Cross-Site Scripting
10 records55.6%First: 2021. Latest: 2026.
Plugin security history
The Wordfence Intelligence dataset currently contains 18 vulnerability records associated with eCommerce Product Catalog Plugin for WordPress, published between 2021 and 2026.
Dataset last synchronized: 2026-08-03 00:31:25 UTC
At a glance
| Year | Records | Relative volume |
|---|---|---|
| 2021 | 3 | |
| 2022 | 4 | |
| 2023 | 5 | |
| 2024 | 3 | |
| 2025 | 1 | |
| 2026 | 2 |
| Severity | Records | Share |
|---|---|---|
| High | 3 | 16.7% |
| Medium | 15 | 83.3% |
First: 2021. Latest: 2026.
First: 2021. Latest: 2024.
First: 2023. Latest: 2023.
First: 2025. Latest: 2025.
First: 2026. Latest: 2026.
Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.
3.5.53.5.63.4.43.3.443.3.333.3.293.3.273.3.263.3.93.3.53.0.723.0.703.0.713.0.392.9.443.0.18Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.
| Affected range | Vulnerability | Published | Patched version | Severity |
|---|---|---|---|---|
*-3.5.4 | eCommerce Product Catalog Plugin for WordPress <= 3.5.4 - Unauthenticated Stored Cross-Site Scripting | July 1, 2026 | 3.5.5 | High |
*-3.5.5 | eCommerce Product Catalog Plugin for WordPress <= 3.5.5 - Unauthenticated SQL Injection | June 9, 2026 | 3.5.6 | High |
*-3.4.3 | eCommerce Product Catalog <= 3.4.3 - Authenticated (Orders manager+) PHP Object Injection | June 22, 2025 | 3.4.4 | Medium |
*-3.3.43 | eCommerce Product Catalog Plugin for WordPress <= 3.3.43 - Cross-Site Request Forgery to Password Reset | December 20, 2024 | 3.3.44 | High |
*-3.3.32 | eCommerce Product Catalog Plugin for WordPress <= 3.3.32 - Reflected Cross-Site Scripting | April 18, 2024 | 3.3.33 | Medium |
*-3.3.28 | eCommerce Product Catalog <= 3.3.28 - Cross-Site Request Forgery | April 12, 2024 | 3.3.29 | Medium |
[*, 3.3.27) | eCommerce Product Catalog <= 3.3.26 - Sensitive Information Exposure via CSV Files | December 27, 2023 | 3.3.27 | Medium |
*-3.3.26 | eCommerce Product Catalog for WordPress <= 3.3.26 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode | November 14, 2023 | 3.3.27 | Medium |
[*, 3.3.26) | eCommerce Product Catalog for WordPress <= 3.3.25 - Cross-Site Request Forgery | November 13, 2023 | 3.3.26 | Medium |
*-3.3.8 | eCommerce Product Catalog plugin for WordPress <= 3.3.8 - Authenticated (Administrator+) Stored Cross-Site Scripting | March 17, 2023 | 3.3.9 | Medium |
*-3.3.4 | Vulnerability: eCommerce Product Catalog plugin for WordPress <= 3.3.4 - Authenticated (Administrator+) Stored Cross-Site Scripting | February 6, 2023 | 3.3.5 | Medium |
*-3.0.71 | eCommerce Product Catalog <= 3.0.71 - Reflected Cross-Site Scripting | October 17, 2022 | 3.0.72 | Medium |
*-3.0.71 | eCommerce Product Catalog <= 3.0.71 - Reflected Cross-Site Scripting | October 17, 2022 | 3.0.72 | Medium |
*-3.0.69 | eCommerce Product Catalog Plugin for WordPress <= 3.0.69 - Reflected Cross-Site Scripting | October 11, 2022 | 3.0.70 | Medium |
*-3.0.70 | eCommerce Product Catalog Plugin for WordPress <= 3.0.70 - Reflected Cross-Site Scripting | October 10, 2022 | 3.0.71 | Medium |
[*, 3.0.39) | eCommerce Product Catalog <= 3.0.38 Reflected Cross-Site Scripting | October 25, 2021 | 3.0.39 | Medium |
[*, 2.9.44) | eCommerce Product Catalog Plugin for WordPress <= 2.9.43 - Cross-Site Request Forgery Bypass | March 21, 2021 | 2.9.44 | Medium |
[*, 3.0.18) | eCommerce Product Catalog Plugin for WordPress <= 3.0.17 - Cross-Site Request Forgery Bypass | March 1, 2021 | 3.0.18 | Medium |
Selected source records
Published: July 1, 2026
Published: June 9, 2026
Published: June 22, 2025
Published: December 20, 2024
Published: April 18, 2024
Published: April 12, 2024
Published: December 27, 2023
Published: November 14, 2023
Published: December 20, 2024
Published: June 9, 2026
Published: July 1, 2026
Published: June 22, 2025
Published: November 14, 2023
Published: October 17, 2022
Published: October 25, 2021
Published: October 10, 2022
Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.
Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.
This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.