Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

The Events Calendar Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 30 vulnerability records associated with The Events Calendar, published between 2016 and 2026.

Dataset last synchronized: 2026-08-03 00:31:25 UTC

At a glance

Security Snapshot

30Total records
1Critical
5High
23Medium
0Low
1Informational
30Patched records
0Currently marked unpatched
2016-04-25First disclosure
2026-07-06Latest disclosure
29 of 30CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
201611 records
201911 records
202211 records
202333 records
202499 records
202599 records
202666 records

Severity Breakdown

SeverityRecordsShare
Critical13.3%
High516.7%
Medium2376.7%
Informational13.3%

Vulnerability-Type Breakdown

Missing Authorization

11 records36.7%

First: 2022. Latest: 2026.

Cross-Site Scripting

7 records23.3%

First: 2019. Latest: 2025.

SQL Injection

4 records13.3%

First: 2024. Latest: 2026.

Information Disclosure

3 records10%

First: 2023. Latest: 2025.

CSRF

3 records10%

First: 2024. Latest: 2025.

Other

1 record3.3%

First: 2016. Latest: 2016.

Path Traversal

1 record3.3%

First: 2026. Latest: 2026.

Patch Status

Patched
30
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 6.16.5.1
  • 6.16.3
  • 6.15.17.1
  • 6.15.16.1
  • 6.15.13.1
  • 6.15.13
  • 6.15.10
  • 6.15.3
  • 6.15.1.1
  • 6.13.2.1
  • 6.12.0
  • 6.9.1
  • 6.7.1
  • 6.8.2.1
  • 6.6.4.1
  • 6.6.4
  • 6.5.1.5
  • 6.4.0.1
  • 6.3.1
  • 6.2.9
  • 6.2.8.1
  • 6.1.3
  • 5.16.4.1
  • 5.14.0.4
  • 4.8.2
  • 4.1.1.1

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-6.1.2.2The Events Calendar <= 6.1.2.2 - Missing AuthorizationJuly 25, 20236.1.3Medium
4.9.0-5.16.4Freemius SDK <= 2.5.9 - Reflected Cross-Site Scripting via fs_request_getJuly 18, 20235.16.4.1Medium
[*, 5.14.0.4)Freemius SDK <= 2.4.2 - Missing Authorization ChecksMarch 4, 20225.14.0.4Medium
[*, 4.8.2)The Events Calendar <= 4.8.1 - Cross-Site Scripting via tribe_paged ParameterMarch 4, 20194.8.2Medium
*-4.1.1The Events Calendar < 4.1.1.1 - Open RedirectApril 25, 20164.1.1.1Medium

Selected source records

Latest Records

MediumCVE-2026-13390

The Events Calendar <= 6.16.5.0 - Missing Authorization

Published: July 6, 2026

Affected versions
*-6.16.5.0
Patched versions
6.16.5.1
Original Wordfence record
HighCVE-2026-49772

The Events Calendar 6.15.12-6.16.2 - Unauthenticated SQL Injection

Published: June 8, 2026

Affected versions
6.15.12-6.16.2
Patched versions
6.16.3
Original Wordfence record
HighCVE-2026-3585

The Events Calendar <= 6.15.17 - Authenticated (Author+) Arbitrary File Read via ajax_create_import

Published: March 9, 2026

Affected versions
*-6.15.17
Patched versions
6.15.17.1
Original Wordfence record
MediumCVE-2026-2694

The Events Calendar <= 6.15.16 - Improper Authorization to Authenticated (Contributor+) Event/Organizer/Venue Update/Trash via REST API

Published: February 25, 2026

Affected versions
*-6.15.16
Patched versions
6.15.16.1
Original Wordfence record
MediumCVE-2025-15043

The Events Calendar <= 6.15.13 - Missing Authorization to Authenticated (Subscriber+) Data Migration Control

Published: January 20, 2026

Affected versions
*-6.15.13
Patched versions
6.15.13.1
Original Wordfence record
MediumCVE-2025-69352

The Events Calendar <= 6.15.12.2 - Missing Authorization

Published: January 9, 2026

Affected versions
*-6.15.12.2
Patched versions
6.15.13
Original Wordfence record
MediumCVE-2025-12192

The Events Calendar <= 6.15.9 - Sysinfo Key Incorrect Comparison to Unauthenticated Sensitive Information Exposure

Published: November 4, 2025

Affected versions
*-6.15.9
Patched versions
6.15.10
Original Wordfence record
HighCVE-2025-12197

The Events Calendar 6.15.1.1 - 6.15.9 - Unauthenticated SQL Injection via s

Published: November 4, 2025

Affected versions
6.15.1.1-6.15.9
Patched versions
6.15.10
Original Wordfence record

Highest-Severity Records

CriticalCVE-2024-8275

The Events Calendar <= 6.6.4 - Unauthenticated SQL Injection

Published: September 24, 2024

Affected versions
*-6.6.4
Patched versions
6.6.4.1
Original Wordfence record
HighCVE-2025-9807

The Events Calendar <= 6.15.1 - Unauthenticated SQL Injection

Published: September 11, 2025

Affected versions
*-6.15.1
Patched versions
6.15.1.1
Original Wordfence record
HighCVE-2026-3585

The Events Calendar <= 6.15.17 - Authenticated (Author+) Arbitrary File Read via ajax_create_import

Published: March 9, 2026

Affected versions
*-6.15.17
Patched versions
6.15.17.1
Original Wordfence record
HighCVE-2025-12197

The Events Calendar 6.15.1.1 - 6.15.9 - Unauthenticated SQL Injection via s

Published: November 4, 2025

Affected versions
6.15.1.1-6.15.9
Patched versions
6.15.10
Original Wordfence record
HighCVE-2026-49772

The Events Calendar 6.15.12-6.16.2 - Unauthenticated SQL Injection

Published: June 8, 2026

Affected versions
6.15.12-6.16.2
Patched versions
6.16.3
Original Wordfence record
HighCVE-2024-6931

The Events Calendar <= 6.6.3 - Unauthenticated Stored Cross-Site Scripting

Published: July 23, 2024

Affected versions
*-6.6.3
Patched versions
6.6.4
Original Wordfence record
MediumCVE-2025-5144

The Events Calendar <= 6.13.2 - Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting

Published: June 10, 2025

Affected versions
*-6.13.2
Patched versions
6.13.2.1
Original Wordfence record
MediumCVE-2024-12118

The Events Calendar <= 6.9.0 - Authenticated (Contributor+) Stored Cross-Site Scripting

Published: January 22, 2025

Affected versions
*-6.9.0
Patched versions
6.9.1
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory