100 WordPress Security Alerts
A numbered index of 100 WordPress security alerts with links to the individual guides.
WordPress site owners need to know what an attack can look like before a warning turns into an incident. This index links to 100 security guides, beginning with documented core vulnerabilities and continuing through exploit patterns to check in plugins, themes, integrations, and hosting.
100 WordPress security alerts
- Core facilitated SQL injection (CVE-2026-60137)
- REST batch-route confusion leading to code execution (CVE-2026-63030)
- Page-template local file inclusion (CVE-2026-87902)
- Unauthenticated REST endpoint access
- REST API object authorization bypass
- REST API privilege escalation
- REST API mass assignment
- Exposed custom REST routes
- Unprotected admin-ajax.php actions
- Unprotected admin-post.php actions
- Administrator credential stuffing
- Password spraying against WordPress logins
- XML-RPC login abuse
- Weak password-reset tokens
- Password-reset link disclosure
- Account enumeration through login responses
- Two-factor authentication bypass in plugins
- Session fixation
- Stolen administrator session cookies
- Application-password exposure
- Subscriber-to-administrator privilege escalation
- Contributor-to-editor privilege escalation
- Unauthorized user creation
- Unauthorized role changes
- Insecure direct object references in plugins
- Private post access bypass
- Draft content disclosure
- Unauthorized settings changes
- Unauthorized plugin activation
- Unauthorized theme installation
- Stored cross-site scripting in comments
- Stored cross-site scripting in profiles
- Stored cross-site scripting in shortcodes
- Stored cross-site scripting in block attributes
- Reflected cross-site scripting in search
- DOM-based cross-site scripting in page builders
- Cross-site request forgery against settings
- Cross-site request forgery against user management
- Malicious redirects through open-redirect flaws
- Clickjacking of administrative actions
- SQL injection in search filters
- SQL injection in sorting parameters
- SQL injection in reporting dashboards
- SQL injection in booking plugins
- SQL injection in form plugins
- Command injection in backup tools
- Server-side template injection
- PHP object injection through unsafe deserialization
- Email-header injection in contact forms
- Spreadsheet formula injection in exported CSV files
- Unauthenticated arbitrary file upload
- Executable files disguised as images
- Archive extraction path traversal
- Local file inclusion in themes
- Remote file inclusion in plugins
- Arbitrary file read through download endpoints
- Arbitrary file deletion
- Writable theme or plugin editor abuse
- Publicly accessible database backups
- Exposed migration archives
- Checkout-field upload vulnerabilities
- Order record access bypass
- Customer data disclosure
- Coupon creation without authorization
- Unauthorized price changes
- Cart total manipulation
- Payment status spoofing
- Webhook signature validation failures
- Subscription ownership bypass
- Gift-card balance manipulation
- Contact-form attachment disclosure
- Form submission data leakage
- Booking token disclosure
- Booking deletion without authorization
- Membership access bypass
- Paid-download authorization bypass
- LMS course access bypass
- Event-registration data exposure
- Unauthorized post publication
- Media-library access bypass
- Server-side request forgery in URL preview tools
- Server-side request forgery in import tools
- Webhook endpoint authorization bypass
- OAuth account-linking flaws
- Exposed API keys in plugin settings
- Backup restoration without authorization
- Staging-to-production credential reuse
- Vulnerable abandoned plugins
- Compromised third-party plugin updates
- Malicious nulled themes or plugins
- Exposed wp-config.php backups
- Public .git directories
- Public debug logs containing secrets
- Database administration panels left exposed
- PHP execution inside upload directories
- Insecure file permissions
- Outdated PHP runtime vulnerabilities
- Cross-site contamination on shared hosting
- Cache poisoning that exposes private pages
- Multisite tenant isolation bypass
The first three entries describe documented core vulnerabilities; the remaining entries describe classes of risk, not proof that every site is affected. Follow each guide's documentation and verify your installed versions before deciding what action is needed.
- Categories: WordPress
- Tags: #security, #WordPress, #Vulnerabilities, #Site Maintenance