Cross-Site Scripting
12 records27.9%First: 2015. Latest: 2025.
Plugin security history
The Wordfence Intelligence dataset currently contains 43 vulnerability records associated with Email Subscribers & Newsletters – Email Marketing, Post Notifications & Newsletter Plugin for WordPress, published between 2015 and 2026.
Dataset last synchronized: 2026-08-02 09:41:47 UTC
At a glance
| Year | Records | Relative volume |
|---|---|---|
| 2015 | 1 | |
| 2018 | 2 | |
| 2019 | 8 | |
| 2020 | 3 | |
| 2022 | 2 | |
| 2023 | 2 | |
| 2024 | 18 | |
| 2025 | 5 | |
| 2026 | 2 |
| Severity | Records | Share |
|---|---|---|
| Critical | 6 | 14% |
| High | 7 | 16.3% |
| Medium | 30 | 69.8% |
First: 2015. Latest: 2025.
First: 2019. Latest: 2026.
First: 2019. Latest: 2026.
First: 2019. Latest: 2025.
First: 2023. Latest: 2025.
First: 2019. Latest: 2020.
First: 2018. Latest: 2018.
First: 2023. Latest: 2023.
Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.
5.9.285.9.175.9.115.7.505.7.525.7.455.7.445.7.355.7.275.7.265.7.245.7.235.7.215.7.185.7.205.7.155.7.145.7.165.7.125.6.245.5.35.5.05.3.24.5.64.5.14.2.34.3.14.1.84.1.73.5.03.4.82.9.1Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.
| Affected range | Vulnerability | Published | Patched version | Severity |
|---|---|---|---|---|
*-5.6.23 | Icegram Express <= 5.6.23 - Authenticated (Administrator+) Directory Traversal to Arbitrary File Read | October 11, 2023 | 5.6.24 | Critical |
*-5.5.2 | Icegram Express <= 5.5.2 - Unauthenticated CSV Injection | February 6, 2023 | 5.5.3 | Medium |
*-5.4.19 | Icegram Express <= 5.4.19 - Authenticated (Subscriber+) SQL Injection | November 21, 2022 | 5.5.0 | High |
[*, 5.3.2) | Email Subscribers & Newsletters <= 5.3.1 - Authenticated (or Cross-Site Request Forgery) Blind SQL Injection | February 11, 2022 | 5.3.2 | High |
[*, 4.5.6) | Email Subscribers & Newsletters <= 4.5.5 - Unauthenticated Email Forgery | September 9, 2020 | 4.5.6 | Medium |
[*, 4.5.1) | Icegram Email Subscribers & Newsletters <= 4.5.0 - Authenticated SQL Injection | July 16, 2020 | 4.5.1 | Medium |
[*, 4.5.1) | Icegram Email Subscribers & Newsletters Plugin for WordPress <= 4.5.0 - Cross-Site Request Forgery | July 13, 2020 | 4.5.1 | High |
*-4.2.2 | Email Subscribers & Newsletters <= 4.2.2 - Unauthenticated Option Creation | November 13, 2019 | 4.2.3 | Medium |
*-4.2.2 | Email Subscribers & Newsletters <= 4.2.2 - Cross-Site Request Forgery on Settings | November 13, 2019 | 4.2.3 | Medium |
*-4.2.2 | Email Subscribers & Newsletters <= 4.2.2 - Unauthenticated File Download w/ Information Disclosure | November 13, 2019 | 4.2.3 | Medium |
*-4.2.2 | Email Subscribers & Newsletters <= 4.2.2 - Missing Authorization to Test Email | November 13, 2019 | 4.2.3 | Medium |
*-4.2.2 | Email Subscribers & Newsletters <= 4.2.2 - Missing Authorization | November 13, 2019 | 4.2.3 | Medium |
*-4.3.0 | Email Subscribers & Newsletters < 4.3.1 - Unauthenticated Blind SQL Injection | November 13, 2019 | 4.3.1 | High |
*-4.1.7 | Email Subscribers & Newsletters <= 4.1.7 - SQL Injection | July 22, 2019 | 4.1.8 | Critical |
*-4.1.6 | Email Subscribers & Newsletters <= 4.1.6 - Cross-Site Scripting | July 12, 2019 | 4.1.7 | Medium |
*-3.4.12 | Email Subscribers & Newsletters <= 3.4.12 - Cross-Site Scripting | May 28, 2018 | 3.5.0 | Medium |
*-3.4.7 | Email Subscribers & Newsletters <= 3.4.7 - Unauthenticated Subscriber Download | January 24, 2018 | 3.4.8 | High |
[*, 2.9.1) | Email Subscribers & Newsletters < 2.9.1 - Cross-Site Scripting | August 10, 2015 | 2.9.1 | Medium |
Selected source records
Published: July 1, 2026
Published: March 3, 2026
Published: December 11, 2025
Published: November 18, 2025
Published: November 8, 2025
Published: April 3, 2025
Published: March 27, 2025
Published: December 23, 2024
Published: July 1, 2024
Published: July 22, 2019
Published: June 4, 2024
Published: June 20, 2024
Published: April 15, 2024
Published: October 11, 2023
Published: June 11, 2024
Published: May 14, 2024
Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.
Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.
This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.