Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

Newsletters Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 33 vulnerability records associated with Newsletters, published between 2017 and 2026.

Dataset last synchronized: 2026-08-03 00:31:25 UTC

At a glance

Security Snapshot

33Total records
2Critical
9High
22Medium
0Low
0Informational
33Patched records
0Currently marked unpatched
2017-05-29First disclosure
2026-07-28Latest disclosure
31 of 33CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
201722 records
201811 records
201922 records
202322 records
20241010 records
202599 records
202677 records

Severity Breakdown

SeverityRecordsShare
Critical26.1%
High927.3%
Medium2266.7%

Vulnerability-Type Breakdown

Cross-Site Scripting

13 records39.4%

First: 2017. Latest: 2026.

Other

5 records15.2%

First: 2018. Latest: 2026.

Path Traversal

3 records9.1%

First: 2017. Latest: 2025.

CSRF

3 records9.1%

First: 2023. Latest: 2025.

SQL Injection

3 records9.1%

First: 2025. Latest: 2026.

Information Disclosure

2 records6.1%

First: 2024. Latest: 2024.

Missing Authorization

2 records6.1%

First: 2026. Latest: 2026.

Arbitrary File Upload

1 record3%

First: 2024. Latest: 2024.

Privilege Escalation

1 record3%

First: 2024. Latest: 2024.

Patch Status

Patched
33
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 4.16
  • 4.14
  • 4.15
  • 4.12
  • 4.13
  • 4.11
  • 4.10
  • 4.9.9.9
  • 4.9.9.8
  • 4.9.9.7
  • 4.9.9.5
  • 4.9.9.2
  • 4.9.9.3
  • 4.9.9
  • 4.9.9.1
  • 4.9.8
  • 4.9.6
  • 4.9.3
  • 4.8.9
  • 4.6.19
  • 4.6.8.6
  • 4.6.4.3
  • 4.6.5.3

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-4.9.5Newsletters <= 4.9.5 - Information Exposure via Log filesApril 22, 20244.9.6Medium
*-4.9.2Newsletter Lite <= 4.9.2 - Authenticated (Admin+) Command InjectionOctober 5, 20234.9.3Medium
*-4.8.8Newsletters <= 4.8.8 - Cross-Site Request ForgeryApril 13, 20234.8.9Medium
[*, 4.6.19)Newsletters <= 4.6.18 - Cross-Site Scripting via contentarea ParameterJuly 1, 20194.6.19Medium
[*, 4.6.19)Newsletters <= 4.6.18 - Directory TraversalJuly 1, 20194.6.19High
[*, 4.6.8.6)Newsletters <= 4.6.8.5 - Object InjectionMarch 12, 20184.6.8.6Critical
*-4.6.4.2Newsletters <= 4.6.4.2 - Directory TraversalMay 29, 20174.6.4.3Medium
*-4.6.5.2Newsletters <= 4.6.4.2 - Reflected Cross-Site ScriptingMay 29, 20174.6.5.3Medium

Selected source records

Latest Records

MediumCVE-2026-12939

Newsletters <= 4.15 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'link' Shortcode Attribute

Published: July 28, 2026

Affected versions
*-4.15
Patched versions
4.16
Original Wordfence record
MediumCVE-2026-12938

Newsletters <= 4.15 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'target' Shortcode Attribute

Published: July 28, 2026

Affected versions
*-4.15
Patched versions
4.16
Original Wordfence record
HighCVE-2026-57394

Newsletters <= 4.14 - Unauthenticated Stored Cross-Site Scripting

Published: July 8, 2026

Affected versions
*-4.14
Patched versions
4.15
Original Wordfence record
MediumCVE-2026-57645

Newsletters <= 4.13 - Missing Authorization

Published: June 26, 2026

Affected versions
*-4.13
Patched versions
4.14
Original Wordfence record
HighCVE-2026-12583

Newsletters <= 4.14 - Unauthenticated PHP Object Injection

Published: June 23, 2026

Affected versions
*-4.14
Patched versions
4.15
Original Wordfence record
MediumCVE-2026-54840

Newsletters <= 4.13 - Missing Authorization

Published: June 18, 2026

Affected versions
*-4.13
Patched versions
4.14
Original Wordfence record
HighCVE-2026-3018

Newsletters <= 4.13 - Unauthenticated SQL Injection via wpmlsubscriber_id Parameter

Published: June 9, 2026

Affected versions
*-4.13
Patched versions
4.14
Original Wordfence record
HighCVE-2025-67911

Newsletters <= 4.11 - Unauthenticated PHP Object Injection

Published: December 31, 2025

Affected versions
*-4.11
Patched versions
4.12
Original Wordfence record

Highest-Severity Records

CriticalCVE-2018-20987

Newsletters <= 4.6.8.5 - Object Injection

Published: March 12, 2018

Affected versions
[*, 4.6.8.6)
Patched versions
4.6.8.6
Original Wordfence record
CriticalCVE-2024-32954

Newsletters <= 4.9.5 - Authenticated (Admin+) Arbitrary File Upload

Published: April 22, 2024

Affected versions
*-4.9.5
Patched versions
4.9.6
Original Wordfence record
HighCVE-2019-14788

Newsletters <= 4.6.18 - Directory Traversal

Published: July 1, 2019

Affected versions
[*, 4.6.19)
Patched versions
4.6.19
Original Wordfence record
HighCVE-2024-8247

Newsletters <= 4.9.9.2 - Authenticated Privilege Escalation

Published: September 5, 2024

Affected versions
*-4.9.9.2
Patched versions
4.9.9.3
Original Wordfence record
HighCVE-2025-67911

Newsletters <= 4.11 - Unauthenticated PHP Object Injection

Published: December 31, 2025

Affected versions
*-4.11
Patched versions
4.12
Original Wordfence record
HighCVE-2025-54034

Newsletters <= 4.10 - Unauthenticated Local File Inclusion

Published: July 29, 2025

Affected versions
*-4.10
Patched versions
4.11
Original Wordfence record
HighCVE-2026-12583

Newsletters <= 4.14 - Unauthenticated PHP Object Injection

Published: June 23, 2026

Affected versions
*-4.14
Patched versions
4.15
Original Wordfence record
HighCVE-2026-3018

Newsletters <= 4.13 - Unauthenticated SQL Injection via wpmlsubscriber_id Parameter

Published: June 9, 2026

Affected versions
*-4.13
Patched versions
4.14
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory