Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

EventPrime – Events Calendar, Bookings and Tickets Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 45 vulnerability records associated with EventPrime – Events Calendar, Bookings and Tickets, published between 2023 and 2026.

Dataset last synchronized: 2026-08-02 09:41:47 UTC

At a glance

Security Snapshot

45Total records
0Critical
5High
40Medium
0Low
0Informational
45Patched records
0Currently marked unpatched
2023-05-22First disclosure
2026-07-08Latest disclosure
44 of 45CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
20231010 records
20241717 records
202544 records
20261414 records

Severity Breakdown

SeverityRecordsShare
High511.1%
Medium4088.9%

Vulnerability-Type Breakdown

Missing Authorization

20 records44.4%

First: 2023. Latest: 2026.

Cross-Site Scripting

12 records26.7%

First: 2023. Latest: 2026.

Other

8 records17.8%

First: 2023. Latest: 2026.

Information Disclosure

4 records8.9%

First: 2023. Latest: 2026.

CSRF

1 record2.2%

First: 2023. Latest: 2023.

Patch Status

Patched
45
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 4.3.4.3
  • 4.3.4.2
  • 4.3.2.2
  • 4.3.2.1
  • 4.3.0.1
  • 4.2.7.0
  • 4.2.8.4
  • 4.2.8.5
  • 4.2.8.1
  • 4.2.8.0
  • 4.2.0.1
  • 4.2.5.0
  • 4.0.7.4
  • 3.5.0
  • 4.0.4.8
  • 4.0.4.6
  • 4.0.4.4
  • 4.0.4.0
  • 3.3.5
  • 3.4.3
  • 3.4.4
  • 3.4.2
  • 3.4.0
  • 3.3.6
  • 3.3.3
  • 3.1.6
  • 3.2.0
  • 3.0.0
  • 3.0.6

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-4.3.4.2EventPrime <= 4.3.4.2 - Unauthenticated Stored Cross-Site Scripting via 'new_event_type_background_color' ParameterJuly 8, 20264.3.4.3High
*-4.3.4.1EventPrime – Events Calendar, Bookings and Tickets <= 4.3.4.1 - Authenticated (Subscriber+) PHP Object InjectionJune 25, 20264.3.4.2High
*-4.3.2.1EventPrime – Events Calendar, Bookings and Tickets <= 4.3.2.1 - Unauthenticated PHP Object InjectionMay 25, 20264.3.2.2High
*-4.3.2.1EventPrime – Events Calendar, Bookings and Tickets <= 4.3.2.1 - Authenticated (Subscriber+) Stored Cross-Site ScriptingMay 24, 20264.3.2.2Medium
*-4.3.2.0EventPrime – Events Calendar, Bookings and Tickets <= 4.3.2.0 - Missing AuthorizationMay 12, 20264.3.2.1Medium
*-4.3.0.0EventPrime – Events Calendar, Bookings and Tickets <= 4.3.0.0 - Authenticated (Subscriber+) Insecure Direct Object ReferenceApril 20, 20264.3.0.1Medium
*-4.2.8.3EventPrime – Events Calendar, Bookings and Tickets <= 4.2.8.3 - Missing AuthorizationMarch 18, 20264.2.8.4Medium
*-4.2.8.0EventPrime – Events Calendar, Bookings and Tickets <= 4.2.8.0 - Unauthenticated PHP Object InjectionMarch 17, 20264.2.8.1High
*-4.2.6.0EventPrime – Events Calendar, Bookings and Tickets <= 4.2.6.0 - Missing AuthorizationMarch 10, 20264.2.7.0Medium
*-4.2.8.3EventPrime <= 4.2.8.3 - Unauthenticated Information ExposureFebruary 20, 20264.2.8.4Medium
*-4.2.8.4EventPrime <= 4.2.8.4 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Event Modification via 'event_id' ParameterFebruary 17, 20264.2.8.5Medium
*-4.2.8.4EventPrime <= 4.2.8.4 - Missing Authorization to Unauthenticated Image Upload via 'ep_upload_file_media' AJAX EndpointFebruary 16, 20264.2.8.5Medium
*-4.2.8.0EventPrime <= 4.2.8.0 - Missing AuthorizationJanuary 28, 20264.2.8.1Medium
*-4.2.7.0EventPrime - Events Calendar, Bookings and Tickets <= 4.2.7.0 - Unauthenticated Sensitive Information Exposure via REST APIJanuary 12, 20264.2.8.0Medium
*-4.2.0.0EventPrime – Events Calendar, Bookings and Tickets <= 4.2.0.0 - Missing Authorization to Authenticated (Subscriber+) Booking Note CreationNovember 7, 20254.2.0.1Medium
*-4.2.4.1EventPrime <= 4.2.4.1 - Missing AuthorizationNovember 6, 20254.2.5.0Medium
*-4.2.4.1EventPrime <= 4.2.4.1 - Authenticated (Subscriber+) Information ExposureNovember 6, 20254.2.5.0Medium
*-4.0.7.3EventPrime – Events Calendar, Bookings and Tickets <= 4.0.7.3 - Missing Authorization to Authenticated (Subscriber+) Event Attendees ExportMarch 6, 20254.0.7.4Medium
*-4.0.7.3EventPrime – Events Calendar, Bookings and Tickets <= 4.0.7.3 - Unauthenticated Stored Cross-Site Scripting via Ticket Category and Ticket Type NameDecember 16, 20244.0.7.4High
*-3.4.9EventPrime – Events Calendar, Bookings and Tickets <= 3.5.0 - Insecure Direct Object Reference to (Subscriber+) Arbitrary Booking UpdateOctober 29, 20243.5.0Medium
*-4.0.4.7EventPrime – Modern Events Calendar, Bookings and Tickets <= 4.0.4.7 - Unauthenticated Stored Cross-Site ScriptingOctober 23, 20244.0.4.8Medium
*-4.0.4.7EventPrime – Modern Events Calendar, Bookings and Tickets <= 4.0.4.7 - Unauthenticated Stored Cross-Site Scripting via Transaction LogOctober 23, 20244.0.4.8Medium
*-4.0.4.5EventPrime <= 4.0.4.5 - Open RedirectSeptember 30, 20244.0.4.6Medium
*-4.0.4.3EventPrime <= 4.0.4.3 - Missing Authorization to Unauthenticated Private or Password-Protected Events DisclosureSeptember 9, 20244.0.4.4Medium
*-4.0.3.2EventPrime <= 4.0.3.2 - Missing Authorization via calendar_event_create()August 9, 20244.0.4.0Medium

Selected source records

Latest Records

HighCVE-2026-13441

EventPrime <= 4.3.4.2 - Unauthenticated Stored Cross-Site Scripting via 'new_event_type_background_color' Parameter

Published: July 8, 2026

Affected versions
*-4.3.4.2
Patched versions
4.3.4.3
Original Wordfence record
HighCVE-2026-56053

EventPrime – Events Calendar, Bookings and Tickets <= 4.3.4.1 - Authenticated (Subscriber+) PHP Object Injection

Published: June 25, 2026

Affected versions
*-4.3.4.1
Patched versions
4.3.4.2
Original Wordfence record
HighCVE-2026-42687

EventPrime – Events Calendar, Bookings and Tickets <= 4.3.2.1 - Unauthenticated PHP Object Injection

Published: May 25, 2026

Affected versions
*-4.3.2.1
Patched versions
4.3.2.2
Original Wordfence record
MediumCVE-2026-42686

EventPrime – Events Calendar, Bookings and Tickets <= 4.3.2.1 - Authenticated (Subscriber+) Stored Cross-Site Scripting

Published: May 24, 2026

Affected versions
*-4.3.2.1
Patched versions
4.3.2.2
Original Wordfence record
MediumCVE-2026-42669

EventPrime – Events Calendar, Bookings and Tickets <= 4.3.2.0 - Missing Authorization

Published: May 12, 2026

Affected versions
*-4.3.2.0
Patched versions
4.3.2.1
Original Wordfence record
MediumCVE-2026-39518

EventPrime – Events Calendar, Bookings and Tickets <= 4.3.0.0 - Authenticated (Subscriber+) Insecure Direct Object Reference

Published: April 20, 2026

Affected versions
*-4.3.0.0
Patched versions
4.3.0.1
Original Wordfence record
MediumCVE-2026-25312

EventPrime – Events Calendar, Bookings and Tickets <= 4.2.8.3 - Missing Authorization

Published: March 18, 2026

Affected versions
*-4.2.8.3
Patched versions
4.2.8.4
Original Wordfence record
HighCVE-2026-24378

EventPrime – Events Calendar, Bookings and Tickets <= 4.2.8.0 - Unauthenticated PHP Object Injection

Published: March 17, 2026

Affected versions
*-4.2.8.0
Patched versions
4.2.8.1
Original Wordfence record

Highest-Severity Records

HighCVE-2026-24378

EventPrime – Events Calendar, Bookings and Tickets <= 4.2.8.0 - Unauthenticated PHP Object Injection

Published: March 17, 2026

Affected versions
*-4.2.8.0
Patched versions
4.2.8.1
Original Wordfence record
HighCVE-2026-42687

EventPrime – Events Calendar, Bookings and Tickets <= 4.3.2.1 - Unauthenticated PHP Object Injection

Published: May 25, 2026

Affected versions
*-4.3.2.1
Patched versions
4.3.2.2
Original Wordfence record
HighCVE-2026-56053

EventPrime – Events Calendar, Bookings and Tickets <= 4.3.4.1 - Authenticated (Subscriber+) PHP Object Injection

Published: June 25, 2026

Affected versions
*-4.3.4.1
Patched versions
4.3.4.2
Original Wordfence record
HighCVE-2026-13441

EventPrime <= 4.3.4.2 - Unauthenticated Stored Cross-Site Scripting via 'new_event_type_background_color' Parameter

Published: July 8, 2026

Affected versions
*-4.3.4.2
Patched versions
4.3.4.3
Original Wordfence record
HighCVE-2024-12024

EventPrime – Events Calendar, Bookings and Tickets <= 4.0.7.3 - Unauthenticated Stored Cross-Site Scripting via Ticket Category and Ticket Type Name

Published: December 16, 2024

Affected versions
*-4.0.7.3
Patched versions
4.0.7.4
Original Wordfence record
MediumCVE-2024-1123

EventPrime – Events Calendar, Bookings and Tickets <= 3.4.2 - Missing Authorization to Arbitrary Post Overwrite

Published: March 8, 2024

Affected versions
*-3.4.2
Patched versions
3.4.3
Original Wordfence record
MediumCVE-2024-1320

EventPrime – Events Calendar, Bookings and Tickets <= 3.4.3 - Unauthenticated Stored Cross-Site Scripting

Published: March 8, 2024

Affected versions
*-3.4.3
Patched versions
3.4.4
Original Wordfence record
MediumCVE-2026-42686

EventPrime – Events Calendar, Bookings and Tickets <= 4.3.2.1 - Authenticated (Subscriber+) Stored Cross-Site Scripting

Published: May 24, 2026

Affected versions
*-4.3.2.1
Patched versions
4.3.2.2
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory