Cross-Site Scripting
14 records31.8%First: 2015. Latest: 2025.
Plugin security history
The Wordfence Intelligence dataset currently contains 44 vulnerability records associated with Easy Digital Downloads – eCommerce Payments and Subscriptions made easy, published between 2015 and 2026.
Dataset last synchronized: 2026-08-02 09:41:47 UTC
At a glance
| Year | Records | Relative volume |
|---|---|---|
| 2015 | 2 | |
| 2016 | 1 | |
| 2019 | 1 | |
| 2020 | 1 | |
| 2021 | 5 | |
| 2022 | 5 | |
| 2023 | 6 | |
| 2024 | 12 | |
| 2025 | 6 | |
| 2026 | 5 |
| Severity | Records | Share |
|---|---|---|
| Critical | 6 | 13.6% |
| High | 5 | 11.4% |
| Medium | 31 | 70.5% |
| Low | 2 | 4.5% |
First: 2015. Latest: 2025.
First: 2021. Latest: 2026.
First: 2016. Latest: 2025.
First: 2023. Latest: 2026.
First: 2020. Latest: 2024.
First: 2024. Latest: 2025.
First: 2024. Latest: 2026.
First: 2023. Latest: 2023.
First: 2026. Latest: 2026.
Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.
3.6.9.13.6.83.6.63.6.33.5.33.5.13.3.93.3.73.3.53.3.43.3.33.3.13.2.123.2.103.2.73.2.63.2.03.1.23.1.1.4.23.1.0.53.1.0.43.03.1.0.23.0.22.11.62.11.2.12.10.42.10.32.3.32.9.162.5.82.3.72.2.92.1.112.0.51.9.101.8.7Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.
| Affected range | Vulnerability | Published | Patched version | Severity |
|---|---|---|---|---|
[*, 3.1.2) | Easy Digital Downloads <= 3.1.1.4.2 - Cross-Site Request Forgery via edd_trigger_upgrades | June 7, 2023 | 3.1.2 | Medium |
[3.1, 3.1.1.4.2) | Easy Digital Downloads 3.1 - 3.1.1.4.1 - Unauthenticated Arbitrary Password Reset to Privilege Escalation | May 2, 2023 | 3.1.1.4.2 | Critical |
*-3.1.0.4 | Easy Digital Downloads <= 3.1.0.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode | January 30, 2023 | 3.1.0.5 | Medium |
*-3.1.0.3 | Easy Digital Downloads < 3.1.0.4 - SQL Injection | January 12, 2023 | 3.1.0.4 | Critical |
*-2.11.7 | Easy Digital Downloads <= 2.11.7 - Cross-Site Request Forgery to Arbitrary Post Deletion | October 17, 2022 | 3.0 | High |
*-3.1.0.1.1 | Easy Digital Downloads <= 3.1.0.1.1 - Unauthenticated CSV Injection | September 28, 2022 | 3.1.0.2 | High |
*-3.0.1 | Easy Digital Downloads <= 3.0.1 - PHP Object Injection | August 10, 2022 | 3.0.2 | Critical |
[*, 2.11.6) | Easy Digital Downloads <= 2.11.5 - Cross-Site Request Forgery | April 9, 2022 | 2.11.6 | High |
[*, 2.11.6) | Easy Digital Downloads <= 2.11.5 - Admin+ Cross-Site Scripting | March 28, 2022 | 2.11.6 | Medium |
*-2.11.2 | Easy Digital Downloads <= 2.11.2 - Reflected Cross-Site Scripting | October 21, 2021 | 2.11.2.1 | Medium |
*-2.11.2 | Easy Digital Downloads – Simple eCommerce for Selling Digital Files <= 2.11.2 - Reflected Cross-Site Scripting | October 19, 2021 | 2.11.2.1 | Medium |
*-2.10.3 | Easy Digital Downloads <= 2.10.3 - Reflected Cross-Site Scripting | May 4, 2021 | 2.10.4 | Medium |
*-2.10.2 | Easy Digital Downloads – Simple eCommerce for Selling Digital Files <= 2.10.2 - Cross-Site Request Forgery | April 16, 2021 | 2.10.3 | Medium |
[*, 2.10.3) | Easy Digital Downloads <= 2.10.2 - Cross-Site Request Forgery | April 14, 2021 | 2.10.3 | Medium |
*-2.3.2 | Easy Digital Downloads – Simple eCommerce for Selling Digital Files <= 2.3.2 - SQL Injection | September 22, 2020 | 2.3.3 | Critical |
[*, 2.9.16) | Easy Digital Downloads – Simple eCommerce for Selling Digital Files <= 2.9.15 - Stored Cross-Site Scripting | June 12, 2019 | 2.9.16 | Medium |
*-2.5.7 | Easy Digital Downloads <= 2.5.7 - PHP Object Injection | March 2, 2016 | 2.5.8 | Critical |
[2.3, 2.3.7) | Easy Digital Downloads – Simple eCommerce for Selling Digital Files <= 2.3.6 - Cross-Site Scripting | April 20, 2015 | 1.8.7, 1.9.10, 2.0.5, 2.1.11, 2.2.9, 2.3.7 | Medium |
[2.2, 2.2.9) | Easy Digital Downloads – Simple eCommerce for Selling Digital Files <= 2.3.6 - Cross-Site Scripting | April 20, 2015 | 1.8.7, 1.9.10, 2.0.5, 2.1.11, 2.2.9, 2.3.7 | Medium |
[2.1, 2.1.11) | Easy Digital Downloads – Simple eCommerce for Selling Digital Files <= 2.3.6 - Cross-Site Scripting | April 20, 2015 | 1.8.7, 1.9.10, 2.0.5, 2.1.11, 2.2.9, 2.3.7 | Medium |
[2.0, 2.0.5) | Easy Digital Downloads – Simple eCommerce for Selling Digital Files <= 2.3.6 - Cross-Site Scripting | April 20, 2015 | 1.8.7, 1.9.10, 2.0.5, 2.1.11, 2.2.9, 2.3.7 | Medium |
[1.9, 1.9.10) | Easy Digital Downloads – Simple eCommerce for Selling Digital Files <= 2.3.6 - Cross-Site Scripting | April 20, 2015 | 1.8.7, 1.9.10, 2.0.5, 2.1.11, 2.2.9, 2.3.7 | Medium |
[*, 1.8.7) | Easy Digital Downloads – Simple eCommerce for Selling Digital Files <= 2.3.6 - Cross-Site Scripting | April 20, 2015 | 1.8.7, 1.9.10, 2.0.5, 2.1.11, 2.2.9, 2.3.7 | Medium |
2.3-2.3.6 | Easy Digital Downloads (Various Versions) - Cross-Site Scripting | April 20, 2015 | 1.8.7, 1.9.10, 2.0.5, 2.1.11, 2.2.9, 2.3.7 | Medium |
2.2-2.2.8 | Easy Digital Downloads (Various Versions) - Cross-Site Scripting | April 20, 2015 | 1.8.7, 1.9.10, 2.0.5, 2.1.11, 2.2.9, 2.3.7 | Medium |
Selected source records
Published: July 28, 2026
Published: July 27, 2026
Published: July 22, 2026
Published: May 27, 2026
Published: April 20, 2026
Published: December 30, 2025
Published: November 5, 2025
Published: August 19, 2025
Published: August 1, 2024
Published: January 12, 2023
Published: September 22, 2020
Published: May 2, 2023
Published: March 2, 2016
Published: August 10, 2022
Published: April 9, 2022
Published: September 28, 2022
Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.
Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.
This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.