Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

Frontend Admin by DynamiApps Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 19 vulnerability records associated with Frontend Admin by DynamiApps, published between 2022 and 2026.

Dataset last synchronized: 2026-08-03 00:31:25 UTC

At a glance

Security Snapshot

19Total records
5Critical
7High
7Medium
0Low
0Informational
19Patched records
0Currently marked unpatched
2022-03-04First disclosure
2026-05-28Latest disclosure
19 of 19CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
202211 records
202322 records
202444 records
202544 records
202688 records

Severity Breakdown

SeverityRecordsShare
Critical526.3%
High736.8%
Medium736.8%

Vulnerability-Type Breakdown

Missing Authorization

4 records21.1%

First: 2022. Latest: 2026.

Cross-Site Scripting

4 records21.1%

First: 2023. Latest: 2026.

Privilege Escalation

4 records21.1%

First: 2024. Latest: 2026.

SQL Injection

3 records15.8%

First: 2024. Latest: 2026.

Other

2 records10.5%

First: 2024. Latest: 2026.

Arbitrary File Upload

1 record5.3%

First: 2023. Latest: 2023.

Path Traversal

1 record5.3%

First: 2025. Latest: 2025.

Patch Status

Patched
19
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 3.28.29
  • 3.29.3
  • 3.29.1
  • 3.28.32
  • 3.28.24
  • 3.28.26
  • 3.28.30
  • 3.28.21
  • 3.28.5
  • 3.28.8
  • 3.25.18
  • 3.25.2
  • 3.25.1
  • 3.19.5
  • 3.18.4
  • 3.8.0
  • 3.3.33

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-3.28.8Frontend Admin by DynamiApps <= 3.28.28 - Authenticated (Administrator+) SQL Injection via 'order' ParameterMay 28, 20263.28.29Medium
*-3.29.2Frontend Admin by DynamiApps <= 3.29.2 - Missing Authorization to Authenticated (Subscriber+) Account Takeover via 'user_id' URL Query ParameterMay 27, 20263.29.3High
*-3.29.2Frontend Admin by DynamiApps <= 3.29.2 - Unauthenticated Privilege Escalation via Form Configuration InjectionMay 27, 20263.29.3High
*-3.28.36Frontend Admin by DynamiApps <= 3.28.36 - Unauthenticated Privilege Escalation via Edit User FormMay 14, 20263.29.1High
*-3.28.31Frontend Admin by DynamiApps <= 3.28.31 - Authenticated (Editor+) PHP Object Injection via 'post_content' of Admin Form PostsMarch 25, 20263.28.32High
*-3.28.23Frontend Admin by DynamiApps <= 3.28.23 - Unauthenticated Stored Cross-Site Scripting via 'update_field'January 8, 20263.28.24High
*-3.28.25Frontend Admin by DynamiApps <= 3.28.25 - Missing Authorization to Unauthenticated Arbitrary Data Deletion via 'delete post' Form ElementJanuary 8, 20263.28.26Critical
*-3.28.29Frontend Admin by DynamiApps <= 3.28.29 - Unauthenticated Privilege Escalation to Administrator via Role Form FieldJanuary 8, 20263.28.30Critical
*-3.28.20Frontend Admin by DynamiApps <= 3.28.20 - Unauthenticated Arbitrary Options UpdateDecember 3, 20253.28.21Critical
*-3.28.3Frontend Admin by DynamiApps <= 3.28.3 - Authenticated (Subscriber+) SQL InjectionAugust 12, 20253.28.5Medium
*-3.28.7Frontend Admin by DynamiApps <= 3.28.7 - Authenticated (Editor+) Arbitrary File DeletionJune 26, 20253.28.8Medium
*-3.25.17Frontend Admin by DynamiApps <= 3.25.17 - Reflected Cross-Site ScriptingFebruary 23, 20253.25.18Medium
*-3.25.1Frontend Admin by DynamiApps <= 3.25.1 - Unauthenticated SQL InjectionDecember 20, 20243.25.2Medium
*-3.24.5Frontend Admin by DynamiApps <= 3.24.5 - Unauthenticated Privilege EscalationDecember 13, 20243.25.1High
*-3.24.5Frontend Admin by DynamiApps <= 3.24.5 - Unauthenticated Stored Cross-Site ScriptingDecember 13, 20243.25.1High
*-3.19.4Frontend Admin by DynamiApps <= 3.19.4 - Improper Missing Encryption Exception Handling to Form ManipulationApril 18, 20243.19.5Critical
*-3.18.3Frontend Admin by DynamiApps Plugin <= 3.18.3 - Unauthenticated Arbitrary File UploadDecember 27, 20233.18.4Critical
*-3.7.11Freemius SDK <= 2.5.9 - Reflected Cross-Site Scripting via fs_request_getJuly 18, 20233.8.0Medium
[*, 3.3.33)Freemius SDK <= 2.4.2 - Missing Authorization ChecksMarch 4, 20223.3.33Medium

Selected source records

Latest Records

MediumCVE-2026-10039

Frontend Admin by DynamiApps <= 3.28.28 - Authenticated (Administrator+) SQL Injection via 'order' Parameter

Published: May 28, 2026

Affected versions
*-3.28.8
Patched versions
3.28.29
Original Wordfence record
HighCVE-2026-7802

Frontend Admin by DynamiApps <= 3.29.2 - Missing Authorization to Authenticated (Subscriber+) Account Takeover via 'user_id' URL Query Parameter

Published: May 27, 2026

Affected versions
*-3.29.2
Patched versions
3.29.3
Original Wordfence record
HighCVE-2026-6226

Frontend Admin by DynamiApps <= 3.29.2 - Unauthenticated Privilege Escalation via Form Configuration Injection

Published: May 27, 2026

Affected versions
*-3.29.2
Patched versions
3.29.3
Original Wordfence record
HighCVE-2026-6228

Frontend Admin by DynamiApps <= 3.28.36 - Unauthenticated Privilege Escalation via Edit User Form

Published: May 14, 2026

Affected versions
*-3.28.36
Patched versions
3.29.1
Original Wordfence record
HighCVE-2026-3328

Frontend Admin by DynamiApps <= 3.28.31 - Authenticated (Editor+) PHP Object Injection via 'post_content' of Admin Form Posts

Published: March 25, 2026

Affected versions
*-3.28.31
Patched versions
3.28.32
Original Wordfence record
HighCVE-2025-14937

Frontend Admin by DynamiApps <= 3.28.23 - Unauthenticated Stored Cross-Site Scripting via 'update_field'

Published: January 8, 2026

Affected versions
*-3.28.23
Patched versions
3.28.24
Original Wordfence record
CriticalCVE-2025-14741

Frontend Admin by DynamiApps <= 3.28.25 - Missing Authorization to Unauthenticated Arbitrary Data Deletion via 'delete post' Form Element

Published: January 8, 2026

Affected versions
*-3.28.25
Patched versions
3.28.26
Original Wordfence record
CriticalCVE-2025-14736

Frontend Admin by DynamiApps <= 3.28.29 - Unauthenticated Privilege Escalation to Administrator via Role Form Field

Published: January 8, 2026

Affected versions
*-3.28.29
Patched versions
3.28.30
Original Wordfence record

Highest-Severity Records

CriticalCVE-2025-14736

Frontend Admin by DynamiApps <= 3.28.29 - Unauthenticated Privilege Escalation to Administrator via Role Form Field

Published: January 8, 2026

Affected versions
*-3.28.29
Patched versions
3.28.30
Original Wordfence record
CriticalCVE-2025-13342

Frontend Admin by DynamiApps <= 3.28.20 - Unauthenticated Arbitrary Options Update

Published: December 3, 2025

Affected versions
*-3.28.20
Patched versions
3.28.21
Original Wordfence record
CriticalCVE-2023-51411

Frontend Admin by DynamiApps Plugin <= 3.18.3 - Unauthenticated Arbitrary File Upload

Published: December 27, 2023

Affected versions
*-3.18.3
Patched versions
3.18.4
Original Wordfence record
CriticalCVE-2024-3729

Frontend Admin by DynamiApps <= 3.19.4 - Improper Missing Encryption Exception Handling to Form Manipulation

Published: April 18, 2024

Affected versions
*-3.19.4
Patched versions
3.19.5
Original Wordfence record
CriticalCVE-2025-14741

Frontend Admin by DynamiApps <= 3.28.25 - Missing Authorization to Unauthenticated Arbitrary Data Deletion via 'delete post' Form Element

Published: January 8, 2026

Affected versions
*-3.28.25
Patched versions
3.28.26
Original Wordfence record
HighCVE-2026-6228

Frontend Admin by DynamiApps <= 3.28.36 - Unauthenticated Privilege Escalation via Edit User Form

Published: May 14, 2026

Affected versions
*-3.28.36
Patched versions
3.29.1
Original Wordfence record
HighCVE-2026-6226

Frontend Admin by DynamiApps <= 3.29.2 - Unauthenticated Privilege Escalation via Form Configuration Injection

Published: May 27, 2026

Affected versions
*-3.29.2
Patched versions
3.29.3
Original Wordfence record
HighCVE-2026-7802

Frontend Admin by DynamiApps <= 3.29.2 - Missing Authorization to Authenticated (Subscriber+) Account Takeover via 'user_id' URL Query Parameter

Published: May 27, 2026

Affected versions
*-3.29.2
Patched versions
3.29.3
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory