ін’єкцію PHP-коду. Уразливість виникає через некоректну обробку користувацьких даних у функції process_filter() додатку Calculation Add...
Оновлено: 2026-06-17
CVE-2026-3844CVSS 9.8Web
Плагін Breeze Cache для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлів у функції fetch_gravatar_from_remote. Ця проблема присутня у всіх версіях до 2.4.4 вклю...
Оновлено: 2026-06-17
CVE-2024-8669CVSS 9.1Web
Плагін Backuply для WordPress має критичну уразливість SQL-ін’єкції через недостатню обробку параметра 'options' у функції backuply_wp_clone_sql() у версіях до 1.3.4 включно. Зловмисники з правами адміністратора можуть додавати шкідливі SQL-запити для витяг...
Оновлено: 2026-06-17
CVE-2019-25224CVSS 9.8CMS
Плагін WP Database Backup для WordPress має критичну вразливість OS Command Injection у версіях до 5.2 через функцію mysqldump. Це дозволяє неавторизованим зловмисникам виконувати довільні команди на операційній системі хоста.
Оновлено: 2026-06-17
CVE-2024-12209CVSS 9.8Web
Плагін WP Umbrella для WordPress має критичну уразливість Local File Inclusion через параметр 'filename' у дії 'umbrella-restore', що дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері. Це може призвести до обходу контролю доступу...
Оновлено: 2026-06-17
CVE-2026-8181CVSS 9.8Web
У плагіні Burst Statistics – Privacy-Friendly WordPress Analytics (версії 3.4.0 до 3.4.1.1) виявлено критичну уразливість обходу автентифікації через неправильну обробку функції is_mainwp_authenticated(). Зловмисники можуть імітувати адміністратора, маючи л...
Оновлено: 2026-06-17
CVE-2026-1056CVSS 9.8Web
Плагін Snow Monkey Forms для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання віддаленого коду, якщо буде видалено важлив...
Оновлено: 2026-06-17
CVE-2024-9047CVSS 9.8Web
Плагін WordPress File Upload версії до 4.24.11 включно має критичну уразливість обходу шляху через файл wfu_file_downloader.php. Це дозволяє неавторизованим зловмисникам читати або видаляти файли поза межами призначеної директорії, за умови використання PHP...
Оновлено: 2026-06-17
CVE-2023-6875CVSS 9.8Web
Плагін Post SMTP для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам скинути API-ключ і отримати доступ до логів, включно з листами для скидання пароля. Це може призвести до повного контролю над сайтом.
Оновлено: 2026-06-17
CVE-2024-1071CVSS 9.8Web
Плагін Ultimate Member для WordPress версій 2.1.3–2.8.2 має критичну уразливість SQL-ін’єкції через параметр 'sorting'. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.
Оновлено: 2026-06-17
CVE-2023-4634CVSS 9.8Web
Плагін Media Library Assistant для WordPress версій до 3.09 включно містить критичну уразливість Local File Inclusion та віддаленого виконання коду через недостатню перевірку параметра 'mla_stream_file'. Це дозволяє неавторизованим зловмисникам завантажуват...
Оновлено: 2026-06-17
CVE-2024-10924CVSS 9.8Web
Плагіни Really Simple Security (Free, Pro, Pro Multisite) версій 9.0.0–9.1.1.1 мають критичну уразливість, що дозволяє неавторизованим зловмисникам увійти під будь-яким користувачем сайту через помилкову обробку перевірки користувача у двофакторній REST API...
Оновлено: 2026-06-17
CVE-2023-5360CVSS 9.8Web
Плагін Royal Elementor Addons для WordPress версій до 1.3.79 некоректно перевіряє завантажені файли, що дозволяє неавторизованим користувачам завантажувати довільні файли, включно з PHP, і виконувати віддалений код (RCE).
Оновлено: 2026-06-17
CVE-2024-2876CVSS 9.8Web
Плагін Email Subscribers by Icegram Express для WordPress та WooCommerce має вразливість SQL-ін'єкції через недостатню обробку параметрів у функції run класу IG_ES_Subscribers_Query у версіях до 5.7.14 включно. Це дозволяє неавторизованим зловмисникам викон...
Оновлено: 2026-06-17
CVE-2024-1512CVSS 9.8Web
Плагін MasterStudy LMS для WordPress має вразливість union based SQL Injection через параметр 'user' у REST маршруті /lms/stm-lms/order/items у версіях до 3.2.5 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання ...
Оновлено: 2026-06-17
CVE-2024-1698CVSS 9.8Web
Плагін NotificationX для WordPress містить критичну уразливість SQL-ін'єкції через параметр 'type' у версіях до 2.8.2 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати доступ до конфіденційної інформації бази да...
Оновлено: 2026-06-17
CVE-2025-2294CVSS 9.8Web
Плагін Kubio AI Page Builder для WordPress має критичну вразливість Local File Inclusion (LFI) у версіях до 2.5.1 включно. Це дозволяє неавторизованим зловмисникам виконувати довільний PHP-код на сервері шляхом включення шкідливих файлів.
Оновлено: 2026-06-17
CVE-2025-11749CVSS 9.8Web
Плагін AI Engine для WordPress до версії 3.1.3 має критичну уразливість, що дозволяє неавторизованим користувачам отримати доступ до Bearer Token через REST API /mcp/v1/ при увімкненій опції No-Auth URL. Це може призвести до створення адміністративного облі...
Оновлено: 2026-06-17
CVE-2024-5932CVSS 10.0Web
Плагін GiveWP для WordPress має критичну вразливість PHP Object Injection через десеріалізацію недовірених даних у параметрі 'give_title' у версіях до 3.14.1 включно. Це дозволяє неавторизованим зловмисникам виконувати довільний код та видаляти файли на сер...
Оновлено: 2026-06-17
CVE-2024-3552CVSS 9.8Web
У плагіні Web Directory Free для WordPress версій до 1.7.0 виявлено критичну вразливість SQL-ін'єкції, що дозволяє неавторизованим користувачам виконувати шкідливі SQL-запити через AJAX. Вразливість може бути використана різними техніками, включно з UNION, ...
Оновлено: 2026-06-17
CVE-2022-1609CVSS 9.8Web
Плагін School Management для WordPress версій до 9.9.7 містить прихований бекдор у коді перевірки ліцензії, який реєструє обробник REST API. Це дозволяє неавторизованому зловмиснику виконувати довільний PHP-код на сайті.
Оновлено: 2026-06-17
CVE-2024-8522CVSS 10.0Web
Плагін LearnPress для WordPress має критичну вразливість SQL-ін'єкції через параметр 'c_only_fields' у REST API /wp-json/learnpress/v1/courses у версіях до 4.2.7 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати...
Оновлено: 2026-06-17
CVE-2025-1661CVSS 9.8Web
Плагін HUSKY – Products Filter Professional для WooCommerce має критичну уразливість Local File Inclusion (LFI) у версіях до 1.3.6.5 включно через параметр 'template' у AJAX-дії woof_text_search. Це дозволяє неавторизованим зловмисникам виконувати довільний...
Оновлено: 2026-06-17
CVE-2026-0740CVSS 9.8CMS
Плагін Ninja Forms - File Uploads для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції handle_upload. Це може призвести до віддаленого виконання коду н...
Оновлено: 2026-06-17
CVE-2024-5084CVSS 9.8Web
Плагін Hash Form – Drag & Drop Form Builder для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлів у функції 'file_upload_action' у версіях до 1.1.0 включно. Це м...
Оновлено: 2026-06-17
CVE-2023-7002CVSS 7.2Linux
Плагін Backup Migration для WordPress має уразливість ін’єкції команд операційної системи через параметр 'url' у версіях до 1.3.9 включно. Це дозволяє автентифікованим користувачам з правами адміністратора виконувати довільні команди на хості.
Оновлено: 2026-06-17
CVE-2024-8672CVSS 9.9Web
Плагін Widget Options для WordPress (версії до 4.0.7 включно) містить критичну вразливість віддаленого виконання коду через функціонал логіки відображення, що використовує небезпечний eval() без фільтрації. Атакуючі з рівнем доступу не нижче контриб’ютора м...
Оновлено: 2026-06-17
CVE-2025-7441CVSS 9.8Web
Плагін StoryChief для WordPress версій до 1.0.42 включно має критичну вразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через REST-API endpoint /wp-json/storychief/webhook. Це може призвести до віддаленого виконання коду на ...
Оновлено: 2026-06-17
CVE-2024-7094CVSS 9.8Web
Плагін JS Help Desk для WordPress містить критичну вразливість PHP Code Injection через функцію 'storeTheme', що дозволяє неавторизованим зловмисникам виконувати код на сервері. Проблема пов’язана з відсутністю санітизації вхідних даних і перевірок прав дос...
Оновлено: 2026-06-17
CVE-2024-4434CVSS 9.8Web
Плагін LearnPress для WordPress версій до 4.2.6.5 включно містить вразливість типу time-based SQL Injection через параметр 'term_id'. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційну інформацію з бази даних.
Оновлено: 2026-06-17
CVE-2024-9932CVSS 9.8Web
Плагін Wux Blog Editor для WordPress версії до 3.0.0 включно має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через недостатню перевірку типу файлу у функції 'wuxbt_insertImageNew'. Це може призвести до віддале...
Оновлено: 2026-06-17
CVE-2024-6220CVSS 9.8Web
Плагін keydatas для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції keydatas_downloadImages. Це може призвести до віддаленого виконання коду на сервер...
Оновлено: 2026-06-17
CVE-2024-10470CVSS 9.8Web
WPLMS Learning Management System для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам читати та видаляти довільні файли через недостатню перевірку шляхів і прав доступу. Це може призвести до видалення важливих файлів, таких як wp...
Оновлено: 2026-06-17
CVE-2024-10124CVSS 9.8Web
Плагін Vayu Blocks для WordPress та WooCommerce має критичну вразливість, що дозволяє неавторизованим користувачам встановлювати та активувати довільні плагіни через відсутність перевірки прав у функції tp_install(). Це може призвести до віддаленого виконан...
Оновлено: 2026-06-17
CVE-2024-8353CVSS 9.8Web
Плагін GiveWP для WordPress має критичну вразливість PHP Object Injection у версіях до 3.16.1 включно, що дозволяє неавторизованим зловмисникам виконувати довільний код та видаляти файли через десеріалізацію неперевірених даних. Вразливість частково виправл...
Оновлено: 2026-06-17
CVE-2025-1128CVSS 9.8Web
Плагін Everest Forms для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати, читати та видаляти файли на сервері через відсутність перевірки типу та шляху файлів. Це може призвести до виконання довільного коду, розкри...
Оновлено: 2026-06-17
CVE-2026-1492CVSS 9.8CMS
Плагін User Registration & Membership для WordPress версій до 5.1.2 включно має критичну уразливість, що дозволяє неавторизованим зловмисникам створювати облікові записи з правами адміністратора через неправильне управління ролями користувачів під час реєст...
Оновлено: 2026-06-17
CVE-2025-6934CVSS 9.8Web
Плагін Opal Estate Pro для WordPress, що використовується у темі FullHouse, має критичну уразливість підвищення привілеїв до версії 1.7.5 включно. Через відсутність обмежень ролей під час реєстрації зловмисники можуть призначати собі роль адміністратора без...
Оновлено: 2026-06-17
CVE-2025-9501CVSS 9.0Web
Плагін W3 Total Cache для WordPress версій до 2.8.13 містить критичну вразливість ін’єкції команд через функцію _parse_dynamic_mfunc. Зловмисники можуть виконувати PHP-команди без автентифікації, надсилаючи шкідливі коментарі до публікацій.
Оновлено: 2026-06-17
CVE-2024-6457CVSS 9.8Web
Плагін Husky – Products Filter Professional для WooCommerce має вразливість типу time-based SQL Injection через параметр 'woof_author' у версіях до 1.3.6 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіде...
Оновлено: 2026-06-17
CVE-2026-8732CVSS 9.8CMS
Плагін WP Maps Pro для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам створювати облікові записи адміністратора через неправильно захищений AJAX-запит. Це може призвести до повного контролю над сайтом.
Оновлено: 2026-07-21
CVE-2025-8723CVSS 9.8Web
Плагін Cloudflare Image Resizing для WordPress має критичну вразливість віддаленого виконання коду через відсутність автентифікації та недостатню санітизацію у методі hook_rest_pre_dispatch() у версіях до 1.5.6 включно. Це дозволяє неавторизованим зловмисни...
Оновлено: 2026-06-17
CVE-2024-3495CVSS 9.8Web
Плагін Country State City Dropdown CF7 для WordPress версій до 2.7.2 включно містить критичну вразливість SQL-ін'єкції через параметри 'cnt' та 'sid'. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інфо...
Оновлено: 2026-06-17
CVE-2023-4596CVSS 9.8Web
Плагін Forminator для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через неправильну перевірку типу файлу. Це може призвести до можливого віддаленого виконання коду на сервері.
Оновлено: 2026-06-17
CVE-2020-36847CVSS 9.8Web
Плагін Simple File List для WordPress версій до 4.2.2 включно містить критичну вразливість, що дозволяє віддалене виконання коду через функцію перейменування файлів. Зловмисники можуть перейменувати завантажені PHP-файли з розширенням png на php, отримуючи ...
Оновлено: 2026-06-17
CVE-2024-6028CVSS 9.8Web
Плагін Quiz Maker для WordPress має критичну вразливість типу time-based SQL Injection через параметр 'ays_questions' у версіях до 6.5.8.3 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформа...
Оновлено: 2026-06-17
CVE-2024-9234CVSS 9.8Web
Плагін GutenKit для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати та активувати довільні плагіни через відсутність перевірки прав у функції install_and_activate_plugin_from_external(). Це відкриває шлях для потен...
Оновлено: 2026-06-17
CVE-2024-4443CVSS 9.8Web
Плагін Business Directory для WordPress містить критичну уразливість типу time-based SQL Injection через параметр 'listingfields' у версіях до 6.4.2 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити та отримувати конфіденційн...
Оновлено: 2026-06-17
CVE-2024-4295CVSS 9.8Web
Плагін Email Subscribers by Icegram Express для WordPress містить критичну вразливість SQL-ін’єкції через параметр 'hash' у версіях до 5.7.20 включно. Це дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційних дани...
Оновлено: 2026-06-17
CVE-2016-15043CVSS 9.8Web
Плагін WP Mobile Detector для WordPress має критичну уразливість у файлі resize.php, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлу. Це може призвести до віддаленого виконання коду на сервері сайту.
Оновлено: 2026-06-17
CVE-2025-34077CVSS 10.0Web
У плагіні WordPress Pie Register версії 3.7.1.4 і нижче виявлено критичну уразливість обходу аутентифікації, що дозволяє неавторизованим зловмисникам видавати себе за будь-якого користувача, включно з адміністраторами. Зловмисник може отримати дійсну сесію ...
Оновлено: 2026-06-17