Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

Church Admin Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 26 vulnerability records associated with Church Admin, published between 2015 and 2026.

Dataset last synchronized: 2026-08-03 00:31:25 UTC

At a glance

Security Snapshot

26Total records
0Critical
5High
20Medium
1Low
0Informational
26Patched records
0Currently marked unpatched
2015-05-22First disclosure
2026-01-16Latest disclosure
26 of 26CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
201511 records
201811 records
202211 records
202333 records
20241515 records
202544 records
202611 records

Severity Breakdown

SeverityRecordsShare
High519.2%
Medium2076.9%
Low13.8%

Vulnerability-Type Breakdown

Cross-Site Scripting

8 records30.8%

First: 2015. Latest: 2025.

CSRF

5 records19.2%

First: 2018. Latest: 2024.

Missing Authorization

5 records19.2%

First: 2024. Latest: 2025.

Other

3 records11.5%

First: 2023. Latest: 2026.

SQL Injection

2 records7.7%

First: 2024. Latest: 2025.

Arbitrary File Upload

2 records7.7%

First: 2024. Latest: 2024.

Information Disclosure

1 record3.8%

First: 2025. Latest: 2025.

Patch Status

Patched
26
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 5.0.29
  • 5.0.27
  • 5.0.24
  • 5.0.10
  • 5.0.19
  • 5.0.9
  • 5.0.0
  • 4.4.7
  • 4.4.5
  • 4.4.0
  • 4.2.0
  • 4.1.6
  • 4.1.7
  • 4.1.19
  • 4.1.8
  • 4.0.28
  • 4.0.27
  • 4.1.18
  • 3.8.0
  • 3.7.30
  • 3.7.6
  • 3.4.135
  • 1.2550
  • 0.810

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-5.0.28Church Admin <= 5.0.28 - Authenticated (Administrator+) Blind Server-Side Request Forgery via 'audio_url' ParameterJanuary 16, 20265.0.29Low
*-5.0.26Church Admin <= 5.0.26 - Missing AuthorizationAugust 22, 20255.0.27Medium
*-5.0.23Church Admin <= 5.0.23 - Authenticated (Contributor+) Stored Cross-Site ScriptingApril 16, 20255.0.24Medium
*-5.0.9Church Admin <= 5.0.9 - Unauthenticated Information DisclosureApril 16, 20255.0.10Medium
*-5.0.18Church Admin <= 5.0.18 - Unauthenticated SQL InjectionMarch 13, 20255.0.19High
*-5.0.8Church Admin <= 5.0.8 - Missing AuthorizationDecember 2, 20245.0.9Medium
[*, 5.0.0)Church Admin < 5.0.0 - Reflected Cross-Site ScriptingOctober 24, 20245.0.0Medium
*-4.4.6Church Admin <= 4.4.6 - Authenticated (Subscriber+) Arbitrary File UploadJuly 4, 20244.4.7High
*-4.4.4Church Admin <= 4.4.4 - Missing AuthorizationJune 28, 20244.4.5Medium
*-4.4.4Church Admin <= 4.4.4 - Authenticated (Contributor+) Stored Cross-Site ScriptingJune 17, 20244.4.5Medium
*-4.3.6Church Admin <= 4.3.6 - Authenticated (Admin+) Server-Side Request ForgeryMay 30, 20244.4.0Medium
*-4.1.32Church Admin <= 4.1.32 - Cross-Site Request ForgeryMay 9, 20244.2.0Medium
*-4.0.27Church Admin <= 4.0.27 - Cross-Site Request ForgeryApril 11, 20244.0.28Medium
*-4.1.5Church Admin <= 4.1.5 - Authenticated (Subscriber+) Arbitrary File UploadApril 5, 20244.1.6High
*-4.1.6Church Admin <= 4.1.6 - Missing AuthorizationApril 5, 20244.1.7Medium
*-4.1.18Church Admin <= 4.1.18 - Missing AuthorizationMarch 28, 20244.1.19Medium
*-4.1.7Church Admin <= 4.1.7 - Cross-Site Request ForgeryMarch 28, 20244.1.8Medium
*-4.0.27Church Admin <= 4.0.27 - Authenticated (Contributor+) SQL InjectionMarch 26, 20244.0.28High
*-4.0.26Church Admin <= 4.0.26 - Authenticated (Contributor+) Stored Cross-Site Scripting via shortcodeMarch 25, 20244.0.27Medium
*-4.1.17Church Admin <= 4.1.17 - Authenticated (Contributor+) Stored Cross-Site Scripting via meta-textMarch 25, 20244.1.18Medium
*-3.7.56Church Admin <= 3.7.56 - Server-Side Request Forgery via church_admin_import_csvJuly 26, 20233.8.0Medium
*-3.7.29Church Admin <= 3.7.29 - Reflected Cross-Site ScriptingJune 13, 20233.7.30Medium
*-3.7.5Church Admin <= 3.7.5 - Reflected Cross-Site ScriptingApril 18, 20233.7.6Medium
[*, 3.4.135)Church Admin <= 3.4.134 - Cross-Site Request Forgery leading to Plugin Backup DisclosureMarch 7, 20223.4.135Medium
[*, 1.2550)Church Admin < 1.2550 - Cross-Site Request ForgeryFebruary 14, 20181.2550High

Selected source records

Latest Records

LowCVE-2026-0682

Church Admin <= 5.0.28 - Authenticated (Administrator+) Blind Server-Side Request Forgery via 'audio_url' Parameter

Published: January 16, 2026

Affected versions
*-5.0.28
Patched versions
5.0.29
Original Wordfence record
MediumCVE-2025-57896

Church Admin <= 5.0.26 - Missing Authorization

Published: August 22, 2025

Affected versions
*-5.0.26
Patched versions
5.0.27
Original Wordfence record
MediumCVE-2025-39553

Church Admin <= 5.0.9 - Unauthenticated Information Disclosure

Published: April 16, 2025

Affected versions
*-5.0.9
Patched versions
5.0.10
Original Wordfence record
MediumCVE-2025-39555

Church Admin <= 5.0.23 - Authenticated (Contributor+) Stored Cross-Site Scripting

Published: April 16, 2025

Affected versions
*-5.0.23
Patched versions
5.0.24
Original Wordfence record
HighCVE-2025-26941

Church Admin <= 5.0.18 - Unauthenticated SQL Injection

Published: March 13, 2025

Affected versions
*-5.0.18
Patched versions
5.0.19
Original Wordfence record
MediumCVE-2024-53795

Church Admin <= 5.0.8 - Missing Authorization

Published: December 2, 2024

Affected versions
*-5.0.8
Patched versions
5.0.9
Original Wordfence record
MediumCVE-2024-50438

Church Admin < 5.0.0 - Reflected Cross-Site Scripting

Published: October 24, 2024

Affected versions
[*, 5.0.0)
Patched versions
5.0.0
Original Wordfence record
HighCVE-2024-37418

Church Admin <= 4.4.6 - Authenticated (Subscriber+) Arbitrary File Upload

Published: July 4, 2024

Affected versions
*-4.4.6
Patched versions
4.4.7
Original Wordfence record

Highest-Severity Records

HighCVE-2024-30244

Church Admin <= 4.0.27 - Authenticated (Contributor+) SQL Injection

Published: March 26, 2024

Affected versions
*-4.0.27
Patched versions
4.0.28
Original Wordfence record
HighCVE-2018-20971

Church Admin < 1.2550 - Cross-Site Request Forgery

Published: February 14, 2018

Affected versions
[*, 1.2550)
Patched versions
1.2550
Original Wordfence record
HighCVE-2024-31280

Church Admin <= 4.1.5 - Authenticated (Subscriber+) Arbitrary File Upload

Published: April 5, 2024

Affected versions
*-4.1.5
Patched versions
4.1.6
Original Wordfence record
HighCVE-2024-37418

Church Admin <= 4.4.6 - Authenticated (Subscriber+) Arbitrary File Upload

Published: July 4, 2024

Affected versions
*-4.4.6
Patched versions
4.4.7
Original Wordfence record
HighCVE-2025-26941

Church Admin <= 5.0.18 - Unauthenticated SQL Injection

Published: March 13, 2025

Affected versions
*-5.0.18
Patched versions
5.0.19
Original Wordfence record
MediumCVE-2024-35764

Church Admin <= 4.4.4 - Authenticated (Contributor+) Stored Cross-Site Scripting

Published: June 17, 2024

Affected versions
*-4.4.4
Patched versions
4.4.5
Original Wordfence record
MediumCVE-2024-30193

Church Admin <= 4.1.17 - Authenticated (Contributor+) Stored Cross-Site Scripting via meta-text

Published: March 25, 2024

Affected versions
*-4.1.17
Patched versions
4.1.18
Original Wordfence record
MediumCVE-2025-39555

Church Admin <= 5.0.23 - Authenticated (Contributor+) Stored Cross-Site Scripting

Published: April 16, 2025

Affected versions
*-5.0.23
Patched versions
5.0.24
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory