Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

Newsletters Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 33 vulnerability records associated with Newsletters, published between 2017 and 2026.

Dataset last synchronized: 2026-08-03 00:31:25 UTC

At a glance

Security Snapshot

33Total records
2Critical
9High
22Medium
0Low
0Informational
33Patched records
0Currently marked unpatched
2017-05-29First disclosure
2026-07-28Latest disclosure
31 of 33CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
201722 records
201811 records
201922 records
202322 records
20241010 records
202599 records
202677 records

Severity Breakdown

SeverityRecordsShare
Critical26.1%
High927.3%
Medium2266.7%

Vulnerability-Type Breakdown

Cross-Site Scripting

13 records39.4%

First: 2017. Latest: 2026.

Other

5 records15.2%

First: 2018. Latest: 2026.

Path Traversal

3 records9.1%

First: 2017. Latest: 2025.

CSRF

3 records9.1%

First: 2023. Latest: 2025.

SQL Injection

3 records9.1%

First: 2025. Latest: 2026.

Information Disclosure

2 records6.1%

First: 2024. Latest: 2024.

Missing Authorization

2 records6.1%

First: 2026. Latest: 2026.

Arbitrary File Upload

1 record3%

First: 2024. Latest: 2024.

Privilege Escalation

1 record3%

First: 2024. Latest: 2024.

Patch Status

Patched
33
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 4.16
  • 4.14
  • 4.15
  • 4.12
  • 4.13
  • 4.11
  • 4.10
  • 4.9.9.9
  • 4.9.9.8
  • 4.9.9.7
  • 4.9.9.5
  • 4.9.9.2
  • 4.9.9.3
  • 4.9.9
  • 4.9.9.1
  • 4.9.8
  • 4.9.6
  • 4.9.3
  • 4.8.9
  • 4.6.19
  • 4.6.8.6
  • 4.6.4.3
  • 4.6.5.3

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-4.15Newsletters <= 4.15 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'link' Shortcode AttributeJuly 28, 20264.16Medium
*-4.15Newsletters <= 4.15 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'target' Shortcode AttributeJuly 28, 20264.16Medium
*-4.14Newsletters <= 4.14 - Unauthenticated Stored Cross-Site ScriptingJuly 8, 20264.15High
*-4.13Newsletters <= 4.13 - Missing AuthorizationJune 26, 20264.14Medium
*-4.14Newsletters <= 4.14 - Unauthenticated PHP Object InjectionJune 23, 20264.15High
*-4.13Newsletters <= 4.13 - Missing AuthorizationJune 18, 20264.14Medium
*-4.13Newsletters <= 4.13 - Unauthenticated SQL Injection via wpmlsubscriber_id ParameterJune 9, 20264.14High
*-4.11Newsletters <= 4.11 - Unauthenticated PHP Object InjectionDecember 31, 20254.12High
*-4.12Newsletters <= 4.12 - Authenticated (Contributor+) Stored Cross-Site ScriptingDecember 28, 20254.13Medium
*-4.10Newsletters <= 4.10 - Unauthenticated Local File InclusionJuly 29, 20254.11High
*-4.10Newsletters <= 4.10 - Cross-Site Request ForgeryJuly 16, 20254.11Medium
*-4.9.9.9Newsletters <= 4.9.9.9 - Authenticated (Administrator+) Local File InclusionMay 30, 20254.10High
*-4.9.9.8Newsletters <= 4.9.9.8 - Authenticated (Contributor+) SQL Injection orderby ParameterMay 12, 20254.9.9.9Medium
*-4.9.9.7Newsletters <= 4.9.9.7 - Authenticated (Administrator+) SQL InjectionMarch 27, 20254.9.9.8Medium
*-4.9.9.7Newsletters <= 4.9.9.7 - Unauthenticated Stored Cross-Site ScriptingMarch 25, 20254.9.9.8High
*-4.9.9.7Newsletters <= 4.9.9.7 - Reflected Cross-Site Scripting via To ParameterMarch 21, 20254.9.9.8Medium
*-4.9.9.6Newsletters <= 4.9.9.6 - Reflected Cross-Site ScriptingDecember 26, 20244.9.9.7Medium
*-4.9.9.4Newsletters <= 4.9.9.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via newsletters_video ShortcodeOctober 28, 20244.9.9.5Medium
*-4.9.9.1Newsletters <= 4.9.9.1 - Reflected Cross-Site ScriptingSeptember 27, 20244.9.9.2Medium
*-4.9.9.2Newsletters <= 4.9.9.2 - Authenticated Privilege EscalationSeptember 5, 20244.9.9.3High
*-4.9.8Newsletters <= 4.9.8 - Reflected Cross-Site ScriptingAugust 16, 20244.9.9Medium
*-4.9.9Newsletters <= 4.9.9 - Unauthenticated Full Path DisclosureAugust 14, 20244.9.9.1Medium
*-4.9.7Newsletters <= 4.9.7 - Cross-Site Request ForgeryJune 21, 20244.9.8Medium
*-4.9.5Newsletters <= 4.9.5 - Reflected Cross-Site ScriptingJune 6, 20244.9.6Medium
*-4.9.5Newsletters <= 4.9.5 - Authenticated (Admin+) Arbitrary File UploadApril 22, 20244.9.6Critical

Selected source records

Latest Records

MediumCVE-2026-12939

Newsletters <= 4.15 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'link' Shortcode Attribute

Published: July 28, 2026

Affected versions
*-4.15
Patched versions
4.16
Original Wordfence record
MediumCVE-2026-12938

Newsletters <= 4.15 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'target' Shortcode Attribute

Published: July 28, 2026

Affected versions
*-4.15
Patched versions
4.16
Original Wordfence record
HighCVE-2026-57394

Newsletters <= 4.14 - Unauthenticated Stored Cross-Site Scripting

Published: July 8, 2026

Affected versions
*-4.14
Patched versions
4.15
Original Wordfence record
MediumCVE-2026-57645

Newsletters <= 4.13 - Missing Authorization

Published: June 26, 2026

Affected versions
*-4.13
Patched versions
4.14
Original Wordfence record
HighCVE-2026-12583

Newsletters <= 4.14 - Unauthenticated PHP Object Injection

Published: June 23, 2026

Affected versions
*-4.14
Patched versions
4.15
Original Wordfence record
MediumCVE-2026-54840

Newsletters <= 4.13 - Missing Authorization

Published: June 18, 2026

Affected versions
*-4.13
Patched versions
4.14
Original Wordfence record
HighCVE-2026-3018

Newsletters <= 4.13 - Unauthenticated SQL Injection via wpmlsubscriber_id Parameter

Published: June 9, 2026

Affected versions
*-4.13
Patched versions
4.14
Original Wordfence record
HighCVE-2025-67911

Newsletters <= 4.11 - Unauthenticated PHP Object Injection

Published: December 31, 2025

Affected versions
*-4.11
Patched versions
4.12
Original Wordfence record

Highest-Severity Records

CriticalCVE-2018-20987

Newsletters <= 4.6.8.5 - Object Injection

Published: March 12, 2018

Affected versions
[*, 4.6.8.6)
Patched versions
4.6.8.6
Original Wordfence record
CriticalCVE-2024-32954

Newsletters <= 4.9.5 - Authenticated (Admin+) Arbitrary File Upload

Published: April 22, 2024

Affected versions
*-4.9.5
Patched versions
4.9.6
Original Wordfence record
HighCVE-2019-14788

Newsletters <= 4.6.18 - Directory Traversal

Published: July 1, 2019

Affected versions
[*, 4.6.19)
Patched versions
4.6.19
Original Wordfence record
HighCVE-2024-8247

Newsletters <= 4.9.9.2 - Authenticated Privilege Escalation

Published: September 5, 2024

Affected versions
*-4.9.9.2
Patched versions
4.9.9.3
Original Wordfence record
HighCVE-2025-67911

Newsletters <= 4.11 - Unauthenticated PHP Object Injection

Published: December 31, 2025

Affected versions
*-4.11
Patched versions
4.12
Original Wordfence record
HighCVE-2025-54034

Newsletters <= 4.10 - Unauthenticated Local File Inclusion

Published: July 29, 2025

Affected versions
*-4.10
Patched versions
4.11
Original Wordfence record
HighCVE-2026-12583

Newsletters <= 4.14 - Unauthenticated PHP Object Injection

Published: June 23, 2026

Affected versions
*-4.14
Patched versions
4.15
Original Wordfence record
HighCVE-2026-3018

Newsletters <= 4.13 - Unauthenticated SQL Injection via wpmlsubscriber_id Parameter

Published: June 9, 2026

Affected versions
*-4.13
Patched versions
4.14
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory