Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

FV Flowplayer Video Player Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 27 vulnerability records associated with FV Flowplayer Video Player, published between 2011 and 2026.

Dataset last synchronized: 2026-08-03 00:31:25 UTC

At a glance

Security Snapshot

27Total records
3Critical
3High
21Medium
0Low
0Informational
27Patched records
0Currently marked unpatched
2011-07-22First disclosure
2026-06-30Latest disclosure
23 of 27CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
201111 records
201511 records
201822 records
201966 records
202122 records
202222 records
202333 records
202477 records
202633 records

Severity Breakdown

SeverityRecordsShare
Critical311.1%
High311.1%
Medium2177.8%

Vulnerability-Type Breakdown

Cross-Site Scripting

17 records63%

First: 2011. Latest: 2026.

SQL Injection

5 records18.5%

First: 2019. Latest: 2024.

Information Disclosure

2 records7.4%

First: 2019. Latest: 2019.

Other

2 records7.4%

First: 2024. Latest: 2024.

CSRF

1 record3.7%

First: 2023. Latest: 2023.

Patch Status

Patched
27
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 7.5.52.7212
  • 7.5.50.7212
  • 7.5.51.7212
  • 7.5.48.7212
  • 7.5.47.7212
  • 7.5.46.7212
  • 7.5.45.7212
  • 7.5.44.7212
  • 7.5.39.7212
  • 7.5.35.7212
  • 7.5.31.7212
  • 7.5.19.728
  • 7.5.18.727
  • 7.5.3.727
  • 7.4.38.727
  • 7.3.19.727
  • 7.3.14.727
  • 7.3.15.727
  • 7.2.1.727
  • 6.6.5
  • 6.0.3.4
  • 1.2.12

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-7.5.51.7212FV Flowplayer Video Player <= 7.5.51.7212 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'video_player' ShortcodeJune 30, 20267.5.52.7212Medium
*-7.5.49.7212FV Flowplayer Video Player <= 7.5.49.7212 - Unauthenticated Stored Cross-Site Scripting via Comment TextJune 8, 20267.5.50.7212High
[*, 7.5.51.7212)FV Flowplayer Video Player < 7.5.51.7212 - Authenticated (Subscriber+) Stored Cross-Site ScriptingJune 4, 20267.5.51.7212Medium
*-7.5.47.7212Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via FancyBox JavaScript LibraryDecember 3, 20247.5.48.7212Medium
*-7.5.46.7212FV Player <= 7.5.46.7212 - Authenticated (Subscriber+) SQL Injection via exclude ParameterJuly 18, 20247.5.47.7212High
*-7.5.45.7212FV Flowplayer Video Player <= 7.5.45.7212 - Reflected Cross-Site ScriptingMay 27, 20247.5.46.7212Medium
*-7.5.43.7212FV Flowplayer Video Player <= 7.5.43.7212 - Authenticated (Subscriber+) Server-side Request ForgeryApril 22, 20247.5.45.7212Medium
*-7.5.44.7212FV Flowplayer Video Player <= 7.5.44.7212 - Authenticated (Contributor+) Arbitrary RedirectApril 11, 20247.5.45.7212Medium
*-7.5.41.7212FV Flowplayer Video Player <= 7.5.41.7212 - Reflected Cross-Site ScriptingMarch 26, 20247.5.44.7212Medium
*-7.5.41.7212FV Flowplayer Video Player <= 7.5.41.7212 - Authenticated (Contributor+) Stored Cross-Site ScriptingMarch 16, 20247.5.44.7212Medium
*-7.5.37.7212FV Flowplayer Video Player <= 7.5.37.7212 - Insufficient Input Validation to Unauthenticated Stored Cross-Site Scripting and Arbitrary Usermeta UpdateAugust 24, 20237.5.39.7212Medium
*-7.5.32.7212FV Flowplayer Video Player <= 7.5.32.7212 - Reflected Cross-Site Scripting via idMay 3, 20237.5.35.7212Medium
*-7.5.30.7210FV Flowplayer Video Player <= 7.5.30.7210 - Cross-Site Request ForgeryFebruary 2, 20237.5.31.7212Medium
*-7.5.18.727FV Flowplayer Video Player <= 7.5.18.727 - Stored Cross-Site ScriptingApril 4, 20227.5.19.728Medium
*-7.5.15.727FV Flowplayer Video Player <= 7.5.15.727 - SQL InjectionMarch 18, 20227.5.18.727High
7.5.0.727-7.5.2.727FV Flowplayer Video Player 7.5.0.727 - 7.5.2.727 - Reflected Cross-Site Scripting via player_id ParameterOctober 5, 20217.5.3.727Medium
*-7.4.37.727FV Flowplayer Video Player <= 7.4.37.727 - Authenticated Stored Cross-Site ScriptingJanuary 15, 20217.4.38.727Medium
*-7.3.18.727FV Flowplayer Video Player <= 7.3.18.727 - SQL InjectionJuly 11, 20197.3.19.727Critical
*-7.3.13.727FV Flowplayer Video Player <= 7.3.13.727 - Unauthenticated Stored Cross-Site ScriptingMay 20, 20197.3.14.727Medium
[*, 7.3.15.727)FV Flowplayer Video Player <= 7.3.14.727 - SQL InjectionMay 20, 20197.3.15.727Critical
*-7.3.14.727FV Flowplayer Video Player <= 7.3.14.727 - Sensitive Information ExposureMay 20, 20197.3.15.727Medium
[*, 7.3.15.727)FV Flowplayer Video Player <= 7.3.14.727 - Unauthenticated SQL InjectionMay 16, 20197.3.15.727Critical
[*, 7.3.15.727)FV Flowplayer Video Player <= 7.3.14.727 - Sensitive Data ExposureMay 16, 20197.3.15.727Medium
*-7.2.0.727FV Flowplayer Video Player <= 7.2.0.727 - Reflected Cross-Site ScriptingSeptember 21, 20187.2.1.727Medium
6.1.2-6.6.4FV Flowplayer Video Player 6.1.2 - 6.6.4 - Cross-Site ScriptingJuly 2, 20186.6.5Medium

Selected source records

Latest Records

MediumCVE-2026-12135

FV Flowplayer Video Player <= 7.5.51.7212 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'video_player' Shortcode

Published: June 30, 2026

Affected versions
*-7.5.51.7212
Patched versions
7.5.52.7212
Original Wordfence record
HighCVE-2026-7556

FV Flowplayer Video Player <= 7.5.49.7212 - Unauthenticated Stored Cross-Site Scripting via Comment Text

Published: June 8, 2026

Affected versions
*-7.5.49.7212
Patched versions
7.5.50.7212
Original Wordfence record
MediumCVE-2026-49773

FV Flowplayer Video Player < 7.5.51.7212 - Authenticated (Subscriber+) Stored Cross-Site Scripting

Published: June 4, 2026

Affected versions
[*, 7.5.51.7212)
Patched versions
7.5.51.7212
Original Wordfence record
MediumCVE-2024-5020

Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via FancyBox JavaScript Library

Published: December 3, 2024

Affected versions
*-2.4.8
Patched versions
2.4.9
Affected versions
*-4.1.1
Patched versions
4.1.2
Affected versions
*-1.9.12
Patched versions
1.9.13
Affected versions
*-7.5.47.7212
Patched versions
7.5.48.7212
Affected versions
*-1.8.15
Patched versions
1.8.16
Affected versions
*-1.0.286
Patched versions
1.0.288
Affected versions
*-3.3.9
Patched versions
3.3.10
Affected versions
*-2.0.11
Patched versions
2.0.12
Affected versions
*-2.3.3
Patched versions
2.3.4
Affected versions
*-4.3.1
Patched versions
4.3.2
Affected versions
*-3.3.4
Patched versions
3.3.5
Affected versions
*-2.6.8
Patched versions
2.6.9
Affected versions
*-1.15.27
Patched versions
1.15.28
Affected versions
*-3.59.4
Patched versions
3.59.5
Affected versions
*-6.6.2
Patched versions
Not supplied
Original Wordfence record
HighCVE-2024-6338

FV Player <= 7.5.46.7212 - Authenticated (Subscriber+) SQL Injection via exclude Parameter

Published: July 18, 2024

Affected versions
*-7.5.46.7212
Patched versions
7.5.47.7212
Original Wordfence record
MediumCVE-2024-35631

FV Flowplayer Video Player <= 7.5.45.7212 - Reflected Cross-Site Scripting

Published: May 27, 2024

Affected versions
*-7.5.45.7212
Patched versions
7.5.46.7212
Original Wordfence record
MediumCVE-2024-32955

FV Flowplayer Video Player <= 7.5.43.7212 - Authenticated (Subscriber+) Server-side Request Forgery

Published: April 22, 2024

Affected versions
*-7.5.43.7212
Patched versions
7.5.45.7212
Original Wordfence record
MediumCVE-2024-32078

FV Flowplayer Video Player <= 7.5.44.7212 - Authenticated (Contributor+) Arbitrary Redirect

Published: April 11, 2024

Affected versions
*-7.5.44.7212
Patched versions
7.5.45.7212
Original Wordfence record

Highest-Severity Records

CriticalCVE-2019-13573

FV Flowplayer Video Player <= 7.3.18.727 - SQL Injection

Published: July 11, 2019

Affected versions
*-7.3.18.727
Patched versions
7.3.19.727
Original Wordfence record
CriticalCVE-2019-14801

FV Flowplayer Video Player <= 7.3.14.727 - SQL Injection

Published: May 20, 2019

Affected versions
[*, 7.3.15.727)
Patched versions
7.3.15.727
Original Wordfence record
Critical

FV Flowplayer Video Player <= 7.3.14.727 - Unauthenticated SQL Injection

Published: May 16, 2019

Affected versions
[*, 7.3.15.727)
Patched versions
7.3.15.727
Original Wordfence record
HighCVE-2024-6338

FV Player <= 7.5.46.7212 - Authenticated (Subscriber+) SQL Injection via exclude Parameter

Published: July 18, 2024

Affected versions
*-7.5.46.7212
Patched versions
7.5.47.7212
Original Wordfence record
HighCVE-2022-25607

FV Flowplayer Video Player <= 7.5.15.727 - SQL Injection

Published: March 18, 2022

Affected versions
*-7.5.15.727
Patched versions
7.5.18.727
Original Wordfence record
HighCVE-2026-7556

FV Flowplayer Video Player <= 7.5.49.7212 - Unauthenticated Stored Cross-Site Scripting via Comment Text

Published: June 8, 2026

Affected versions
*-7.5.49.7212
Patched versions
7.5.50.7212
Original Wordfence record
MediumCVE-2024-29122

FV Flowplayer Video Player <= 7.5.41.7212 - Authenticated (Contributor+) Stored Cross-Site Scripting

Published: March 16, 2024

Affected versions
*-7.5.41.7212
Patched versions
7.5.44.7212
Original Wordfence record
MediumCVE-2020-35748

FV Flowplayer Video Player <= 7.4.37.727 - Authenticated Stored Cross-Site Scripting

Published: January 15, 2021

Affected versions
*-7.4.37.727
Patched versions
7.4.38.727
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory