Cross-Site Scripting
15 records31.3%First: 2012. Latest: 2025.
Plugin security history
The Wordfence Intelligence dataset currently contains 48 vulnerability records associated with Welcart e-Commerce, published between 2012 and 2026.
Dataset last synchronized: 2026-08-02 09:41:47 UTC
At a glance
| Year | Records | Relative volume |
|---|---|---|
| 2012 | 2 | |
| 2014 | 2 | |
| 2015 | 2 | |
| 2016 | 4 | |
| 2020 | 1 | |
| 2021 | 4 | |
| 2022 | 9 | |
| 2023 | 11 | |
| 2024 | 2 | |
| 2025 | 10 | |
| 2026 | 1 |
| Severity | Records | Share |
|---|---|---|
| Critical | 3 | 6.3% |
| High | 20 | 41.7% |
| Medium | 25 | 52.1% |
First: 2012. Latest: 2025.
First: 2014. Latest: 2025.
First: 2021. Latest: 2026.
First: 2016. Latest: 2025.
First: 2012. Latest: 2023.
First: 2022. Latest: 2022.
First: 2023. Latest: 2023.
First: 2023. Latest: 2025.
First: 2016. Latest: 2016.
Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.
2.11.292.11.252.11.232.11.222.11.212.11.172.11.142.11.102.11.22.10.02.9.42.9.72.9.62.9.52.8.222.8.112.8.92.8.62.8.52.8.42.7.82.2.82.2.42.1.11.9.361.8.31.5.31.4.182.9.21.2.2Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.
| Affected range | Vulnerability | Published | Patched version | Severity |
|---|---|---|---|---|
*-2.8.4 | Welcart e-Commerce <= 2.8.4 - Authenticated (Subscriber+) Arbitrary File Read | December 5, 2022 | 2.8.5 | Medium |
*-2.8.5 | Welcart e-Commerce <= 2.8.5 - Authenticated (Subscriber+) Information Disclosure and PHAR deserialization | December 5, 2022 | 2.8.6 | Medium |
2.6.10-2.8.4 | Welcart e-Commerce 2.6.10-2.8.4 - Information Disclosure via Arbitrary File Read | November 30, 2022 | 2.8.5 | High |
*-2.8.3 | Welcart e-Commerce <= 2.8.3 - Cross-Site Request Forgery | November 28, 2022 | 2.8.4 | High |
*-2.8.3 | Welcart e-Commerce <= 2.8.3 - Missing Authorization | November 21, 2022 | 2.8.4 | Medium |
*-2.8.3 | Welcart e-Commerce <= 2.8.3 - Authenticated (Subscriber+) Stored Cross-Site Scripting | November 21, 2022 | 2.8.4 | Medium |
*-2.8.3 | Welcart e-Commerce <= 2.8.3 - Cross-Site Request Forgery | November 16, 2022 | 2.8.4 | High |
2.6.0-2.7.7 | Welcart e-Commerce 2.6.0-2.7.7 - Information Disclosure via Arbitrary File Read | September 2, 2022 | 2.7.8 | High |
[*, 2.2.8) | Welcart e-Commerce < 2.2.8 - Missing Capabilities Check to Information Disclosure | August 6, 2021 | 2.2.8 | Medium |
[*, 2.2.8) | Welcart e-Commerce < 2.2.8 - Missing Capabilities Check to Information Disclosure | August 6, 2021 | 2.2.8 | High |
*-2.2.3 | Welcart e-Commerce <= 2.2.3 - Reflected Cross-Site Scripting | June 11, 2021 | 2.2.4 | Medium |
*-2.1.0 | Welcart e-Commerce <= 2.1.0 - SQL Injection | February 8, 2021 | 2.1.1 | High |
[*, 1.9.36) | Welcart e-Commerce <= 1.9.35 - PHP Object Injection | November 5, 2020 | 1.9.36 | High |
[*, 1.8.3) | Welcart e-Commerce < 1.8.3 - Reflected Cross-Site Scripting | June 24, 2016 | 1.8.3 | Medium |
[*, 1.8.3) | Welcart e-Commerce < 1.8.3 - Object Injection | June 24, 2016 | 1.8.3 | High |
*-1.8.2 | Welcart e-Commerce <= 1.8.2 - Authentication Bypass | June 24, 2016 | 1.8.3 | Critical |
*-1.8.2 | Welcart e-Commerce <= 1.8.2 - Cross-Site Scripting | June 24, 2016 | 1.8.3 | Medium |
[*, 1.5.3) | Welcart e-Commerce < 1.5.3 - SQL Injection | December 17, 2015 | 1.5.3 | High |
[*, 1.4.18) | Welcart e-Commerce < 1.4.18 - Multiple Cross-Site Scripting | July 15, 2015 | 1.4.18 | High |
*-2.9.1 | Welcart e-Commerce <= 2.9.1 - SQL Injection | March 4, 2014 | 2.9.2 | Critical |
*-1.3.12 | Welcart e-Commerce <= 1.3.12 - Cross-Site Scripting | March 3, 2014 | Not supplied | Medium |
[*, 1.2.2) | Welcart e-Commerce < 1.2.2 - Cross-Site Request Forgery | December 14, 2012 | 1.2.2 | High |
[*, 1.2.2) | Welcart e-Commerce < 1.2.2 - Cross-Site Scripting | December 14, 2012 | 1.2.2 | Medium |
Selected source records
Published: June 4, 2026
Published: November 12, 2025
Published: October 21, 2025
Published: October 14, 2025
Published: October 7, 2025
Published: September 9, 2025
Published: September 9, 2025
Published: August 12, 2025
Published: March 4, 2014
Published: November 10, 2023
Published: June 24, 2016
Published: December 14, 2012
Published: September 14, 2023
Published: November 28, 2022
Published: September 14, 2023
Published: December 17, 2015
Published: March 3, 2014
Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.
Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.
This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.