CVE Feed

    Dashboard / CVE

    6.1
    Medium

    CVE-2023-3992

    Last Modified: 23 Apr 2025

    The PostX WordPress plugin before 3.0.6 does not sanitise and escape a parameter before outputting it back in the page, leading to a Reflected Cross-Site Scripting which could be used against high privilege users such as admin

    Published: 30 Aug 2023
    4.8
    Medium

    CVE-2023-4109

    Last Modified: 23 Apr 2025

    The Ninja Forms WordPress Ninja Forms Contact Form WordPress plugin before 3.6.26 was affected by a HTML Injection security vulnerability.

    Published: 30 Aug 2023
    6.5
    Medium

    CVE-2023-4013

    Last Modified: 23 Apr 2025

    The GDPR Cookie Compliance (CCPA, DSGVO, Cookie Consent) WordPress plugin before 4.12.5 does not have proper CSRF checks when managing its license, which could allow attackers to make logged in admins update and deactivate the plugin's license via CSRF attacks

    Published: 30 Aug 2023
    5.4
    Medium

    CVE-2023-4035

    Last Modified: 23 Apr 2025

    The Simple Blog Card WordPress plugin before 1.31 does not validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks

    Published: 30 Aug 2023
    4.3
    Medium

    CVE-2023-4036

    Last Modified: 2 May 2025

    The Simple Blog Card WordPress plugin before 1.32 does not ensure that posts to be displayed via a shortcode are public, allowing any authenticated users, such as subscriber, to retrieve arbitrary post title and their content such as draft, private and password protected ones

    Published: 30 Aug 2023
    4.8
    Medium

    CVE-2023-3501

    Last Modified: 23 Apr 2025

    The FormCraft WordPress plugin before 1.2.7 does not sanitise and escape some of its settings, which could allow high privilege users such as admin to perform Stored Cross-Site Scripting attacks even when the unfiltered_html capability is disallowed (for example in multisite setup).

    Published: 30 Aug 2023
    6.5
    Medium

    CVE-2023-3720

    Last Modified: 5 May 2025

    The Upload Media By URL WordPress plugin before 1.0.8 does not have CSRF check when uploading files, which could allow attackers to make logged in admins upload files (including HTML containing JS code for users with the unfiltered_html capability) on their behalf.

    Published: 30 Aug 2023
    4.3
    Medium

    CVE-2023-3356

    Last Modified: 21 Nov 2024

    The Subscribers Text Counter WordPress plugin before 1.7.1 does not have CSRF check in place when updating its settings, which could allow attackers to make a logged in admin change them via a CSRF attack, which also lead to Stored Cross-Site Scripting due to the lack of sanitisation and escaping

    Published: 30 Aug 2023
    7.1
    High

    CVE-2023-34032

    Last Modified: 21 Nov 2024

    Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in Pascal Casier bbPress Toolkit plugin <= 1.0.12 versions.

    Published: 30 Aug 2023
    5.9
    Medium

    CVE-2023-34172

    Last Modified: 21 Nov 2024

    Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Miled WordPress Social Login plugin <= 3.0.4 versions.

    Published: 30 Aug 2023
    5.9
    Medium

    CVE-2023-34173

    Last Modified: 21 Nov 2024

    Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Alexander Semikashev Yandex Metrica Counter plugin <= 1.4.3 versions.

    Published: 30 Aug 2023
    7.1
    High

    CVE-2023-34174

    Last Modified: 21 Nov 2024

    Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in BBS e-Theme BBS e-Popup plugin <= 2.4.5 versions.

    Published: 30 Aug 2023
    7.1
    High

    CVE-2023-34180

    Last Modified: 21 Nov 2024

    Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in KAPlugins Google Fonts For WordPress plugin <= 3.0.0 versions.

    Published: 30 Aug 2023
    —
    Unknown

    CVE-2023-41674

    Last Modified: 31 Jul 2025

    Not used

    Published: 30 Aug 2023
    7.1
    High

    CVE-2023-34175

    Last Modified: 21 Nov 2024

    Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in GrandSlambert Login Configurator plugin <= 2.1 versions.

    Published: 30 Aug 2023
    7.1
    High

    CVE-2023-34176

    Last Modified: 21 Nov 2024

    Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in Chilexpress Chilexpress woo oficial plugin <= 1.2.9 versions.

    Published: 30 Aug 2023
    7.1
    High

    CVE-2023-34184

    Last Modified: 21 Nov 2024

    Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in Bhavik Patel Woocommerce Order address Print plugin <= 3.2 versions.

    Published: 30 Aug 2023
    5.9
    Medium

    CVE-2023-34183

    Last Modified: 21 Nov 2024

    Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Valiano Unite Gallery Lite plugin <= 1.7.61 versions.

    Published: 30 Aug 2023
    5.9
    Medium

    CVE-2023-34187

    Last Modified: 21 Nov 2024

    Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Alan Tien Call Now Icon Animate plugin <= 0.1.0 versions.

    Published: 30 Aug 2023
    5.9
    Medium

    CVE-2023-27426

    Last Modified: 21 Nov 2024

    Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Notifyvisitors NotifyVisitors plugin <= 1.0 versions.

    Published: 30 Aug 2023
    5.9
    Medium

    CVE-2023-33929

    Last Modified: 21 Nov 2024

    Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in Joaquín Ruiz Easy Admin Menu plugin <= 1.3 versions.

    Published: 30 Aug 2023
    7.1
    High

    CVE-2023-33320

    Last Modified: 19 Feb 2025

    Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in Mohammad I. Okfie WP-Hijri plugin <= 1.5.1 versions.

    Published: 30 Aug 2023
    7.1
    High

    CVE-2023-33325

    Last Modified: 21 Nov 2024

    Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in Teplitsa of social technologies Leyka plugin <= 3.30.1 versions.

    Published: 30 Aug 2023
    7.1
    High

    CVE-2023-33317

    Last Modified: 21 Nov 2024

    Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in WooCommerce Returns and Warranty Requests plugin <= 2.1.6 versions.

    Published: 30 Aug 2023
    5.9
    Medium

    CVE-2023-33210

    Last Modified: 21 Nov 2024

    Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in nuajik plugin <= 0.1.0 versions.

    Published: 30 Aug 2023
    5.9
    Medium

    CVE-2023-25462

    Last Modified: 19 Feb 2025

    Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in WP htaccess Control plugin <= 3.5.1 versions.

    Published: 30 Aug 2023
    5.9
    Medium

    CVE-2023-33208

    Last Modified: 21 Nov 2024

    Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in gsmith Cookie Monster plugin <= 1.51 versions.

    Published: 30 Aug 2023
    2.4
    Low

    CVE-2023-4624

    Last Modified: 21 Nov 2024

    Server-Side Request Forgery (SSRF) in GitHub repository bookstackapp/bookstack prior to v23.08.

    Published: 30 Aug 2023
    —
    Unknown

    CVE-2023-4621

    Last Modified: 7 Nov 2023

    This CVE ID has been rejected or withdrawn by its CVE Numbering Authority because it is a duplicate of CVE-2023-4569.

    Published: 30 Aug 2023
    5.9
    Medium

    CVE-2023-32962

    Last Modified: 21 Nov 2024

    Auth. (admin+) Stored Cross-Site Scripting (XSS) vulnerability in HasTheme WishSuite – Wishlist for WooCommerce plugin <= 1.3.4 versions.

    Published: 30 Aug 2023
    7.1
    High

    CVE-2023-25019

    Last Modified: 21 Nov 2024

    Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in Premio Chaty plugin <= 3.0.9 versions

    Published: 30 Aug 2023
    7.1
    High

    CVE-2023-32597

    Last Modified: 21 Nov 2024

    Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in I Thirteen Web Solution Video Gallery plugin <= 1.0.10 versions.

    Published: 30 Aug 2023
    6.5
    Medium

    CVE-2023-32746

    Last Modified: 21 Nov 2024

    Auth. (contributor+) Stored Cross-Site Scripting (XSS) vulnerability in WooCommerce WooCommerce Brands plugin <= 1.6.45 versions.

    Published: 30 Aug 2023
    6.5
    Medium

    CVE-2023-32793

    Last Modified: 21 Nov 2024

    Auth. (contributor+) Stored Cross-Site Scripting (XSS) vulnerability in WooCommerce WooCommerce Pre-Orders plugin <= 2.0.0 versions.

    Published: 30 Aug 2023
    7.1
    High

    CVE-2023-32802

    Last Modified: 21 Nov 2024

    Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in WooCommerce WooCommerce Pre-Orders plugin <= 1.9.0 versions.

    Published: 30 Aug 2023
    4.3
    Medium

    CVE-2023-4600

    Last Modified: 5 Feb 2025

    The AffiliateWP for WordPress is vulnerable to unauthorized modification of data due to a missing capability check on the 'affwp_activate_addons_page_plugin' function called via an AJAX action in versions up to, and including, 2.14.0. This makes it possible for authenticated attackers, with subscriber-level access and above, to activate arbitrary plugins.

    Published: 30 Aug 2023
    7.1
    High

    CVE-2023-32801

    Last Modified: 21 Nov 2024

    Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in WooCommerce Composite Products plugin <= 8.7.5 versions.

    Published: 30 Aug 2023
    7.1
    High

    CVE-2023-32742

    Last Modified: 19 Feb 2025

    Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in VeronaLabs WP SMS plugin <= 6.1.4 versions.

    Published: 30 Aug 2023
    5.8
    Medium

    CVE-2023-32740

    Last Modified: 21 Nov 2024

    Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in Kunal Nagar Custom 404 Pro plugin <= 3.8.1 versions.

    Published: 30 Aug 2023
    7.2
    High

    CVE-2023-3136

    Last Modified: 8 Apr 2026

    The MailArchiver plugin for WordPress is vulnerable to Stored Cross-Site Scripting via an email subject in versions up to, and including, 2.10.1 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

    Published: 30 Aug 2023
    4.3
    Medium

    CVE-2023-4522

    Last Modified: 20 Nov 2025

    An issue has been discovered in GitLab affecting all versions before 16.2.0. Committing directories containing LF character results in 500 errors when viewing the commit.

    Published: 30 Aug 2023
    6.4
    Medium

    CVE-2023-4599

    Last Modified: 8 Apr 2026

    The Email Encoder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'eeb_mailto' shortcode in versions up to, and including, 2.1.8 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers with contributor-level and above permissions to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. A partial patch was issued in version 2.1.8. The vulnerability was fully patched in 2.1.9.

    Published: 30 Aug 2023
    9.8
    Critical

    CVE-2023-4596

    Last Modified: 8 Apr 2026

    The Forminator plugin for WordPress is vulnerable to arbitrary file uploads due to file type validation occurring after a file has been uploaded to the server in the upload_post_image() function in versions up to, and including, 1.24.6. This makes it possible for unauthenticated attackers to upload arbitrary files on the affected site's server which may make remote code execution possible.

    Published: 30 Aug 2023
    6.4
    Medium

    CVE-2023-4597

    Last Modified: 8 Apr 2026

    The Slimstat Analytics plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'slimstat' shortcode in versions up to, and including, 5.0.9 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers with contributor-level and above permissions to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

    Published: 30 Aug 2023
    9.8
    Critical

    CVE-2023-40837

    Last Modified: 21 Nov 2024

    Tenda AC6 US_AC6V1.0BR_V15.03.05.16_multi_TD01.bin function 'sub_ADD50' contains a command execution vulnerability. In the "formSetIptv" function, obtaining the "list" and "vlanId" fields, unfiltered passing these two fields as parameters to the "sub_ADD50" function to execute commands.

    Published: 30 Aug 2023
    9.8
    Critical

    CVE-2023-40845

    Last Modified: 21 Nov 2024

    Tenda AC6 US_AC6V1.0BR_V15.03.05.16_multi_TD01.bin is vulnerable to Buffer Overflow via function 'sub_34FD0.' In the function, it reads user provided parameters and passes variables to the function without any length checks.

    Published: 30 Aug 2023
    9.8
    Critical

    CVE-2023-40847

    Last Modified: 21 Nov 2024

    Tenda AC6 US_AC6V1.0BR_V15.03.05.16_multi_TD01.bin is vulnerable to Buffer Overflow via the function "initIpAddrInfo." In the function, it reads in a user-provided parameter, and the variable is passed to the function without any length check.

    Published: 30 Aug 2023
    9.8
    Critical

    CVE-2023-40844

    Last Modified: 21 Nov 2024

    Tenda AC6 US_AC6V1.0BR_V15.03.05.16_multi_TD01.bin is vulnerable to Buffer Overflow via function 'formWifiBasicSet.'

    Published: 30 Aug 2023
    7.8
    High

    CVE-2023-39138

    Last Modified: 21 Nov 2024

    An issue in ZIPFoundation v0.9.16 allows attackers to execute a path traversal via extracting a crafted zip file.

    Published: 30 Aug 2023
    7.8
    High

    CVE-2023-39139

    Last Modified: 21 Nov 2024

    An issue in Archive v3.3.7 allows attackers to execute a path traversal via extracting a crafted zip file.

    Published: 30 Aug 2023