Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

EmbedPress – PDF Embedder, 3D PDF FlipBook, Google Reviews, YouTube Videos, Upload & Embed PDF documents Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 31 vulnerability records associated with EmbedPress – PDF Embedder, 3D PDF FlipBook, Google Reviews, YouTube Videos, Upload & Embed PDF documents, published between 2023 and 2026.

Dataset last synchronized: 2026-08-03 00:31:25 UTC

At a glance

Security Snapshot

31Total records
1Critical
0High
30Medium
0Low
0Informational
31Patched records
0Currently marked unpatched
2023-06-26First disclosure
2026-06-05Latest disclosure
30 of 31CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
202388 records
20242121 records
202622 records

Severity Breakdown

SeverityRecordsShare
Critical13.2%
Medium3096.8%

Vulnerability-Type Breakdown

Cross-Site Scripting

21 records67.7%

First: 2023. Latest: 2026.

Missing Authorization

6 records19.4%

First: 2023. Latest: 2024.

Information Disclosure

2 records6.5%

First: 2023. Latest: 2026.

CSRF

1 record3.2%

First: 2023. Latest: 2023.

Other

1 record3.2%

First: 2024. Latest: 2024.

Patch Status

Patched
31
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 4.5.4
  • 4.5.3
  • 4.1.4
  • 4.1.0
  • 4.0.9
  • 4.0.10
  • 4.0.5
  • 4.0.2
  • 3.9.13
  • 4.0.3
  • 3.9.17
  • 3.9.15
  • 3.9.12
  • 3.9.11
  • 3.9.9
  • 3.9.6
  • 3.9.5
  • 3.9.2
  • 3.8.4
  • 3.8.3
  • 2.0.3
  • 3.8.0

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-4.5.3EmbedPress <= 4.5.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via Block 'url' AttributeJune 5, 20264.5.4Medium
*-4.5.2EmbedPress – PDF Embedder, Embed PDF viewer, YouTube Videos, 3D FlipBook, Social feeds & more <= 4.5.2 - Unauthenticated Information ExposureJune 1, 20264.5.3Medium
*-4.1.3EmbedPress – Embed PDF, 3D Flipbook, Social Feeds, Google Docs, Vimeo, Wistia, YouTube Videos, Audios, Google Maps in Gutenberg Block & Elementor <= 4.1.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'provider_name'November 27, 20244.1.4Medium
*-4.0.14EmbedPress <= 4.0.14 - Authenticated (Contributor+) Stored Cross-Site ScriptingOctober 24, 20244.1.0Medium
*-4.0.8EmbedPress <= 4.0.8 - Authenticated (Contributor+) Stored Cross-Site ScriptingAugust 26, 20244.0.9Medium
*-4.0.9EmbedPress <= 4.0.9 - Unauthenticated Local File InclusionAugust 16, 20244.0.10Critical
*-4.0.4EmbedPress <= 4.0.4 - Missing AuthorizationJuly 11, 20244.0.5Medium
*-3.9.10EmbedPress <= 3.9.10 - Authenticated(Contributor+) Stored Cross-Site Scripting via PDF Widget URLJune 12, 20243.9.11Medium
*-4.0.1EmbedPress – Embed PDF, Google Docs, Vimeo, Wistia, Embed YouTube Videos, Audios, Maps & Embed Any Documents in Gutenberg & Elementor <= 4.0.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via EmbedPress PDF WidgetJune 4, 20244.0.2Medium
*-3.9.12EmbedPress – Embed PDF, Google Docs, Vimeo, Wistia, Embed YouTube Videos, Audios, Maps & Embed Any Documents in Gutenberg & Elementor <= 3.9.12 - Insufficient Authorization Checks to Block UsualMay 22, 20243.9.13Medium
*-4.0.2PDF.js < 4.2.67 - Arbitrary JavaScript ExecutionMay 20, 20244.0.3Medium
*-3.9.16EmbedPress Embed PDF, Google Docs, Vimeo, Wistia, Embed YouTube Videos, Audios, Maps & Embed Any Documents in Gutenberg & Elementor <= 3.9.16 - Authenticated (Contributor+) Stored Cross-Site Scripting via id ParameterMay 9, 20243.9.17Medium
*-3.9.8EmbedPress <= 3.9.8 - Missing Authorization via handle_calendly_dataApril 5, 20243.9.9Medium
*-3.9.14EmbedPress – Embed PDF, Google Docs, Vimeo, Wistia, Embed YouTube Videos, Audios, Maps & Embed Any Documents in Gutenberg & Elementor <= 3.9.14 - Authenticated (Contributor+) Stored Cross-Site Scripting via Youtube BlockApril 5, 20243.9.15Medium
*-3.9.14EmbedPress – Embed PDF, Google Docs, Vimeo, Wistia, Embed YouTube Videos, Audios, Maps & Embed Any Documents in Gutenberg & Elementor <= 3.9.14 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeApril 5, 20243.9.15Medium
*-3.9.11EmbedPress <= 3.9.11 - Missing AuthorizationApril 5, 20243.9.12Medium
*-3.9.12EmbedPress <= 3.9.12 - Authenticated(Contributor+) Stored Cross-Site Scripting via Widget AttributeMarch 22, 20243.9.13Medium
*-3.9.12EmbedPress – Embed PDF, Google Docs, Vimeo, Wistia, Embed YouTube Videos, Audios, Maps & Embed Any Documents in Gutenberg & Elementor <= 3.9.12 - Authenticated (Contributor+) Stored Cross-site Scripting via 'embedpress_doc_custom_color'March 22, 20243.9.13Medium
*-3.9.10EmbedPress – Embed PDF, Google Docs, Vimeo, Wistia, Embed YouTube Videos, Audios, Maps & Embed Any Documents in Gutenberg & Elementor <= 3.9.10 - Authenticated (Contributor+) Stored Cross-Site Scripting via EmbedPress PDF WidgetMarch 7, 20243.9.11Medium
*-3.9.10EmbedPress – Embed PDF, Google Docs, Vimeo, Wistia, Embed YouTube Videos, Audios, Maps & Embed Any Documents in Gutenberg & Elementor <= 3.9.10 - Authenticated (Contributor+) Stored Cross-Site Scripting via Wistia BlockMarch 7, 20243.9.11Medium
*-3.9.8EmbedPress <= 3.9.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeFebruary 14, 20243.9.9Medium
*-3.9.8EmbedPress <= 3.9.8 - Authenticated(Contributor+) Stored Cross-Site Scripting via Google Calendar Widget LinkFebruary 14, 20243.9.9Medium
[*, 3.9.5)EmbedPress – Embed PDF, YouTube, Google Docs, Vimeo, Wistia Videos, Audios, Maps & Any Documents in Gutenberg & Elementor <= 3.9.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeJanuary 2, 20243.9.6Medium
[*, 3.9.5)EmbedPress <= 3.9.4 - Missing AuthorizationDecember 8, 20233.9.5Medium
*-3.9.1EmbedPress <= 3.9.1 - Reflected Cross-Site ScriptingNovember 17, 20233.9.2Medium

Selected source records

Latest Records

MediumCVE-2026-7796

EmbedPress <= 4.5.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via Block 'url' Attribute

Published: June 5, 2026

Affected versions
*-4.5.3
Patched versions
4.5.4
Original Wordfence record
MediumCVE-2026-48872

EmbedPress – PDF Embedder, Embed PDF viewer, YouTube Videos, 3D FlipBook, Social feeds & more <= 4.5.2 - Unauthenticated Information Exposure

Published: June 1, 2026

Affected versions
*-4.5.2
Patched versions
4.5.3
Original Wordfence record
MediumCVE-2024-11203

EmbedPress – Embed PDF, 3D Flipbook, Social Feeds, Google Docs, Vimeo, Wistia, YouTube Videos, Audios, Google Maps in Gutenberg Block & Elementor <= 4.1.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'provider_name'

Published: November 27, 2024

Affected versions
*-4.1.3
Patched versions
4.1.4
Original Wordfence record
MediumCVE-2024-50461

EmbedPress <= 4.0.14 - Authenticated (Contributor+) Stored Cross-Site Scripting

Published: October 24, 2024

Affected versions
*-4.0.14
Patched versions
4.1.0
Original Wordfence record
MediumCVE-2024-43936

EmbedPress <= 4.0.8 - Authenticated (Contributor+) Stored Cross-Site Scripting

Published: August 26, 2024

Affected versions
*-4.0.8
Patched versions
4.0.9
Original Wordfence record
CriticalCVE-2024-43328

EmbedPress <= 4.0.9 - Unauthenticated Local File Inclusion

Published: August 16, 2024

Affected versions
*-4.0.9
Patched versions
4.0.10
Original Wordfence record
MediumCVE-2024-38707

EmbedPress <= 4.0.4 - Missing Authorization

Published: July 11, 2024

Affected versions
*-4.0.4
Patched versions
4.0.5
Original Wordfence record
MediumCVE-2024-1565

EmbedPress <= 3.9.10 - Authenticated(Contributor+) Stored Cross-Site Scripting via PDF Widget URL

Published: June 12, 2024

Affected versions
*-3.9.10
Patched versions
3.9.11
Original Wordfence record

Highest-Severity Records

CriticalCVE-2024-43328

EmbedPress <= 4.0.9 - Unauthenticated Local File Inclusion

Published: August 16, 2024

Affected versions
*-4.0.9
Patched versions
4.0.10
Original Wordfence record
MediumCVE-2024-11203

EmbedPress – Embed PDF, 3D Flipbook, Social Feeds, Google Docs, Vimeo, Wistia, YouTube Videos, Audios, Google Maps in Gutenberg Block & Elementor <= 4.1.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'provider_name'

Published: November 27, 2024

Affected versions
*-4.1.3
Patched versions
4.1.4
Original Wordfence record
MediumCVE-2024-4316

EmbedPress Embed PDF, Google Docs, Vimeo, Wistia, Embed YouTube Videos, Audios, Maps & Embed Any Documents in Gutenberg & Elementor <= 3.9.16 - Authenticated (Contributor+) Stored Cross-Site Scripting via id Parameter

Published: May 9, 2024

Affected versions
*-3.9.16
Patched versions
3.9.17
Original Wordfence record
MediumCVE-2024-43936

EmbedPress <= 4.0.8 - Authenticated (Contributor+) Stored Cross-Site Scripting

Published: August 26, 2024

Affected versions
*-4.0.8
Patched versions
4.0.9
Original Wordfence record
MediumCVE-2024-1802

EmbedPress – Embed PDF, Google Docs, Vimeo, Wistia, Embed YouTube Videos, Audios, Maps & Embed Any Documents in Gutenberg & Elementor <= 3.9.10 - Authenticated (Contributor+) Stored Cross-Site Scripting via Wistia Block

Published: March 7, 2024

Affected versions
*-3.9.10
Patched versions
3.9.11
Original Wordfence record
MediumCVE-2024-1425

EmbedPress <= 3.9.8 - Authenticated(Contributor+) Stored Cross-Site Scripting via Google Calendar Widget Link

Published: February 14, 2024

Affected versions
*-3.9.8
Patched versions
3.9.9
Original Wordfence record
MediumCVE-2024-2128

EmbedPress – Embed PDF, Google Docs, Vimeo, Wistia, Embed YouTube Videos, Audios, Maps & Embed Any Documents in Gutenberg & Elementor <= 3.9.10 - Authenticated (Contributor+) Stored Cross-Site Scripting via EmbedPress PDF Widget

Published: March 7, 2024

Affected versions
*-3.9.10
Patched versions
3.9.11
Original Wordfence record
MediumCVE-2024-1349

EmbedPress <= 3.9.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode

Published: February 14, 2024

Affected versions
*-3.9.8
Patched versions
3.9.9
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory