Exposição de WordPress

Blogs, CMS
2.604
score de exposição
2.809.159
sites usam
2
em exploração
193
críticos
Análise Vexday

WordPress acumula 2.381 CVEs catalogadas, com 174 classificadas como críticas e 95 surgidas apenas nos últimos 90 dias, o que indica um fluxo contínuo e elevado de novas vulnerabilidades para a plataforma. A falha mais comum é CWE-79 (Cross-Site Scripting), refletindo a superfície de ataque característica de ambientes com grande volume de plugins e temas de terceiros. Embora a taxa de exploração ativa esteja abaixo da média geral do catálogo CISA KEV, o EPSS máximo observado chega a 0,977, e o CVE-2022-21661 — uma vulnerabilidade de consulta SQL — apresenta EPSS de 0,978, sinalizando altíssima probabilidade de exploração e merecendo atenção prioritária em qualquer plano de remediação. Equipes de segurança devem monitorar ativamente o ritmo de publicações recentes e manter políticas rigorosas de atualização, especialmente em instalações com extensões de terceiros.

CVEs

2.562 resultados
CVE-2025-7360CRITICALHT Contact Form Widget For Elementor Page Builder & Gutenberg Blocks & Form Builder. <= 2.2.1 - Directory Traversal to Arbitrary File MoveEPSS 1.4%CVE-2022-2536MEDIUMTransposh WordPress Translation <= 1.0.9.6 - Authorization BypassEPSS 1.4%CVE-2017-6102Persistent XSS in wordpress plugin rockhoist-badges v1.2.2.EPSS 1.4%CVE-2021-24957Advanced Page Visit Counter < 6.1.6 - Subscriber+ Blind SQL injectionEPSS 1.3%CVE-2022-1037EXMAGE < 1.0.7 - Admin+ Blind SSRFEPSS 1.3%CVE-2021-24669MAZ Loader < 1.3.3 - Contributor+ SQL InjectionEPSS 1.3%CVE-2021-34638MEDIUMWordPress Download Manager <= 3.1.24 Authenticated Directory TraversalEPSS 1.3%CVE-2023-5939rtMedia for WordPress, BuddyPress and bbPress < 4.6.16 - Admin+ RCEEPSS 1.3%CVE-2022-3463CRITICALFluentForm < 4.3.13 - CSV InjectionEPSS 1.3%CVE-2021-25086Advanced Page Visit Counter < 6.1.2 - Unauthenticated Stored Cross-Site ScriptingEPSS 1.3%CVE-2021-33851A cross-site scripting (XSS) attack can cause arbitrary code (JavaScript) to run in a user's browser and can use an application as the vehicEPSS 1.3%CVE-2021-24889Ninja Forms < 3.6.4 - Admin+ SQL InjectionEPSS 1.3%CVE-2021-24858WP Cookie User Info < 1.0.9 - Admin+ SQL InjectionEPSS 1.3%CVE-2022-25602HIGHWordPress Responsive Menu plugin <= 4.1.7 - Nonce token leak leading to arbitrary file upload, theme deletion, plugin settings change vulnerabilityEPSS 1.3%CVE-2026-6227HIGHBackWPup <= 5.6.6 - Authenticated (Administrator+) Local File Inclusion via 'block_name' ParameterEPSS 1.3%CVE-2022-0255Database Backup for WordPress < 2.5.1 - Admin+ SQL InjectionEPSS 1.3%CVE-2016-0796WordPress Plugin mb.miniAudioPlayer-an HTML5 audio player for your mp3 files is prone to multiple vulnerabilities, including open proxy and EPSS 1.3%CVE-2012-10027CRITICALWordPress Plugin WP-Property <= 1.35.0 PHP File UploadEPSS 1.3%CVE-2022-1977WP Ultimate CSV Importer < 6.5.3 - Admin+ Blind SSRFEPSS 1.3%CVE-2024-11028CRITICALMultiManager WP – Manage All Your WordPress Sites Easily <= 1.0.5 - Authentication Bypass via User ImpersonationEPSS 1.3%