Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

Product Vendors Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 9 vulnerability records associated with Product Vendors, published between 2017 and 2023.

Dataset last synchronized: 2026-08-03 00:31:25 UTC

At a glance

Security Snapshot

9Total records
1Critical
1High
7Medium
0Low
0Informational
9Patched records
0Currently marked unpatched
2017-08-22First disclosure
2023-12-29Latest disclosure
6 of 9CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
201711 records
202233 records
202355 records

Severity Breakdown

SeverityRecordsShare
Critical111.1%
High111.1%
Medium777.8%

Vulnerability-Type Breakdown

Missing Authorization

4 records44.4%

First: 2022. Latest: 2023.

SQL Injection

3 records33.3%

First: 2022. Latest: 2023.

Cross-Site Scripting

2 records22.2%

First: 2017. Latest: 2023.

Patch Status

Patched
9
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 2.2.3
  • 2.2.2
  • 2.1.79
  • 2.1.77
  • 2.1.69
  • 2.1.66
  • 2.0.36

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-2.2.2WooCommerce Product Vendors <= 2.2.2 - Missing AuthorizationDecember 29, 20232.2.3Medium
*-2.2.1WooCommerce Product Vendors <= 2.2.1 - Missing AuthorizationDecember 27, 20232.2.2Medium
*-2.1.78WooCommerce Product Vendors <= 2.1.78 - Authenticated (Shop manager+) SQL InjectionJune 19, 20232.1.79Medium
*-2.1.76WooCommerce Product Vendors <= 2.1.76 - Authenticated (Vendor admin+) SQL InjectionMay 24, 20232.1.77High
*-2.1.76WooCommerce Product Vendors <= 2.1.76 - Reflected Cross-Site ScriptingMay 24, 20232.1.77Medium
*-2.1.65WooCommerce Products Vendor <= 2.1.65 - Unauthenticated SQL InjectionOctober 4, 20222.1.66Critical
*-2.1.68WooCommerce Products Vendor <= 2.1.68 - Insecure Direct Object Reference to Vendor Commission Percentage UpdateOctober 4, 20222.1.69Medium
*-2.1.65WooCommerce Products Vendor <= 2.1.65 - Insecure Direct Object Reference to Note CreationOctober 4, 20222.1.66Medium
[*, 2.0.36)Product Vendors <= 2.0.35 - Reflected Cross Site ScriptingAugust 22, 20172.0.36Medium

Selected source records

Latest Records

MediumCVE-2023-52186

WooCommerce Product Vendors <= 2.2.2 - Missing Authorization

Published: December 29, 2023

Affected versions
*-2.2.2
Patched versions
2.2.3
Original Wordfence record
MediumCVE-2023-51494

WooCommerce Product Vendors <= 2.2.1 - Missing Authorization

Published: December 27, 2023

Affected versions
*-2.2.1
Patched versions
2.2.2
Original Wordfence record
MediumCVE-2023-35879

WooCommerce Product Vendors <= 2.1.78 - Authenticated (Shop manager+) SQL Injection

Published: June 19, 2023

Affected versions
*-2.1.78
Patched versions
2.1.79
Original Wordfence record
MediumCVE-2023-33332

WooCommerce Product Vendors <= 2.1.76 - Reflected Cross-Site Scripting

Published: May 24, 2023

Affected versions
*-2.1.76
Patched versions
2.1.77
Original Wordfence record
HighCVE-2023-33331

WooCommerce Product Vendors <= 2.1.76 - Authenticated (Vendor admin+) SQL Injection

Published: May 24, 2023

Affected versions
*-2.1.76
Patched versions
2.1.77
Original Wordfence record
Medium

WooCommerce Products Vendor <= 2.1.65 - Insecure Direct Object Reference to Note Creation

Published: October 4, 2022

Affected versions
*-2.1.65
Patched versions
2.1.66
Original Wordfence record
Medium

WooCommerce Products Vendor <= 2.1.68 - Insecure Direct Object Reference to Vendor Commission Percentage Update

Published: October 4, 2022

Affected versions
*-2.1.68
Patched versions
2.1.69
Original Wordfence record
Critical

WooCommerce Products Vendor <= 2.1.65 - Unauthenticated SQL Injection

Published: October 4, 2022

Affected versions
*-2.1.65
Patched versions
2.1.66
Original Wordfence record

Highest-Severity Records

Critical

WooCommerce Products Vendor <= 2.1.65 - Unauthenticated SQL Injection

Published: October 4, 2022

Affected versions
*-2.1.65
Patched versions
2.1.66
Original Wordfence record
HighCVE-2023-33331

WooCommerce Product Vendors <= 2.1.76 - Authenticated (Vendor admin+) SQL Injection

Published: May 24, 2023

Affected versions
*-2.1.76
Patched versions
2.1.77
Original Wordfence record
MediumCVE-2023-35879

WooCommerce Product Vendors <= 2.1.78 - Authenticated (Shop manager+) SQL Injection

Published: June 19, 2023

Affected versions
*-2.1.78
Patched versions
2.1.79
Original Wordfence record
MediumCVE-2023-33332

WooCommerce Product Vendors <= 2.1.76 - Reflected Cross-Site Scripting

Published: May 24, 2023

Affected versions
*-2.1.76
Patched versions
2.1.77
Original Wordfence record
MediumCVE-2023-52186

WooCommerce Product Vendors <= 2.2.2 - Missing Authorization

Published: December 29, 2023

Affected versions
*-2.2.2
Patched versions
2.2.3
Original Wordfence record
MediumCVE-2023-51494

WooCommerce Product Vendors <= 2.2.1 - Missing Authorization

Published: December 27, 2023

Affected versions
*-2.2.1
Patched versions
2.2.2
Original Wordfence record
MediumCVE-2017-20193

Product Vendors <= 2.0.35 - Reflected Cross Site Scripting

Published: August 22, 2017

Affected versions
[*, 2.0.36)
Patched versions
2.0.36
Original Wordfence record
Medium

WooCommerce Products Vendor <= 2.1.65 - Insecure Direct Object Reference to Note Creation

Published: October 4, 2022

Affected versions
*-2.1.65
Patched versions
2.1.66
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory