CVE Feed

    Dashboard / CVE

    5.4
    Medium

    CVE-2025-66147

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in merkulove Coder for Elementor coder-elementor allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Coder for Elementor: from n/a through <= 1.0.13.

    Published: 16 Dec 2025
    5.4
    Medium

    CVE-2025-66134

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in NinjaTeam FileBird Pro filebird-pro allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects FileBird Pro: from n/a through <= 6.5.1.

    Published: 16 Dec 2025
    5.3
    Medium

    CVE-2025-66133

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in WP Legal Pages WP Cookie Notice for GDPR, CCPA & ePrivacy Consent gdpr-cookie-consent allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WP Cookie Notice for GDPR, CCPA & ePrivacy Consent: from n/a through <= 4.0.7.

    Published: 16 Dec 2025
    5.3
    Medium

    CVE-2025-66132

    Last Modified: 24 Apr 2026

    Authorization Bypass Through User-Controlled Key vulnerability in FAPI Business s.r.o. FAPI Member fapi-member allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects FAPI Member: from n/a through <= 2.2.30.

    Published: 16 Dec 2025
    5.3
    Medium

    CVE-2025-66131

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in yaadsarig Yaad Sarig Payment Gateway For WC yaad-sarig-payment-gateway-for-wc allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Yaad Sarig Payment Gateway For WC: from n/a through <= 2.2.11.

    Published: 16 Dec 2025
    5.3
    Medium

    CVE-2025-66130

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in etruel WP Views Counter wpecounter allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WP Views Counter: from n/a through <= 2.1.2.

    Published: 16 Dec 2025
    5.3
    Medium

    CVE-2025-66129

    Last Modified: 15 Apr 2026

    Missing Authorization vulnerability in wppochipp Pochipp pochipp allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Pochipp: from n/a through <= 1.18.0.

    Published: 16 Dec 2025
    5.3
    Medium

    CVE-2025-66128

    Last Modified: 23 Apr 2026

    Missing Authorization vulnerability in Brevo Sendinblue for WooCommerce woocommerce-sendinblue-newsletter-subscription allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Sendinblue for WooCommerce: from n/a through <= 4.0.49.

    Published: 16 Dec 2025
    5.3
    Medium

    CVE-2025-66127

    Last Modified: 28 Apr 2026

    Missing Authorization vulnerability in g5theme Essential Real Estate essential-real-estate allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Essential Real Estate: from n/a through <= 5.3.2.

    Published: 16 Dec 2025
    5.3
    Medium

    CVE-2025-66126

    Last Modified: 24 Apr 2026

    Insertion of Sensitive Information Into Sent Data vulnerability in wowpress.host Fix Media Library wow-media-library-fix allows Retrieve Embedded Sensitive Data.This issue affects Fix Media Library: from n/a through <= 2.0.

    Published: 16 Dec 2025
    5.3
    Medium

    CVE-2025-66125

    Last Modified: 24 Apr 2026

    Insertion of Sensitive Information Into Sent Data vulnerability in Nitesh Ultimate Auction ultimate-auction allows Retrieve Embedded Sensitive Data.This issue affects Ultimate Auction : from n/a through <= 4.3.3.

    Published: 16 Dec 2025
    5.3
    Medium

    CVE-2025-66124

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in ZEEN101 Leaky Paywall leaky-paywall allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Leaky Paywall: from n/a through <= 4.22.6.

    Published: 16 Dec 2025
    5.3
    Medium

    CVE-2025-66122

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in Design Stylish Price List stylish-price-list allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Stylish Price List: from n/a through <= 7.2.2.

    Published: 16 Dec 2025
    5.3
    Medium

    CVE-2025-66121

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in SiteGround SiteGround Security sg-security allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects SiteGround Security: from n/a through <= 1.5.8.

    Published: 16 Dec 2025
    5.3
    Medium

    CVE-2025-66120

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in CatFolders CatFolders catfolders allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects CatFolders: from n/a through <= 2.5.3.

    Published: 16 Dec 2025
    5.3
    Medium

    CVE-2025-64639

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in WP Compress WP Compress for MainWP wp-compress-mainwp allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WP Compress for MainWP: from n/a through <= 6.50.17.

    Published: 16 Dec 2025
    5.3
    Medium

    CVE-2025-64638

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in OnPay.io OnPay.io for WooCommerce onpay-io-for-woocommerce allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects OnPay.io for WooCommerce: from n/a through <= 1.0.47.

    Published: 16 Dec 2025
    5.3
    Medium

    CVE-2025-64635

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in Syed Balkhi Feeds for YouTube feeds-for-youtube allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Feeds for YouTube: from n/a through <= 2.4.0.

    Published: 16 Dec 2025
    5.3
    Medium

    CVE-2025-64634

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in ThemeFusion Avada avada allows Accessing Functionality Not Properly Constrained by ACLs.This issue affects Avada: from n/a through <= 7.13.2.

    Published: 16 Dec 2025
    5.3
    Medium

    CVE-2025-64633

    Last Modified: 15 Apr 2026

    Improper Neutralization of Script-Related HTML Tags in a Web Page (Basic XSS) vulnerability in colabrio Norebro Extra norebro-extra allows Code Injection.This issue affects Norebro Extra: from n/a through <= 1.6.8.

    Published: 16 Dec 2025
    5.3
    Medium

    CVE-2025-64632

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in Auctollo Google XML Sitemaps google-sitemap-generator allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Google XML Sitemaps: from n/a through <= 4.1.22.

    Published: 16 Dec 2025
    4.9
    Medium

    CVE-2025-64631

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in WC Lovers WCFM Marketplace wc-multivendor-marketplace allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WCFM Marketplace: from n/a through <= 3.7.1.

    Published: 16 Dec 2025
    4.9
    Medium

    CVE-2025-64630

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in Strategy11 Team Business Directory business-directory-plugin allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Business Directory: from n/a through <= 6.4.19.

    Published: 16 Dec 2025
    4.9
    Medium

    CVE-2025-64253

    Last Modified: 15 Apr 2026

    Path Traversal: '.../...//' vulnerability in WordPress.org Health Check & Troubleshooting health-check allows Path Traversal.This issue affects Health Check & Troubleshooting: from n/a through <= 1.7.1.

    Published: 16 Dec 2025
    4.9
    Medium

    CVE-2025-64251

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in azzaroco Ultimate Learning Pro indeed-learning-pro allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Ultimate Learning Pro: from n/a through <= 3.9.3.

    Published: 16 Dec 2025
    4.7
    Medium

    CVE-2025-64250

    Last Modified: 24 Apr 2026

    URL Redirection to Untrusted Site ('Open Redirect') vulnerability in wpWax Directorist directorist allows Phishing.This issue affects Directorist: from n/a through <= 8.6.6.

    Published: 16 Dec 2025
    5.3
    Medium

    CVE-2025-64249

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in WP-EXPERTS.IN Protect WP Admin protect-wp-admin allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Protect WP Admin: from n/a through <= 4.1.

    Published: 16 Dec 2025
    4.3
    Medium

    CVE-2025-64248

    Last Modified: 15 Apr 2026

    Missing Authorization vulnerability in emarket-design Request a Quote request-a-quote allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Request a Quote: from n/a through <= 2.5.3.

    Published: 16 Dec 2025
    4.3
    Medium

    CVE-2025-64247

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in edmon.parker Read More & Accordion expand-maker allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Read More & Accordion: from n/a through <= 3.5.5.1.

    Published: 16 Dec 2025
    4.3
    Medium

    CVE-2025-64246

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in netopsae Accessibility by AudioEye accessibility-by-audioeye allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Accessibility by AudioEye: from n/a through <= 1.0.49.

    Published: 16 Dec 2025
    4.3
    Medium

    CVE-2025-64245

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in ryanpcmcquen Import external attachments import-external-attachments allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Import external attachments: from n/a through <= 1.5.12.

    Published: 16 Dec 2025
    4.3
    Medium

    CVE-2025-64244

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in Codexpert, Inc Restrict Elementor Widgets, Columns and Sections restrict-elementor-widgets allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Restrict Elementor Widgets, Columns and Sections: from n/a through <= 1.12.

    Published: 16 Dec 2025
    4.3
    Medium

    CVE-2025-64243

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in e-plugins Directory Pro directory-pro allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Directory Pro: from n/a through <= 2.5.6.

    Published: 16 Dec 2025
    4.3
    Medium

    CVE-2025-64242

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in Merv Barrett Easy Property Listings easy-property-listings allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Easy Property Listings: from n/a through <= 3.5.22.

    Published: 16 Dec 2025
    4.3
    Medium

    CVE-2025-64241

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in Imtiaz Rayhan WP Coupons and Deals wp-coupons-and-deals allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WP Coupons and Deals: from n/a through <= 3.2.4.

    Published: 16 Dec 2025
    4.3
    Medium

    CVE-2025-64240

    Last Modified: 24 Apr 2026

    Cross-Site Request Forgery (CSRF) vulnerability in freshchat Freshchat freshchat allows Cross Site Request Forgery.This issue affects Freshchat: from n/a through <= 2.3.4.

    Published: 16 Dec 2025
    4.3
    Medium

    CVE-2025-64239

    Last Modified: 24 Apr 2026

    Cross-Site Request Forgery (CSRF) vulnerability in Yoav Farhi RTL Tester rtl-tester allows Cross Site Request Forgery.This issue affects RTL Tester: from n/a through <= 1.2.

    Published: 16 Dec 2025
    4.3
    Medium

    CVE-2025-64238

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in NicolasKulka WPS Bidouille wps-bidouille allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WPS Bidouille: from n/a through <= 1.33.1.

    Published: 16 Dec 2025
    4.3
    Medium

    CVE-2025-64237

    Last Modified: 24 Apr 2026

    Cross-Site Request Forgery (CSRF) vulnerability in Graham Quick Interest Slider quick-interest-slider allows Cross Site Request Forgery.This issue affects Quick Interest Slider: from n/a through <= 3.1.5.

    Published: 16 Dec 2025
    4.3
    Medium

    CVE-2025-59009

    Last Modified: 24 Apr 2026

    Cross-Site Request Forgery (CSRF) vulnerability in Astoundify Listify listify allows Cross Site Request Forgery.This issue affects Listify: from n/a through <= 3.2.5.

    Published: 16 Dec 2025
    4.3
    Medium

    CVE-2025-59001

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in ThemeNectar Salient Core salient-core allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Salient Core: from n/a through <= 3.0.8.

    Published: 16 Dec 2025
    4.3
    Medium

    CVE-2025-58999

    Last Modified: 15 Apr 2026

    Cross-Site Request Forgery (CSRF) vulnerability in loopus WP Attractive Donations System - Easy Stripe & Paypal donations WP_AttractiveDonationsSystem allows Cross Site Request Forgery.This issue affects WP Attractive Donations System - Easy Stripe & Paypal donations: from n/a through <= 1.25.

    Published: 16 Dec 2025
    4.3
    Medium

    CVE-2025-54045

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in CreativeMindsSolutions CM On Demand Search And Replace cm-on-demand-search-and-replace allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects CM On Demand Search And Replace: from n/a through <= 1.5.5.

    Published: 16 Dec 2025
    4.3
    Medium

    CVE-2025-54005

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in sonalsinha21 SKT Page Builder skt-builder allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects SKT Page Builder: from n/a through <= 4.9.

    Published: 16 Dec 2025
    2.7
    Low

    CVE-2025-54004

    Last Modified: 24 Apr 2026

    Missing Authorization vulnerability in WC Lovers WCFM – Frontend Manager for WooCommerce wc-frontend-manager allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WCFM – Frontend Manager for WooCommerce: from n/a through <= 6.7.24.

    Published: 16 Dec 2025
    2.7
    Low

    CVE-2025-49300

    Last Modified: 15 Apr 2026

    Insertion of Sensitive Information Into Sent Data vulnerability in shinetheme Traveler Option Tree custom-option-tree allows Retrieve Embedded Sensitive Data.This issue affects Traveler Option Tree: from n/a through <= 2.8.

    Published: 16 Dec 2025
    5.3
    Medium

    CVE-2025-11991

    Last Modified: 21 Apr 2026

    The JetFormBuilder — Dynamic Blocks Form Builder plugin for WordPress is vulnerable to unauthorized modification of data due to a missing capability check on the run_callback function in all versions up to, and including, 3.5.3. This makes it possible for unauthenticated attackers to generate forms using AI, consuming site's AI usage limits.

    Published: 16 Dec 2025
    5.9
    Medium

    CVE-2025-13439

    Last Modified: 21 Apr 2026

    The Fancy Product Designer plugin for WordPress is vulnerable to Information Disclosure and PHAR Deserialization in all versions up to, and including, 6.4.8. This is due to insufficient validation of user-supplied input in the 'url' parameter of the 'fpd_custom_uplod_file' AJAX action, which flows directly into the 'getimagesize' function without sanitization. This makes it possible for unauthenticated attackers to read arbitrary sensitive files from the server, including wp-config.php.

    Published: 16 Dec 2025
    8.6
    High

    CVE-2025-66635

    Last Modified: 15 Apr 2026

    Stack-based buffer overflow vulnerability exists in SEIKO EPSON Web Config. Specially crafted data input by a logged-in user may execute arbitrary code. As for the details of the affected products and versions, see the information provided by the vendor under [References].

    Published: 16 Dec 2025
    5.9
    Medium

    CVE-2025-62330

    Last Modified: 7 Jan 2026

    HCL DevOps Deploy is susceptible to a cleartext transmission of sensitive information because the HTTP port remains accessible and does not redirect to HTTPS as intended. As a result, an attacker with network access could intercept or modify user credentials and session-related data via passive monitoring or man-in-the-middle attacks.

    Published: 16 Dec 2025