Cross-Site Scripting
39 records47.6%First: 2013. Latest: 2026.
Plugin security history
The Wordfence Intelligence dataset currently contains 82 vulnerability records associated with Download Manager, published between 2013 and 2026.
Dataset last synchronized: 2026-08-02 09:41:47 UTC
At a glance
| Year | Records | Relative volume |
|---|---|---|
| 2013 | 2 | |
| 2014 | 3 | |
| 2015 | 1 | |
| 2016 | 3 | |
| 2017 | 4 | |
| 2018 | 1 | |
| 2019 | 2 | |
| 2021 | 9 | |
| 2022 | 17 | |
| 2023 | 4 | |
| 2024 | 15 | |
| 2025 | 11 | |
| 2026 | 10 |
| Severity | Records | Share |
|---|---|---|
| Critical | 2 | 2.4% |
| High | 18 | 22% |
| Medium | 62 | 75.6% |
First: 2013. Latest: 2026.
First: 2014. Latest: 2026.
First: 2017. Latest: 2025.
First: 2014. Latest: 2025.
First: 2016. Latest: 2026.
First: 2016. Latest: 2026.
First: 2022. Latest: 2025.
First: 2021. Latest: 2021.
First: 2022. Latest: 2024.
First: 2022. Latest: 2022.
Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.
3.3.673.3.623.3.613.3.523.3.533.3.503.3.473.3.543.3.413.3.313.3.333.3.253.3.263.3.243.3.193.3.133.3.093.3.073.3.043.3.033.3.003.2.993.2.983.2.903.2.943.2.873.2.913.2.853.2.863.2.833.2.716.3.03.2.623.2.603.2.553.2.503.2.543.2.493.2.513.2.443.2.473.2.433.2.393.2.353.2.343.2.223.2.163.2.133.1.253.1.19Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.
| Affected range | Vulnerability | Published | Patched version | Severity |
|---|---|---|---|---|
[*, 2.8.8) | Download Manager <= 2.8.7 - Sensitive Information Disclosure via Directory Listing | January 19, 2016 | 2.8.8 | Medium |
*-2.7.94 | WordPress Download Manager <= 2.7.94 - Stored Cross-Site Scripting | July 16, 2015 | 2.7.95 | Medium |
[*, 2.7.5) | WordPress Download Manager <= 2.7.4 - Remote Code Execution | December 15, 2014 | 2.7.5 | Critical |
[*, 2.7.3) | WordPress Download Manager <= 2.7.2 - Authenticated Arbitrary Options Update | November 24, 2014 | 2.7.3 | High |
*-2.2.2 | Download Manager <= 2.2.2 - Cross-Site Scripting | August 1, 2014 | 2.2.3 | Medium |
*-2.5.8 | Download Manager < 2.5.9 - Stored Cross-Site Scripting | December 8, 2013 | 2.5.9 | High |
*-2.5.8 | Download Manager <= 2.5.8 - Cross-Site Scripting | December 7, 2013 | 2.5.9 | Medium |
Selected source records
Published: July 31, 2026
Published: July 8, 2026
Published: June 30, 2026
Published: April 9, 2026
Published: April 8, 2026
Published: March 18, 2026
Published: February 19, 2026
Published: February 17, 2026
Published: December 15, 2014
Published: January 19, 2016
Published: April 18, 2025
Published: August 2, 2022
Published: August 2, 2022
Published: August 17, 2022
Published: April 30, 2021
Published: April 30, 2021
Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.
Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.
This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.