Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

tagDiv Composer Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 22 vulnerability records associated with tagDiv Composer, published between 2022 and 2026.

Dataset last synchronized: 2026-08-03 00:31:25 UTC

At a glance

Security Snapshot

22Total records
2Critical
3High
17Medium
0Low
0Informational
22Patched records
0Currently marked unpatched
2022-10-24First disclosure
2026-07-06Latest disclosure
22 of 22CVE coverage

Use this history

Check and watch tagDiv Composer.

A history record does not establish whether the version installed on your website is affected. Enter the exact version in the checker, or add this software to a private Critical/High alert watchlist.

Year-by-Year Timeline

YearRecordsRelative volume
202211 records
202344 records
202455 records
202577 records
202655 records

Severity Breakdown

SeverityRecordsShare
Critical29.1%
High313.6%
Medium1777.3%

Vulnerability-Type Breakdown

Cross-Site Scripting

17 records77.3%

First: 2023. Latest: 2026.

Other

3 records13.6%

First: 2024. Latest: 2026.

Authentication Bypass

1 record4.5%

First: 2022. Latest: 2022.

CSRF

1 record4.5%

First: 2023. Latest: 2023.

Patch Status

Patched
22
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 5.4.6
  • 5.4.3
  • 5.4.5
  • 5.4.2
  • 5.4.1
  • 5.4
  • 5.1
  • 4.9
  • 4.2
  • 4.4
  • 4.0
  • 3.5

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-5.4.5tagDiv Composer <= 5.4.5 - Reflected Cross-Site ScriptingJuly 6, 20265.4.6Medium
*-5.4.2tagDiv Composer <= 5.4.2 - Reflected Cross-Site ScriptingMarch 10, 20265.4.3Medium
*-5.4.4tagDiv Composer <= 5.4.4 - Unauthenticated Arbitrary Shortcode ExecutionMarch 2, 20265.4.5Medium
*-5.4.4tagDiv Composer <= 5.4.4 - Authenticated (Contributor+) Stored Cross-Site ScriptingFebruary 24, 20265.4.5Medium
*-5.4.2tagDiv Composer <= 5.4.2 - Authenticated (Contributor+) Stored Cross-Site ScriptingJanuary 8, 20265.4.3Medium
*-5.4.1tagDiv Composer <= 5.4.1 - Authenticated (Contributor+) Stored Cross-Site ScriptingOctober 16, 20255.4.2Medium
*-5.4.1tagDiv Composer <= 5.4.1 - Unauthenticated Stored Cross-Site ScriptingOctober 9, 20255.4.2High
*-5.3tagDiv Composer <= 5.3 - Reflected Cross-Site Scripting via 'data'May 7, 20255.4Medium
*-5.4tagDiv Composer <= 5.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via Multiple ShortcodesMay 1, 20255.4.1Medium
*-5.3TagDiv Composer <= 5.3 - Unauthenticated Arbitrary PHP Object InstantiationApril 3, 20255.4Critical
*-5.3tagDiv Composer <= 5.3 - Cross-Site Request Forgery to Stored Cross-Site ScriptingMarch 27, 20255.4Medium
*-5.3tagDiv Composer <= 5.3 - Reflected Cross-Site Scripting via 'account_id' and 'account_username'March 27, 20255.4Medium
*-5.0tagDiv Composer <= 5.0 - Reflected Cross-Site Scripting via envato_code[]August 30, 20245.1Medium
*-5.0tagDiv Composer <= 5.0 - Reflected Cross-Site Scripting via envato_code[]August 30, 20245.1Medium
*-4.8tagDiv Composer <= 4.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via button ShortcodeJune 3, 20244.9Medium
*-4.8tagDiv Composer <= 4.8 - Authenticated (Contributor+) Local File Inclusion via ShortcodeApril 18, 20244.9High
*-4.8tagDiv Composer <= 4.8 - Authenticated (Author+) Stored Cross-Site Scripting via Attachment MetaApril 18, 20244.9Medium
*-4.1tagDiv Composer <= 4.1 - Unauthenticated Stored Cross-Site ScriptingAugust 17, 20234.2High
*-4.1tagDiv Composer <= 4.1 - Authenticated (Admin+) Stored Cross-Site ScriptingAugust 17, 20234.2Medium
[*, 4.4)tagDiv Composer < 4.4 - Cross-Site Request Forgery to Cross-Site ScriptingJuly 25, 20234.4Medium
[*, 4.0)tagDiv Composer < 4.0 - Reflected Cross-Site Scripting via ‘td_video_url’April 17, 20234.0Medium
[*, 3.5)tagDiv Composer < 3.5 - Unauthorized Account Access and Privilege EscalationOctober 24, 20223.5Critical

Selected source records

Latest Records

MediumCVE-2026-57734

tagDiv Composer <= 5.4.5 - Reflected Cross-Site Scripting

Published: July 6, 2026

Affected versions
*-5.4.5
Patched versions
5.4.6
Original Wordfence record
MediumCVE-2025-50001

tagDiv Composer <= 5.4.2 - Reflected Cross-Site Scripting

Published: March 10, 2026

Affected versions
*-5.4.2
Patched versions
5.4.3
Original Wordfence record
MediumCVE-2026-39712

tagDiv Composer <= 5.4.4 - Unauthenticated Arbitrary Shortcode Execution

Published: March 2, 2026

Affected versions
*-5.4.4
Patched versions
5.4.5
Original Wordfence record
MediumCVE-2026-39692

tagDiv Composer <= 5.4.4 - Authenticated (Contributor+) Stored Cross-Site Scripting

Published: February 24, 2026

Affected versions
*-5.4.4
Patched versions
5.4.5
Original Wordfence record
MediumCVE-2025-50005

tagDiv Composer <= 5.4.2 - Authenticated (Contributor+) Stored Cross-Site Scripting

Published: January 8, 2026

Affected versions
*-5.4.2
Patched versions
5.4.3
Original Wordfence record
MediumCVE-2025-62030

tagDiv Composer <= 5.4.1 - Authenticated (Contributor+) Stored Cross-Site Scripting

Published: October 16, 2025

Affected versions
*-5.4.1
Patched versions
5.4.2
Original Wordfence record
HighCVE-2025-62031

tagDiv Composer <= 5.4.1 - Unauthenticated Stored Cross-Site Scripting

Published: October 9, 2025

Affected versions
*-5.4.1
Patched versions
5.4.2
Original Wordfence record
MediumCVE-2025-2806

tagDiv Composer <= 5.3 - Reflected Cross-Site Scripting via 'data'

Published: May 7, 2025

Affected versions
*-5.3
Patched versions
5.4
Original Wordfence record

Highest-Severity Records

CriticalCVE-2024-13645

TagDiv Composer <= 5.3 - Unauthenticated Arbitrary PHP Object Instantiation

Published: April 3, 2025

Affected versions
*-5.3
Patched versions
5.4
Original Wordfence record
CriticalCVE-2022-3477

tagDiv Composer < 3.5 - Unauthorized Account Access and Privilege Escalation

Published: October 24, 2022

Affected versions
*-12
Patched versions
12.1
Affected versions
*-5.2.1
Patched versions
5.2.2
Affected versions
[*, 3.5)
Patched versions
3.5
Original Wordfence record
HighCVE-2024-3813

tagDiv Composer <= 4.8 - Authenticated (Contributor+) Local File Inclusion via Shortcode

Published: April 18, 2024

Affected versions
*-4.8
Patched versions
4.9
Original Wordfence record
HighCVE-2025-62031

tagDiv Composer <= 5.4.1 - Unauthenticated Stored Cross-Site Scripting

Published: October 9, 2025

Affected versions
*-5.4.1
Patched versions
5.4.2
Original Wordfence record
HighCVE-2023-3169

tagDiv Composer <= 4.1 - Unauthenticated Stored Cross-Site Scripting

Published: August 17, 2023

Affected versions
*-4.1
Patched versions
4.2
Original Wordfence record
MediumCVE-2026-39712

tagDiv Composer <= 5.4.4 - Unauthenticated Arbitrary Shortcode Execution

Published: March 2, 2026

Affected versions
*-5.4.4
Patched versions
5.4.5
Original Wordfence record
MediumCVE-2026-39692

tagDiv Composer <= 5.4.4 - Authenticated (Contributor+) Stored Cross-Site Scripting

Published: February 24, 2026

Affected versions
*-5.4.4
Patched versions
5.4.5
Original Wordfence record
MediumCVE-2025-62030

tagDiv Composer <= 5.4.1 - Authenticated (Contributor+) Stored Cross-Site Scripting

Published: October 16, 2025

Affected versions
*-5.4.1
Patched versions
5.4.2
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory