Cross-Site Scripting
13 records39.4%First: 2017. Latest: 2026.
Plugin security history
The Wordfence Intelligence dataset currently contains 33 vulnerability records associated with Newsletters, published between 2017 and 2026.
Dataset last synchronized: 2026-08-03 00:31:25 UTC
At a glance
| Year | Records | Relative volume |
|---|---|---|
| 2017 | 2 | |
| 2018 | 1 | |
| 2019 | 2 | |
| 2023 | 2 | |
| 2024 | 10 | |
| 2025 | 9 | |
| 2026 | 7 |
| Severity | Records | Share |
|---|---|---|
| Critical | 2 | 6.1% |
| High | 9 | 27.3% |
| Medium | 22 | 66.7% |
First: 2017. Latest: 2026.
First: 2018. Latest: 2026.
First: 2017. Latest: 2025.
First: 2023. Latest: 2025.
First: 2025. Latest: 2026.
First: 2024. Latest: 2024.
First: 2026. Latest: 2026.
First: 2024. Latest: 2024.
First: 2024. Latest: 2024.
Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.
4.164.144.154.124.134.114.104.9.9.94.9.9.84.9.9.74.9.9.54.9.9.24.9.9.34.9.94.9.9.14.9.84.9.64.9.34.8.94.6.194.6.8.64.6.4.34.6.5.3Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.
| Affected range | Vulnerability | Published | Patched version | Severity |
|---|---|---|---|---|
*-4.15 | Newsletters <= 4.15 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'link' Shortcode Attribute | July 28, 2026 | 4.16 | Medium |
*-4.15 | Newsletters <= 4.15 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'target' Shortcode Attribute | July 28, 2026 | 4.16 | Medium |
*-4.14 | Newsletters <= 4.14 - Unauthenticated Stored Cross-Site Scripting | July 8, 2026 | 4.15 | High |
*-4.13 | Newsletters <= 4.13 - Missing Authorization | June 26, 2026 | 4.14 | Medium |
*-4.14 | Newsletters <= 4.14 - Unauthenticated PHP Object Injection | June 23, 2026 | 4.15 | High |
*-4.13 | Newsletters <= 4.13 - Missing Authorization | June 18, 2026 | 4.14 | Medium |
*-4.13 | Newsletters <= 4.13 - Unauthenticated SQL Injection via wpmlsubscriber_id Parameter | June 9, 2026 | 4.14 | High |
*-4.11 | Newsletters <= 4.11 - Unauthenticated PHP Object Injection | December 31, 2025 | 4.12 | High |
*-4.12 | Newsletters <= 4.12 - Authenticated (Contributor+) Stored Cross-Site Scripting | December 28, 2025 | 4.13 | Medium |
*-4.10 | Newsletters <= 4.10 - Unauthenticated Local File Inclusion | July 29, 2025 | 4.11 | High |
*-4.10 | Newsletters <= 4.10 - Cross-Site Request Forgery | July 16, 2025 | 4.11 | Medium |
*-4.9.9.9 | Newsletters <= 4.9.9.9 - Authenticated (Administrator+) Local File Inclusion | May 30, 2025 | 4.10 | High |
*-4.9.9.8 | Newsletters <= 4.9.9.8 - Authenticated (Contributor+) SQL Injection orderby Parameter | May 12, 2025 | 4.9.9.9 | Medium |
*-4.9.9.7 | Newsletters <= 4.9.9.7 - Authenticated (Administrator+) SQL Injection | March 27, 2025 | 4.9.9.8 | Medium |
*-4.9.9.7 | Newsletters <= 4.9.9.7 - Unauthenticated Stored Cross-Site Scripting | March 25, 2025 | 4.9.9.8 | High |
*-4.9.9.7 | Newsletters <= 4.9.9.7 - Reflected Cross-Site Scripting via To Parameter | March 21, 2025 | 4.9.9.8 | Medium |
*-4.9.9.6 | Newsletters <= 4.9.9.6 - Reflected Cross-Site Scripting | December 26, 2024 | 4.9.9.7 | Medium |
*-4.9.9.4 | Newsletters <= 4.9.9.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via newsletters_video Shortcode | October 28, 2024 | 4.9.9.5 | Medium |
*-4.9.9.1 | Newsletters <= 4.9.9.1 - Reflected Cross-Site Scripting | September 27, 2024 | 4.9.9.2 | Medium |
*-4.9.9.2 | Newsletters <= 4.9.9.2 - Authenticated Privilege Escalation | September 5, 2024 | 4.9.9.3 | High |
*-4.9.8 | Newsletters <= 4.9.8 - Reflected Cross-Site Scripting | August 16, 2024 | 4.9.9 | Medium |
*-4.9.9 | Newsletters <= 4.9.9 - Unauthenticated Full Path Disclosure | August 14, 2024 | 4.9.9.1 | Medium |
*-4.9.7 | Newsletters <= 4.9.7 - Cross-Site Request Forgery | June 21, 2024 | 4.9.8 | Medium |
*-4.9.5 | Newsletters <= 4.9.5 - Reflected Cross-Site Scripting | June 6, 2024 | 4.9.6 | Medium |
*-4.9.5 | Newsletters <= 4.9.5 - Authenticated (Admin+) Arbitrary File Upload | April 22, 2024 | 4.9.6 | Critical |
Selected source records
Published: July 28, 2026
Published: July 28, 2026
Published: July 8, 2026
Published: June 26, 2026
Published: June 23, 2026
Published: June 18, 2026
Published: June 9, 2026
Published: December 31, 2025
Published: March 12, 2018
Published: April 22, 2024
Published: July 1, 2019
Published: September 5, 2024
Published: December 31, 2025
Published: July 29, 2025
Published: June 23, 2026
Published: June 9, 2026
Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.
Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.
This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.