Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

WP Maps – Google Maps,OpenStreetMap,Mapbox,Store Locator,Listing,Directory & Filters Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 25 vulnerability records associated with WP Maps – Google Maps,OpenStreetMap,Mapbox,Store Locator,Listing,Directory & Filters, published between 2015 and 2026.

Dataset last synchronized: 2026-08-02 09:41:47 UTC

At a glance

Security Snapshot

25Total records
0Critical
12High
13Medium
0Low
0Informational
25Patched records
0Currently marked unpatched
2015-04-24First disclosure
2026-06-11Latest disclosure
22 of 25CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
201555 records
201611 records
201811 records
201922 records
202011 records
202211 records
202322 records
202411 records
202544 records
202677 records

Severity Breakdown

SeverityRecordsShare
High1248%
Medium1352%

Vulnerability-Type Breakdown

Cross-Site Scripting

10 records40%

First: 2015. Latest: 2026.

CSRF

7 records28%

First: 2015. Latest: 2023.

SQL Injection

5 records20%

First: 2020. Latest: 2026.

Other

2 records8%

First: 2025. Latest: 2026.

Path Traversal

1 record4%

First: 2026. Latest: 2026.

Patch Status

Patched
25
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 4.9.3
  • 4.9.5
  • 4.8.8
  • 4.9.2
  • 4.8.7
  • 4.7.2
  • 4.6.2
  • 4.4.3
  • 4.4.0
  • 4.2.4
  • 4.1.5
  • 4.1.0
  • 4.0.4
  • 3.1.2
  • 2.3.10
  • 3.0.0
  • 2.3.7

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
[*, 4.9.3)WP Maps – Google Maps,OpenStreetMap,Mapbox,Store Locator,Listing,Directory & Filters < 4.9.3 - Authenticated (Subscriber+) Local File InclusionJune 11, 20264.9.3High
*-4.9.4WP Maps <= 4.9.4 - Authenticated (Admin+) Stored Cross-Site Scripting via 'location_messages' ParameterJune 5, 20264.9.5Medium
*-4.8.7WP Maps – Store Locator,Google Maps,OpenStreetMap,Mapbox,Listing,Directory & Filters <= 4.8.7 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'put_wpgm' ShortcodeApril 15, 20264.8.8Medium
*-4.9.1WP Maps – Store Locator,Google Maps,OpenStreetMap,Mapbox,Listing,Directory & Filters <= 4.9.1 - Unauthenticated SQL InjectionApril 8, 20264.9.2High
*-4.9.1WP Maps – Store Locator,Google Maps,OpenStreetMap,Mapbox,Listing,Directory & Filters <= 4.9.1 - Unauthenticated SQL Injection via 'orderby' ParameterMarch 22, 20264.9.2High
*-4.9.1WP Maps <= 4.9.1 - Unauthenticated SQL Injection via 'location_id' ParameterMarch 10, 20264.9.2High
*-4.8.6WP Maps <= 4.8.6 - Authenticated (Subscriber+) Limited Local File InclusionFebruary 16, 20264.8.7High
*-4.8.6Maps <= 4.8.6 - Authenticated (Administrator+) PHP Object InjectionNovember 2, 20254.8.7Medium
*-4.7.1WP Maps – Display Google Maps Perfectly with Ease <= 4.7.1 - Authenticated (Admin+) Stored Cross-Site ScriptingApril 10, 20254.7.2Medium
*-4.7.1WP Maps – Display Google Maps Perfectly with Ease <= 4.7.1 - Authenticated (Admin+) Stored Cross-Site ScriptingApril 10, 20254.7.2Medium
*-4.7.1WP Maps – Display Google Maps Perfectly with Ease <= 4.7.1 - Authenticated (Admin+) Stored Cross-Site ScriptingApril 10, 20254.7.2Medium
*-4.6.1WordPress Plugin for Google Maps – WP MAPS <= 4.6.1 - Authenticated (Contributor+) SQL InjectionJune 28, 20244.6.2High
*-4.4.2WP Google Map Plugin <= 4.4.2 - Cross-Site Request Forgery via delete()March 13, 20234.4.3Medium
*-4.3.9WP MAPS <= 4.3.9 - Authenticated (Editor+) Stored Cross-Site ScriptingJanuary 20, 20234.4.0Medium
[*, 4.2.4)WP MAPS – Easiest & Most Advanced WordPress Plugin for Google Maps <= 4.2.3 - Cross-Site Request ForgeryFebruary 22, 20224.2.4Medium
*-4.1.4WP Google Map Plugin <= 4.1.4 - Authenticated SQL Injection via OrderbyNovember 25, 20204.1.5High
[*, 4.1.0)WP Google Map Plugin <= 4.0.9 - Cross-Site Request Forgery to PHP Object InjectionSeptember 21, 20194.1.0High
*-4.0.9WP MAPS – Easiest & Most Advanced WordPress Plugin for Google Maps <= 4.0.9 - Reflected Cross-Site ScriptingSeptember 21, 20194.1.0Medium
[*, 4.0.4)WP MAPS – Easiest & Most Advanced WordPress Plugin for Google Maps < 4.0.4 - Cross-Site ScriptingApril 27, 20184.0.4Medium
[*, 3.1.2)WP Google Map Plugin <= 3.1.1 - Cross-Site ScriptingJuly 27, 20163.1.2Medium
[*, 2.3.10)WP Google Map Plugin < 2.3.10 - Cross-Site Request ForgeryAugust 21, 20152.3.10High
[*, 2.3.10)WP Google Map Plugin < 2.3.10 - Cross-Site Request ForgeryAugust 21, 20152.3.10High
[*, 2.3.10)WP Google Map Plugin < 2.3.10 - Cross-Site Request ForgeryAugust 21, 20152.3.10High
[*, 3.0.0)WP Google Map Plugin < 3.0.0 - Cross-Site Request Forgery to Cross-Site ScriptingAugust 20, 20153.0.0High
[*, 2.3.7)WP Google Map Plugin < 2.3.7 - Reflected Cross-Site ScriptingApril 24, 20152.3.7Medium

Selected source records

Latest Records

HighCVE-2026-6381

WP Maps – Google Maps,OpenStreetMap,Mapbox,Store Locator,Listing,Directory & Filters < 4.9.3 - Authenticated (Subscriber+) Local File Inclusion

Published: June 11, 2026

Affected versions
[*, 4.9.3)
Patched versions
4.9.3
Original Wordfence record
MediumCVE-2026-9594

WP Maps <= 4.9.4 - Authenticated (Admin+) Stored Cross-Site Scripting via 'location_messages' Parameter

Published: June 5, 2026

Affected versions
*-4.9.4
Patched versions
4.9.5
Original Wordfence record
MediumCVE-2025-13364

WP Maps – Store Locator,Google Maps,OpenStreetMap,Mapbox,Listing,Directory & Filters <= 4.8.7 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'put_wpgm' Shortcode

Published: April 15, 2026

Affected versions
*-4.8.7
Patched versions
4.8.8
Original Wordfence record
HighCVE-2026-39492

WP Maps – Store Locator,Google Maps,OpenStreetMap,Mapbox,Listing,Directory & Filters <= 4.9.1 - Unauthenticated SQL Injection

Published: April 8, 2026

Affected versions
*-4.9.1
Patched versions
4.9.2
Original Wordfence record
HighCVE-2026-2580

WP Maps – Store Locator,Google Maps,OpenStreetMap,Mapbox,Listing,Directory & Filters <= 4.9.1 - Unauthenticated SQL Injection via 'orderby' Parameter

Published: March 22, 2026

Affected versions
*-4.9.1
Patched versions
4.9.2
Original Wordfence record
HighCVE-2026-3222

WP Maps <= 4.9.1 - Unauthenticated SQL Injection via 'location_id' Parameter

Published: March 10, 2026

Affected versions
*-4.9.1
Patched versions
4.9.2
Original Wordfence record
HighCVE-2025-12062

WP Maps <= 4.8.6 - Authenticated (Subscriber+) Limited Local File Inclusion

Published: February 16, 2026

Affected versions
*-4.8.6
Patched versions
4.8.7
Original Wordfence record
MediumCVE-2025-67535

Maps <= 4.8.6 - Authenticated (Administrator+) PHP Object Injection

Published: November 2, 2025

Affected versions
*-4.8.6
Patched versions
4.8.7
Original Wordfence record

Highest-Severity Records

HighCVE-2024-2386

WordPress Plugin for Google Maps – WP MAPS <= 4.6.1 - Authenticated (Contributor+) SQL Injection

Published: June 28, 2024

Affected versions
*-4.6.1
Patched versions
4.6.2
Original Wordfence record
HighCVE-2025-12062

WP Maps <= 4.8.6 - Authenticated (Subscriber+) Limited Local File Inclusion

Published: February 16, 2026

Affected versions
*-4.8.6
Patched versions
4.8.7
Original Wordfence record
HighCVE-2015-9309

WP Google Map Plugin < 2.3.10 - Cross-Site Request Forgery

Published: August 21, 2015

Affected versions
[*, 2.3.10)
Patched versions
2.3.10
Original Wordfence record
High

WP Google Map Plugin <= 4.0.9 - Cross-Site Request Forgery to PHP Object Injection

Published: September 21, 2019

Affected versions
[*, 4.1.0)
Patched versions
4.1.0
Original Wordfence record
HighCVE-2015-9307

WP Google Map Plugin < 2.3.10 - Cross-Site Request Forgery

Published: August 21, 2015

Affected versions
[*, 2.3.10)
Patched versions
2.3.10
Original Wordfence record
HighCVE-2015-9308

WP Google Map Plugin < 2.3.10 - Cross-Site Request Forgery

Published: August 21, 2015

Affected versions
[*, 2.3.10)
Patched versions
2.3.10
Original Wordfence record
HighCVE-2026-39492

WP Maps – Store Locator,Google Maps,OpenStreetMap,Mapbox,Listing,Directory & Filters <= 4.9.1 - Unauthenticated SQL Injection

Published: April 8, 2026

Affected versions
*-4.9.1
Patched versions
4.9.2
Original Wordfence record
HighCVE-2026-6381

WP Maps – Google Maps,OpenStreetMap,Mapbox,Store Locator,Listing,Directory & Filters < 4.9.3 - Authenticated (Subscriber+) Local File Inclusion

Published: June 11, 2026

Affected versions
[*, 4.9.3)
Patched versions
4.9.3
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory