Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

All-In-One Security (AIOS) – Security and Firewall Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 27 vulnerability records associated with All-In-One Security (AIOS) – Security and Firewall, published between 2014 and 2026.

Dataset last synchronized: 2026-08-03 00:31:25 UTC

At a glance

Security Snapshot

27Total records
4Critical
4High
18Medium
1Low
0Informational
27Patched records
0Currently marked unpatched
2014-09-24First disclosure
2026-06-05Latest disclosure
22 of 27CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
201411 records
201555 records
201655 records
201911 records
202022 records
202266 records
202344 records
202422 records
202611 records

Severity Breakdown

SeverityRecordsShare
Critical414.8%
High414.8%
Medium1866.7%
Low13.7%

Vulnerability-Type Breakdown

Cross-Site Scripting

11 records40.7%

First: 2015. Latest: 2026.

SQL Injection

5 records18.5%

First: 2014. Latest: 2019.

Other

5 records18.5%

First: 2016. Latest: 2023.

CSRF

4 records14.8%

First: 2015. Latest: 2024.

Information Disclosure

1 record3.7%

First: 2022. Latest: 2022.

Path Traversal

1 record3.7%

First: 2023. Latest: 2023.

Patch Status

Patched
27
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 5.4.8
  • 5.2.7
  • 5.2.6
  • 5.2.5
  • 5.2.0
  • 5.1.5
  • 5.1.3
  • 5.1.1
  • 5.0.8
  • 4.4.11
  • 4.4.6
  • 4.4.4
  • 4.0.9
  • 4.2.0
  • 4.1.3
  • 4.0.7
  • 4.0.6
  • 4.0.5
  • 3.9.8
  • 3.9.5
  • 3.9.1
  • 3.8.8
  • 3.9.0
  • 3.8.3

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-5.4.7All-In-One Security (AIOS) <= 5.4.7 - Unauthenticated Stored Cross-Site Scripting via REST API Request PathJune 5, 20265.4.8High
*-5.2.6All In One WP Security <= 5.2.6 - Cross-Site Request Forgery to IP BlockingFebruary 8, 20245.2.7Medium
*-5.2.5All-In-One Security (AIOS) – Security and Firewall <= 5.2.5 - Reflected Cross-Site ScriptingFebruary 6, 20245.2.6Medium
[*, 5.2.5)All In One WP Security <= 5.2.4 - Protection Bypass of Renamed Login Page via URL EncodingOctober 25, 20235.2.5Medium
5.1.9All In One WP Security 5.1.9 - Plaintext Storage of CredentialsJuly 11, 20235.2.0Medium
*-5.1.4All-In-One Security (AIOS) <= 5.1.4 - Authenticated (Admin+) Stored Cross-Site ScriptingMarch 20, 20235.1.5Medium
*-5.1.4All-In-One Security (AIOS) <= 5.1.4 - Authenticated(Admin+) Directory TraversalFebruary 14, 20235.1.5Medium
*-5.1.2All-In-One Security <= 5.1.2 - Information DisclosureDecember 9, 20225.1.3Medium
*-5.1.0All In One WP Security & Firewall <= 5.1.0 - Cross-Site Request ForgeryNovember 22, 20225.1.1High
*-5.0.7All-In-One Security (AIOS) – Security and Firewall <= 5.0.8 - IP Spoofing to Protection Mechanism BypassNovember 21, 20225.0.8Medium
*-5.1.0All In One WP Security & Firewall <= 5.1.0 - Cross-Site Request ForgeryNovember 17, 20225.1.1High
5.0.0-5.0.7All In One WP Security & Firewall 5.0.0 - 5.0.7 - Protection Bypass via IP SpoofingSeptember 30, 20225.0.8Medium
[*, 4.4.11)All In One WP Security & Firewall <= 4.4.10 - Open Redirect and Reflected Cross-Site ScriptingApril 11, 20224.4.11Medium
[*, 4.4.6)All In One WP Security & Firewall <= 4.4.5 - Cross-Site ScriptingDecember 24, 20204.4.6Medium
*-4.4.3All In One WP Security & Firewall <= 4.4.3 - Reflected Cross-Site ScriptingSeptember 8, 20204.4.4Medium
[*, 4.0.9)All In One WP Security & Firewall <= 4.0.8 - SQL InjectionAugust 14, 20194.0.9Critical
[*, 4.2.0)All In One WP Security & Firewall <= 4.1.9 - Reflected Cross-Site ScriptingNovember 11, 20164.2.0Medium
*-4.1.2All In One WP Security & Firewall <= 4.1.2 - Captcha BypassJuly 31, 20164.1.3Medium
[*, 4.0.7)All In One WP Security & Firewall <= 4.0.6 - SQL InjectionApril 6, 20164.0.7Critical
[*, 4.0.6)All In One WP Security & Firewall <= 4.0.5 - Cross-Site ScriptingFebruary 23, 20164.0.6Medium
[*, 4.0.5)All In One WP Security & Firewall <= 4.0.4 - Cross-Site ScriptingFebruary 22, 20164.0.5Medium
[*, 3.9.8)All In One WP Security & Firewall <= 3.9.7 - Cross-Site ScriptingAugust 15, 20153.9.8Medium
[*, 3.9.5)All In One WP Security & Firewall <= 3.9.4 - Reflected Cross-Site ScriptingApril 20, 20153.9.5Medium
[*, 3.9.1)All In One WP Security & Firewall <= 3.9.0 - SQL InjectionApril 6, 20153.9.1Critical
[*, 3.8.8)All In One WP Security & Firewall <= 3.8.7 - SQL InjectionMarch 6, 20153.8.8Critical

Selected source records

Latest Records

HighCVE-2026-8438

All-In-One Security (AIOS) <= 5.4.7 - Unauthenticated Stored Cross-Site Scripting via REST API Request Path

Published: June 5, 2026

Affected versions
*-5.4.7
Patched versions
5.4.8
Original Wordfence record
MediumCVE-2024-30468

All In One WP Security <= 5.2.6 - Cross-Site Request Forgery to IP Blocking

Published: February 8, 2024

Affected versions
*-5.2.6
Patched versions
5.2.7
Original Wordfence record
MediumCVE-2024-1037

All-In-One Security (AIOS) – Security and Firewall <= 5.2.5 - Reflected Cross-Site Scripting

Published: February 6, 2024

Affected versions
*-5.2.5
Patched versions
5.2.6
Original Wordfence record
MediumCVE-2023-52147

All In One WP Security <= 5.2.4 - Protection Bypass of Renamed Login Page via URL Encoding

Published: October 25, 2023

Affected versions
[*, 5.2.5)
Patched versions
5.2.5
Original Wordfence record
Medium

All In One WP Security 5.1.9 - Plaintext Storage of Credentials

Published: July 11, 2023

Affected versions
5.1.9
Patched versions
5.2.0
Original Wordfence record
MediumCVE-2023-0157

All-In-One Security (AIOS) <= 5.1.4 - Authenticated (Admin+) Stored Cross-Site Scripting

Published: March 20, 2023

Affected versions
*-5.1.4
Patched versions
5.1.5
Original Wordfence record
MediumCVE-2023-0156

All-In-One Security (AIOS) <= 5.1.4 - Authenticated(Admin+) Directory Traversal

Published: February 14, 2023

Affected versions
*-5.1.4
Patched versions
5.1.5
Original Wordfence record
MediumCVE-2022-4346

All-In-One Security <= 5.1.2 - Information Disclosure

Published: December 9, 2022

Affected versions
*-5.1.2
Patched versions
5.1.3
Original Wordfence record

Highest-Severity Records

CriticalCVE-2016-10887

All In One WP Security & Firewall <= 4.0.8 - SQL Injection

Published: August 14, 2019

Affected versions
[*, 4.0.9)
Patched versions
4.0.9
Original Wordfence record
CriticalCVE-2016-10888

All In One WP Security & Firewall <= 4.0.6 - SQL Injection

Published: April 6, 2016

Affected versions
[*, 4.0.7)
Patched versions
4.0.7
Original Wordfence record
CriticalCVE-2015-9310

All In One WP Security & Firewall <= 3.9.0 - SQL Injection

Published: April 6, 2015

Affected versions
[*, 3.9.1)
Patched versions
3.9.1
Original Wordfence record
CriticalCVE-2015-0894

All In One WP Security & Firewall <= 3.8.7 - SQL Injection

Published: March 6, 2015

Affected versions
[*, 3.8.8)
Patched versions
3.8.8
Original Wordfence record
HighCVE-2022-44737

All In One WP Security & Firewall <= 5.1.0 - Cross-Site Request Forgery

Published: November 22, 2022

Affected versions
*-5.1.0
Patched versions
5.1.1
Original Wordfence record
High

All In One WP Security & Firewall <= 5.1.0 - Cross-Site Request Forgery

Published: November 17, 2022

Affected versions
*-5.1.0
Patched versions
5.1.1
Original Wordfence record
HighCVE-2014-6242

All In One WP Security & Firewall <= 3.8.2 - Authenticated Access or Cross-Site Request Forgery leading to SQL Injection via orderby, order Parameters

Published: September 24, 2014

Affected versions
[*, 3.8.3)
Patched versions
3.8.3
Original Wordfence record
HighCVE-2026-8438

All-In-One Security (AIOS) <= 5.4.7 - Unauthenticated Stored Cross-Site Scripting via REST API Request Path

Published: June 5, 2026

Affected versions
*-5.4.7
Patched versions
5.4.8
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory