UKO
Patchstack Bug Bounty Program
18 credited records · 5 in the last 12 months · 0 in CISA KEV
Names are free text from CNA records; the same person may appear under different spellings. Write to us for corrections.
Credited records
Researchers| Action | CVE | Vulnerability | Severity | KEV | EPSS | Published |
|---|---|---|---|---|---|---|
24Monitor | CVE-2026-88996No exploit | WPForms <= 2.0.2 - Reflected Cross-Site Scripting via 'page_title' POST Parametersmub · wpforms – ai form builder for wordpress – contact forms, payment forms, survey form, quiz & more · CWE-79 | Medium6.1 | — | 0.3% | 5 days ago |
25Monitor | CVE-2026-15797No exploit | Popup Maker <= 1.24.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via post_titledanieliser · popup maker – boost sales, conversions, optins, subscribers with the ultimate wp popup builder · CWE-79 | Medium6.4 | — | 0.3% | Sep 18, 2026 |
25Monitor | CVE-2026-85414No exploit | Gallery : FooGallery <= 3.3.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'custom_settings' Shortcode Attributefooplugins · gallery : foogallery · CWE-79 | Medium6.4 | — | 0.4% | Sep 5, 2026 |
25Monitor | CVE-2026-15446No exploit | EWWW Image Optimizer <= 8.7.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'data-script' Lazy Load Attribute in Post Contentnosilver4u · ewww image optimizer · CWE-79 | Medium6.4 | — | 0.4% | Aug 19, 2026 |
35Monitor | CVE-2026-15988No exploit | AI Engine <= 3.6.5 - Cross-Site Request Forgery to Privilege Escalation via REQUEST_URI Substring Matchtigroumeow · ai engine – the chatbot, ai framework & mcp for wordpress · CWE-352 | High8.8 | — | 0.3% | Aug 1, 2026 |
23Monitor | CVE-2025-31627No exploit | WordPress Media Library Assistant plugin <= 3.24 - Stored Cross Site Scripting (XSS) vulnerabilitydavid lingren · media library assistant · CWE-79 | Medium5.9 | — | 0.2% | Mar 31, 2025 |
23Monitor | CVE-2025-24579No exploit | WordPress Nested pages plugin <= 3.2.9 - Cross Site Scripting (XSS) vulnerabilitykyle phillips · nested pages · CWE-79 | Medium5.9 | — | 0.4% | Jan 24, 2025 |
23Monitor | CVE-2025-22762No exploit | WordPress Octrace Support Pro plugin <= 1.2.7 - Cross Site Scripting (XSS) vulnerabilityoctrace · wordpress helpdesk & support ticket system plugin – octrace support · CWE-79 | Medium5.9 | — | 0.2% | Jan 15, 2025 |
23Monitor | CVE-2024-52493No exploit | WordPress Meteor Slides plugin <= 1.5.7 - Cross Site Scripting (XSS) vulnerabilitymeteor slides project · meteor slides · CWE-79 | Medium5.9 | — | 0.3% | Dec 2, 2024 |
23Monitor | CVE-2024-52492No exploit | WordPress Image horizontal reel scroll slideshow plugin <= 13.4 - Stored Cross Site Scripting (XSS) vulnerabilitygopiplus · image horizontal reel scroll slideshow · CWE-79 | Medium5.9 | — | 0.3% | Dec 2, 2024 |
23Monitor | CVE-2024-52491No exploit | WordPress Sticky Social Icons plugin <= 1.2.1 - Stored Cross Site Scripting (XSS) vulnerabilitysanil shakya · sticky social icons · CWE-79 | Medium5.9 | — | 0.3% | Dec 2, 2024 |
23Monitor | CVE-2024-52489No exploit | WordPress Add Chat App Button plugin <= 2.1.5 - Cross Site Scripting (XSS) vulnerabilityudidol · add chat app button · CWE-79 | Medium5.9 | — | 0.3% | Dec 2, 2024 |
23Monitor | CVE-2024-50415No exploit | WordPress Ads.txt & App-ads.txt Manager for WordPress plugin <= 1.1.7.1 - Stored Cross Site Scripting (XSS) vulnerabilitypagup · ads.txt & app-ads.txt manager for wordpress · CWE-79 | Medium5.9 | — | 0.3% | Oct 29, 2024 |
23Monitor | CVE-2024-50414No exploit | WordPress Button contact VR plugin <= 4.7.9.1 - Cross Site Scripting (XSS) vulnerabilitybuttonizer · button contact vr · CWE-79 | Medium5.9 | — | 0.3% | Oct 29, 2024 |
23Monitor | CVE-2024-50413No exploit | WordPress Import and export users and customers plugin <= 1.27.5 - Cross Site Scripting (XSS) vulnerabilityjavier carazo · import and export users and customers · CWE-79 | Medium5.9 | — | 0.3% | Oct 29, 2024 |
23Monitor | CVE-2024-50412No exploit | WordPress Conditional Fields for Contact Form 7 plugin <= 2.4.15 - Cross Site Scripting (XSS) vulnerabilityjules colle · conditional fields for contact form 7 · CWE-79 | Medium5.9 | — | 0.3% | Oct 29, 2024 |
19Monitor | CVE-2024-50411No exploit | WordPress WP Abstracts plugin <= 2.7.1 - Cross Site Scripting (XSS) vulnerabilitykevonadonis · wp abstracts · CWE-79 | Medium4.8 | — | 0.3% | Oct 29, 2024 |
23Monitor | CVE-2024-48046No exploit | WordPress Contact Form by Supsystic plugin <= 1.7.28 - Cross Site Scripting (XSS) vulnerabilitysupsystic · contact form by supsystic · CWE-79 | Medium5.9 | — | 0.3% | Oct 17, 2024 |
- CVE-2026-8899624Monitor
WPForms <= 2.0.2 - Reflected Cross-Site Scripting via 'page_title' POST Parameter
MediumCVSS 6.1No exploitEPSS 0%smub · wpforms – ai form builder for wordpress – contact forms, payment forms, survey form, quiz & more5 days ago
- CVE-2026-1579725Monitor
Popup Maker <= 1.24.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via post_title
MediumCVSS 6.4No exploitEPSS 0%danieliser · popup maker – boost sales, conversions, optins, subscribers with the ultimate wp popup builderSep 18, 2026
- CVE-2026-8541425Monitor
Gallery : FooGallery <= 3.3.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'custom_settings' Shortcode Attribute
MediumCVSS 6.4No exploitEPSS 0%fooplugins · gallery : foogallerySep 5, 2026
- CVE-2026-1544625Monitor
EWWW Image Optimizer <= 8.7.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'data-script' Lazy Load Attribute in Post Content
MediumCVSS 6.4No exploitEPSS 0%nosilver4u · ewww image optimizerAug 19, 2026
- CVE-2026-1598835Monitor
AI Engine <= 3.6.5 - Cross-Site Request Forgery to Privilege Escalation via REQUEST_URI Substring Match
HighCVSS 8.8No exploitEPSS 0%tigroumeow · ai engine – the chatbot, ai framework & mcp for wordpressAug 1, 2026
- CVE-2025-3162723Monitor
WordPress Media Library Assistant plugin <= 3.24 - Stored Cross Site Scripting (XSS) vulnerability
MediumCVSS 5.9No exploitEPSS 0%david lingren · media library assistantMar 31, 2025
- CVE-2025-2457923Monitor
WordPress Nested pages plugin <= 3.2.9 - Cross Site Scripting (XSS) vulnerability
MediumCVSS 5.9No exploitEPSS 0%kyle phillips · nested pagesJan 24, 2025
- CVE-2025-2276223Monitor
WordPress Octrace Support Pro plugin <= 1.2.7 - Cross Site Scripting (XSS) vulnerability
MediumCVSS 5.9No exploitEPSS 0%octrace · wordpress helpdesk & support ticket system plugin – octrace supportJan 15, 2025
- CVE-2024-5249323Monitor
WordPress Meteor Slides plugin <= 1.5.7 - Cross Site Scripting (XSS) vulnerability
MediumCVSS 5.9No exploitEPSS 0%meteor slides project · meteor slidesDec 2, 2024
- CVE-2024-5249223Monitor
WordPress Image horizontal reel scroll slideshow plugin <= 13.4 - Stored Cross Site Scripting (XSS) vulnerability
MediumCVSS 5.9No exploitEPSS 0%gopiplus · image horizontal reel scroll slideshowDec 2, 2024
- CVE-2024-5249123Monitor
WordPress Sticky Social Icons plugin <= 1.2.1 - Stored Cross Site Scripting (XSS) vulnerability
MediumCVSS 5.9No exploitEPSS 0%sanil shakya · sticky social iconsDec 2, 2024
- CVE-2024-5248923Monitor
WordPress Add Chat App Button plugin <= 2.1.5 - Cross Site Scripting (XSS) vulnerability
MediumCVSS 5.9No exploitEPSS 0%udidol · add chat app buttonDec 2, 2024
- CVE-2024-5041523Monitor
WordPress Ads.txt & App-ads.txt Manager for WordPress plugin <= 1.1.7.1 - Stored Cross Site Scripting (XSS) vulnerability
MediumCVSS 5.9No exploitEPSS 0%pagup · ads.txt & app-ads.txt manager for wordpressOct 29, 2024
- CVE-2024-5041423Monitor
WordPress Button contact VR plugin <= 4.7.9.1 - Cross Site Scripting (XSS) vulnerability
MediumCVSS 5.9No exploitEPSS 0%buttonizer · button contact vrOct 29, 2024
- CVE-2024-5041323Monitor
WordPress Import and export users and customers plugin <= 1.27.5 - Cross Site Scripting (XSS) vulnerability
MediumCVSS 5.9No exploitEPSS 0%javier carazo · import and export users and customersOct 29, 2024
- CVE-2024-5041223Monitor
WordPress Conditional Fields for Contact Form 7 plugin <= 2.4.15 - Cross Site Scripting (XSS) vulnerability
MediumCVSS 5.9No exploitEPSS 0%jules colle · conditional fields for contact form 7Oct 29, 2024
- CVE-2024-5041119Monitor
WordPress WP Abstracts plugin <= 2.7.1 - Cross Site Scripting (XSS) vulnerability
MediumCVSS 4.8No exploitEPSS 0%kevonadonis · wp abstractsOct 29, 2024
- CVE-2024-4804623Monitor
WordPress Contact Form by Supsystic plugin <= 1.7.28 - Cross Site Scripting (XSS) vulnerability
MediumCVSS 5.9No exploitEPSS 0%supsystic · contact form by supsysticOct 17, 2024