Exposição de WordPress

Blogs, CMS
2.604
score de exposição
2.809.159
sites usam
2
em exploração
193
críticos
Análise Vexday

WordPress acumula 2.381 CVEs catalogadas, com 174 classificadas como críticas e 95 surgidas apenas nos últimos 90 dias, o que indica um fluxo contínuo e elevado de novas vulnerabilidades para a plataforma. A falha mais comum é CWE-79 (Cross-Site Scripting), refletindo a superfície de ataque característica de ambientes com grande volume de plugins e temas de terceiros. Embora a taxa de exploração ativa esteja abaixo da média geral do catálogo CISA KEV, o EPSS máximo observado chega a 0,977, e o CVE-2022-21661 — uma vulnerabilidade de consulta SQL — apresenta EPSS de 0,978, sinalizando altíssima probabilidade de exploração e merecendo atenção prioritária em qualquer plano de remediação. Equipes de segurança devem monitorar ativamente o ritmo de publicações recentes e manter políticas rigorosas de atualização, especialmente em instalações com extensões de terceiros.

CVEs

2.562 resultados
CVE-2022-47429MEDIUMWordPress Coming Soon Landing Page and Maintenance Mode WordPress Plugin plugin <= 2.2.0 - Broken Access ControlEPSS 0.5%CVE-2022-3350MEDIUMContact Bank <= 3.0.30 - Admin+ Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-30243HIGHWordPress Tooltips plugin < 9.4.5 - Auth. SQL Injection vulnerabilityEPSS 0.5%CVE-2024-5599HIGHFileOrganizer <= 1.0.7 - Sensitive Information Exposure via Directory ListingEPSS 0.5%CVE-2024-2343MEDIUMAvada <= 7.11.6 - Authenticated (Contributor+) Server-Side Request Forgery via form_to_url_actionEPSS 0.5%CVE-2023-5577MEDIUMBitly's WordPress Plugin <= 2.7.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeEPSS 0.5%CVE-2024-0975MEDIUMWordPress Access Control <= 4.0.13 - Improper Access Control to Sensitive Information Exposure via REST APIEPSS 0.5%CVE-2024-30492MEDIUMWordPress Export and Import Users and Customers plugin <= 2.5.2 - Path Traversal vulnerabilityEPSS 0.5%CVE-2025-1653HIGHDirectory Listings WordPress plugin – uListing <= 2.2.0 - Authenticated (Subscriber+) Privilege EscalationEPSS 0.5%CVE-2022-47599MEDIUMWordPress File Manager Plugin <= 5.2.7 is vulnerable to PHP Object InjectionEPSS 0.5%CVE-2023-33928MEDIUMWordPress WordPress Backup & Migration plugin <= 1.4.0 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2025-24588MEDIUMWordPress Patreon WordPress plugin <= 1.9.1 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-2124MEDIUMTranslate WordPress and go Multilingual – Weglot <= 4.2.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via Block AttributesEPSS 0.5%CVE-2022-2823Slider, Gallery, and Carousel by MetaSlider < 3.27.9 - Admin+ Stored Cross Site ScriptingEPSS 0.5%CVE-2025-13145HIGHWP Import – Ultimate CSV XML Importer for WordPress <= 7.33.1 - Authenticated (Administrator+) PHP Object Injection via CSV ImportEPSS 0.5%CVE-2022-32280MEDIUMWordPress XO Slider plugin <= 3.3.2 - Authenticated Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2022-36341MEDIUMWordPress AS – Create Pinterest Pinboard Pages plugin <= 1.0 - Authenticated plugin settings change leading to Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2022-29443MEDIUMWordPress Hotel Booking plugin <= 3.0 - Multiple Authenticated Stored Cross-Site Scripting (XSS) vulnerabilitiesEPSS 0.5%CVE-2021-36849LOWWordPress Social Media Share Buttons plugin <= 3.8.1 - Authenticated Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.5%CVE-2022-3137TaskBuilder < 1.0.8 - Subscriber+ Stored XSS via SVG file uploadEPSS 0.5%