VENDOR

WordPress vulnerabilities: CVEs, exploitation and patches

Every WordPress CVE reviewed by Diras Labs analysts, newest first, with exploitation status and fixes.

  1. CVE-2026-65640
    WordPress PostScript upload remote code execution via upload_files WordPress WordPress ·
    • PoC PUBLIC
    • PATCH AVAILABLE
    HIGH 8.8
  2. CVE-2026-64638
    WordPress pre-auth reflected XSS on login page WordPress WordPress ·
    • PoC PUBLIC
    HIGH 8.9
  3. CVE-2026-60137
    WordPress Core SQL injection via author__not_in parameter WordPress Core ·
    • CISA KEV
    • EXPLOITED
    • PoC PUBLIC
    • PATCH AVAILABLE
    MEDIUM 5.9
  4. CVE-2026-63030
    WordPress Core REST API route confusion remote code execution WordPress Core ·
    • CISA KEV
    • EXPLOITED
    • PoC PUBLIC
    • PATCH AVAILABLE
    CRITICAL 9.8
  5. CVE-2026-87902
    Remote file inclusion via page-template resolution (get_page_template) WordPress Core ·
    • CISA KEV
    • EXPLOITED
    • PoC PUBLIC
    • PATCH AVAILABLE
    HIGH 8.1
5 CVEs · page 1 of 1