SecAlerts
W

WordPress

Security Risk Profile

49
/100
medium

Security Risk Score

Comprehensive risk assessment based on 1000 vulnerabilities, EPSS scores, exploitation status, and remediation availability.

📅 Data spans from January 22, 2026 to present

1000
Total CVEs
556
Critical+High
5
Exploited
556
Unpatched

Threat Assessment

Avg CVSS
7
Base severity
Avg EPSS
0%
Exploit probability
Unpatched
556
Critical/High
Risk Level
49/100
medium
⚠️ 5 Active Exploits⚡ 1 Zero-Days🆕 45Fresh (<7d)📈 233 in Last 30 Days

Severity Distribution

Critical
110
High
446
Medium
408
Low
24

Exploit Likelihood

>50% chance
0
20-50%
0
5-20%
0
<5%
109

Age Distribution

Common Weaknesses (CWE)

1
XSS
258
2
SQL Injection
98
3
CSRF
31
4
Path Traversal
31
5
Infoleak
30

Most Affected Products

1. WordPress WordPress23
2. WordPress AI Engine7
3. WordPress WP Photo Album Plus6
4. WordPress Newsletters6
5. WordPress Kirki5

Recent Vulnerabilities

See more →
CVE-2026-94573
CVSS 7.2EPSS 0%high

Repeater Fields for Elementor Forms <= 2.2.7 - Unauthenticated Stored Cross-Site Scripting via Repeater Field Value

Sep 25, 2026🔧 No Patch
CVE-2026-13179
CVSS 6.4medium

WP Maps <= 4.9.8 - Authenticated (Subscriber+) Stored Cross-Site Scripting via shapes_values Parameter

Sep 25, 2026🔧 No Patch
CVE-2026-96568
CVSS 7.2EPSS 0%high

Restaurant Menu and Food Ordering <= 2.4.14 - Unauthenticated Stored Cross-Site Scripting via 'phone_number' Parameter

Sep 25, 2026🔧 No Patch
https://reddit.com/r/cybersecurity/comments/1woyw5u/attackers_exploit_wordpress_cve202687902_within/
unknown

Attackers Exploit WordPress CVE-2026-87902 Within Hours of Disclosure

Sep 24, 2026🔧 No Patch
CVE-2026-95604
CVSS 7.5EPSS 0%high

WordPress Loops & Logic plugin <= 4.2.4 - Broken Access Control vulnerability

Sep 23, 2026🔧 No Patch
CVE-2026-95592
CVSS 5.3EPSS 0%medium

WordPress Team plugin <= 6.0.0 - Insecure Direct Object References (IDOR) vulnerability

Sep 23, 2026🔧 No Patch
CVE-2026-95593
CVSS 7.6EPSS 0%high

WordPress Ultimeter plugin <= 3.0.8 - SQL Injection vulnerability

Sep 23, 2026🔧 No Patch
CVE-2026-95586
CVSS 6.5EPSS 0%medium

WordPress Ultimate Addons for Contact Form 7 plugin <= 3.5.50 - Cross Site Scripting (XSS) vulnerability

Sep 23, 2026🔧 No Patch
CVE-2026-95528
CVSS 7.1EPSS 0%high

WordPress Core Web Vitals & PageSpeed Booster plugin <= 1.0.31 - Cross Site Scripting (XSS) vulnerability

Sep 23, 2026🔧 No Patch
CVE-2026-95523
CVSS 6.5EPSS 0%medium

WordPress WP User Frontend plugin <= 4.3.11 - Bypass Vulnerability vulnerability

Sep 23, 2026🔧 No Patch

Monitor WordPress in Real-Time

Get instant alerts when new vulnerabilities are discovered. Stay ahead of security threats with SecAlerts.

Powered bySecAlerts

Monitor Your Software Stack in Real-Time

Get instant alerts when vulnerabilities are discovered in your software stack. Stay ahead of security threats with SecAlerts.

© 2026 SecAlerts Pty Ltd. All rights reserved.

WordPress Security Vulnerabilities & Risk Score | 1000 CVEs | SecAlerts - SecAlerts