Cross-Site Scripting
14 records43.8%First: 2018. Latest: 2026.
Plugin security history
The Wordfence Intelligence dataset currently contains 32 vulnerability records associated with Media Library Assistant, published between 2018 and 2026.
Dataset last synchronized: 2026-08-03 00:31:25 UTC
At a glance
| Year | Records | Relative volume |
|---|---|---|
| 2018 | 1 | |
| 2019 | 3 | |
| 2022 | 1 | |
| 2023 | 5 | |
| 2024 | 8 | |
| 2025 | 7 | |
| 2026 | 7 |
| Severity | Records | Share |
|---|---|---|
| Critical | 2 | 6.3% |
| High | 7 | 21.9% |
| Medium | 23 | 71.9% |
First: 2018. Latest: 2026.
First: 2023. Latest: 2026.
First: 2019. Latest: 2025.
First: 2025. Latest: 2026.
First: 2019. Latest: 2024.
First: 2022. Latest: 2022.
First: 2024. Latest: 2024.
First: 2026. Latest: 2026.
Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.
3.363.353.343.333.303.293.283.273.253.243.203.193.183.173.163.143.123.113.103.0.83.063.012.822.74Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.
| Affected range | Vulnerability | Published | Patched version | Severity |
|---|---|---|---|---|
*-3.35 | Media Library Assistant <= 3.35 - Authenticated (Contributor+) SQL Injection | June 18, 2026 | 3.36 | Medium |
*-3.35 | Media Library Assistant <= 3.35 - Reflected Cross-Site Scripting | June 15, 2026 | 3.36 | Medium |
*-3.35 | Media Library Assistant <= 3.35 - Cross-Site Request Forgery via Bulk Action Form | May 28, 2026 | 3.36 | High |
*-3.34 | Media Library Assistant <= 3.34 - Authenticated (Contributor+) Stored Cross-Site Scripting | April 6, 2026 | 3.35 | Medium |
*-3.34 | Media Library Assistant <= 3.34 - Authenticated (Contributor+) SQL Injection | April 6, 2026 | 3.35 | Medium |
*-3.33 | Media Library Assistant <= 3.33 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Attachment Taxonomy Modification | March 4, 2026 | 3.34 | Medium |
*-3.32 | Media LIbrary Assistant <= 3.32 - Authenticated (Contributor+) SQL Injection | February 20, 2026 | 3.33 | Medium |
*-3.29 | Media Library Assistant <= 3.29 - Unauthenticated Limited File Read | October 17, 2025 | 3.30 | Medium |
*-3.29 | Media Library Assistant <= 3.29 - Missing Authorization | October 9, 2025 | 3.30 | Medium |
*-3.28 | Media Library Assistant <= 3.28 - Authenticated (Author+) Stored Cross-Site Scripting | September 22, 2025 | 3.29 | Medium |
*-3.27 | Media Library Assistant <= 3.27 - Authenticated (Author+) Limited File Deletion | August 18, 2025 | 3.28 | Medium |
*-3.26 | Media Library Assistant <= 3.26 - Authenticated (Contributor+) Stored Cross-Site Scripting via mla_tag_cloud and mla_term_list Shortcodes | July 15, 2025 | 3.27 | Medium |
*-3.24 | Media Library Assistant <= 3.24 - Authenticated (Administrator+) Stored Cross-Site Scripting | March 31, 2025 | 3.25 | Medium |
*-3.23 | Media Library Assistant <= 3.23 - Reflected Cross-Site Scripting via smc_settings_tab, unattachfixit-action, and woofixit-action Parameters | January 3, 2025 | 3.24 | Medium |
*-3.19 | Media Library Assistant <= 3.19 - Authenticated (Administrator+) Remote Code Execution | November 1, 2024 | 3.20 | High |
*-3.18 | Media Library Assistant <= 3.18 - Authenticated (Author+) Arbitrary File Upload via mla-inline-edit-upload-scripts AJAX Action | August 12, 2024 | 3.19 | High |
*-3.17 | Media Library Assistant <= 3.17 - Reflected Cross-Site Scripting | July 1, 2024 | 3.18 | Medium |
*-3.16 | Media Library Assistant <= 3.16 - Authenticated (Contributor+) SQL Injection via order Parameter | June 19, 2024 | 3.17 | High |
*-3.15 | Media Library Assistant <= 3.15 - Reflected Cross-Site Scripting via lang | May 21, 2024 | 3.16 | Medium |
*-3.15 | Media Library Assistant <= 3.15 - Authenticated (Contributor+) SQL Injection via Shortcode | May 21, 2024 | 3.16 | High |
*-3.13 | Media Library Assistant <= 3.13 - Authenticated (Contributor+) Stored Cross-Site Scripting via mla_gallery Shortcode | March 28, 2024 | 3.14 | Medium |
*-3.13 | Media Library Assistant <= 3.13 - Authenticated (Contributor+) SQL Injection via Shortcode | March 25, 2024 | 3.14 | Medium |
*-3.11 | Media Library Assistant <= 3.11 - Authenticated (Author+) Stored Cross-Site Scripting | October 2, 2023 | 3.12 | Medium |
*-3.10 | Media Library Assistant <= 3.10 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode | September 21, 2023 | 3.11 | Medium |
*-3.09 | Media Library Assistant <= 3.09 - Unauthenticated Local/Remote File Inclusion & Remote Code Execution | September 5, 2023 | 3.10 | Critical |
Selected source records
Published: June 18, 2026
Published: June 15, 2026
Published: May 28, 2026
Published: April 6, 2026
Published: April 6, 2026
Published: March 4, 2026
Published: February 20, 2026
Published: October 17, 2025
Published: September 5, 2023
Published: December 15, 2019
Published: June 19, 2024
Published: August 12, 2024
Published: May 21, 2024
Published: May 28, 2026
Published: December 15, 2019
Published: November 1, 2024
Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.
Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.
This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.