Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

Advanced Contact form 7 DB Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 11 vulnerability records associated with Advanced Contact form 7 DB, published between 2019 and 2026.

Dataset last synchronized: 2026-08-03 00:31:25 UTC

At a glance

Security Snapshot

11Total records
1Critical
3High
6Medium
1Low
0Informational
10Patched records
1Currently marked unpatched
2019-04-11First disclosure
2026-06-30Latest disclosure
10 of 11CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
201911 records
202011 records
202222 records
202433 records
202511 records
202633 records

Severity Breakdown

SeverityRecordsShare
Critical19.1%
High327.3%
Medium654.5%
Low19.1%

Vulnerability-Type Breakdown

Missing Authorization

4 records36.4%

First: 2022. Latest: 2026.

SQL Injection

2 records18.2%

First: 2019. Latest: 2020.

Other

2 records18.2%

First: 2024. Latest: 2025.

Cross-Site Scripting

1 record9.1%

First: 2022. Latest: 2022.

Information Disclosure

1 record9.1%

First: 2024. Latest: 2024.

CSRF

1 record9.1%

First: 2026. Latest: 2026.

Patch Status

Patched
10
Currently marked unpatched
1
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 2.1.0
  • 2.0.9
  • 2.0.3
  • 1.8.8
  • 1.8.7
  • 1.7.0
  • 1.6.1

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-2.0.9Advanced Contact form 7 DB <= 2.0.9 - Missing AuthorizationJune 30, 20262.1.0Medium
*-2.0.9Advanced CF7 DB <= 2.0.9 - Cross-Site Request Forgery to Form Entry DeletionApril 8, 20262.1.0Medium
*-2.0.9Advanced CF7 DB <= 2.0.9 - Missing Authorization to Authenticated (Subscriber+) Form Submissions Excel ExportApril 8, 20262.1.0Medium
*-2.0.8Advanced Contact form 7 DB <= 2.0.8 & Import any XML, CSV or Excel File to WordPress <= 3.8.0 - Use of Vulnerable Component (PHPExcel)April 7, 20252.0.9Low
*-2.0.5PHPSpreadsheet Library < 2.3.0 - XXE InjectionOctober 7, 2024Not suppliedHigh
*-2.0.2Advanced Contact form 7 DB <= 2.0.2 - Missing Authorization to Unauthenticated Information DisclosureJune 10, 20242.0.3Medium
*-2.0.2Advanced Contact form 7 DB <= 2.0.2 - Sensitive Information ExposureJune 10, 20242.0.3Medium
*-1.8.7Advanced Contact form 7 DB <= 1.8.7 - Stored Cross-Site ScriptingApril 21, 20221.8.8Medium
[*, 1.8.7)Advanced Contact form 7 DB <= 1.8.6 - Authenticated Arbitrary File DeletionFebruary 22, 20221.8.7High
*-1.6.2Advanced Contact Form 7 DB <= 1.6.2 - SQL InjectionSeptember 22, 20201.7.0Critical
[*, 1.6.1)Advanced Contact form 7 DB <= 1.6.0 - SQL InjectionApril 11, 20191.6.1High

Selected source records

Latest Records

MediumCVE-2026-57669

Advanced Contact form 7 DB <= 2.0.9 - Missing Authorization

Published: June 30, 2026

Affected versions
*-2.0.9
Patched versions
2.1.0
Original Wordfence record
MediumCVE-2026-0811

Advanced CF7 DB <= 2.0.9 - Cross-Site Request Forgery to Form Entry Deletion

Published: April 8, 2026

Affected versions
*-2.0.9
Patched versions
2.1.0
Original Wordfence record
MediumCVE-2026-0814

Advanced CF7 DB <= 2.0.9 - Missing Authorization to Authenticated (Subscriber+) Form Submissions Excel Export

Published: April 8, 2026

Affected versions
*-2.0.9
Patched versions
2.1.0
Original Wordfence record
LowCVE-2014-2054

Advanced Contact form 7 DB <= 2.0.8 & Import any XML, CSV or Excel File to WordPress <= 3.8.0 - Use of Vulnerable Component (PHPExcel)

Published: April 7, 2025

Affected versions
*-2.0.8
Patched versions
2.0.9
Affected versions
*-3.8.0
Patched versions
3.9.0
Original Wordfence record
HighCVE-2024-45293

PHPSpreadsheet Library < 2.3.0 - XXE Injection

Published: October 7, 2024

Affected versions
*-1.8
Patched versions
2.1
Affected versions
*-3.6.0
Patched versions
4.0.1
Affected versions
*-5.9
Patched versions
6.0
Affected versions
*-3.11.6
Patched versions
3.11.7
Affected versions
*-2.4.2
Patched versions
2.4.3
Affected versions
*-4.3
Patched versions
4.4
Affected versions
*-2.0.5
Patched versions
Not supplied
Affected versions
*-4.6
Patched versions
4.7
Affected versions
*-1.5
Patched versions
1.6
Original Wordfence record
MediumCVE-2024-4319

Advanced Contact form 7 DB <= 2.0.2 - Missing Authorization to Unauthenticated Information Disclosure

Published: June 10, 2024

Affected versions
*-2.0.2
Patched versions
2.0.3
Original Wordfence record
MediumCVE-2024-3723

Advanced Contact form 7 DB <= 2.0.2 - Sensitive Information Exposure

Published: June 10, 2024

Affected versions
*-2.0.2
Patched versions
2.0.3
Original Wordfence record
MediumCVE-2022-29408

Advanced Contact form 7 DB <= 1.8.7 - Stored Cross-Site Scripting

Published: April 21, 2022

Affected versions
*-1.8.7
Patched versions
1.8.8
Original Wordfence record

Highest-Severity Records

CriticalCVE-2019-13571

Advanced Contact Form 7 DB <= 1.6.2 - SQL Injection

Published: September 22, 2020

Affected versions
*-1.6.2
Patched versions
1.7.0
Original Wordfence record
HighCVE-2021-24905

Advanced Contact form 7 DB <= 1.8.6 - Authenticated Arbitrary File Deletion

Published: February 22, 2022

Affected versions
[*, 1.8.7)
Patched versions
1.8.7
Original Wordfence record
High

Advanced Contact form 7 DB <= 1.6.0 - SQL Injection

Published: April 11, 2019

Affected versions
[*, 1.6.1)
Patched versions
1.6.1
Original Wordfence record
HighCVE-2024-45293

PHPSpreadsheet Library < 2.3.0 - XXE Injection

Published: October 7, 2024

Affected versions
*-1.8
Patched versions
2.1
Affected versions
*-3.6.0
Patched versions
4.0.1
Affected versions
*-5.9
Patched versions
6.0
Affected versions
*-3.11.6
Patched versions
3.11.7
Affected versions
*-2.4.2
Patched versions
2.4.3
Affected versions
*-4.3
Patched versions
4.4
Affected versions
*-2.0.5
Patched versions
Not supplied
Affected versions
*-4.6
Patched versions
4.7
Affected versions
*-1.5
Patched versions
1.6
Original Wordfence record
MediumCVE-2022-29408

Advanced Contact form 7 DB <= 1.8.7 - Stored Cross-Site Scripting

Published: April 21, 2022

Affected versions
*-1.8.7
Patched versions
1.8.8
Original Wordfence record
MediumCVE-2026-0811

Advanced CF7 DB <= 2.0.9 - Cross-Site Request Forgery to Form Entry Deletion

Published: April 8, 2026

Affected versions
*-2.0.9
Patched versions
2.1.0
Original Wordfence record
MediumCVE-2024-4319

Advanced Contact form 7 DB <= 2.0.2 - Missing Authorization to Unauthenticated Information Disclosure

Published: June 10, 2024

Affected versions
*-2.0.2
Patched versions
2.0.3
Original Wordfence record
MediumCVE-2024-3723

Advanced Contact form 7 DB <= 2.0.2 - Sensitive Information Exposure

Published: June 10, 2024

Affected versions
*-2.0.2
Patched versions
2.0.3
Original Wordfence record

Currently Marked Unpatched Records

HighCVE-2024-45293

PHPSpreadsheet Library < 2.3.0 - XXE Injection

Published: October 7, 2024

Affected versions
*-1.8
Patched versions
2.1
Affected versions
*-3.6.0
Patched versions
4.0.1
Affected versions
*-5.9
Patched versions
6.0
Affected versions
*-3.11.6
Patched versions
3.11.7
Affected versions
*-2.4.2
Patched versions
2.4.3
Affected versions
*-4.3
Patched versions
4.4
Affected versions
*-2.0.5
Patched versions
Not supplied
Affected versions
*-4.6
Patched versions
4.7
Affected versions
*-1.5
Patched versions
1.6
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory