A WordPress plugin and several WordPress themes developed by AccessPress Themes are vulnerable to cross-site request forgery via the plugin_activation_callback and plugin_deactivate_callback functions, called via AJAX actions, that were missing capability checks and nonce validation. This makes it possible for unauthenticated attackers to deactivate and activate arbitrary plugins, granted they could trick a site administrator into performing an action such as clicking a link. This could be used to deactivate security plugins and exploit other potential vulnerabilities.
The Monday
Affected versions: *-1.4.1
Patched versions: Not supplied
Doko
Affected versions: *-1.0.27
Patched versions: 1.1.0
Eight Sec
Affected versions: *-1.1.4
Patched versions: Not supplied
Revolve
Affected versions: *-1.3.1
Patched versions: Not supplied
Bingle
Affected versions: *-1.0.4
Patched versions: 1.0.5
ParallaxSome
Affected versions: *-1.3.6
Patched versions: 1.3.7
Uncode Lite
Affected versions: *-1.3.3
Patched versions: Not supplied
EightLaw Lite
Affected versions: *-2.1.5
Patched versions: 2.1.6
AccessPress Lite
Affected versions: *-2.92
Patched versions: 2.93
FotoGraphy
Affected versions: *-2.4.0
Patched versions: 2.4.1
Arrival
Affected versions: *-1.4.2
Patched versions: 1.4.3
VMag
Affected versions: *-1.2.7
Patched versions: 1.2.8
AccessPress Mag
Affected versions: *-2.6.5
Patched versions: 2.6.6
Sakala
Affected versions: *-1.0.4
Patched versions: 1.0.5
VMagazine Lite
Affected versions: *-1.3.5
Patched versions: 1.3.6
Digital Agency Lite
Affected versions: *-1.1.6
Patched versions: 1.1.7
The Launcher
Affected versions: *-1.3.2
Patched versions: 1.3.3
Zigcy Lite
Affected versions: *-2.0.9
Patched versions: 2.1.0
Brovy
Affected versions: *-1.3
Patched versions: Not supplied
Eightmedi Lite
Affected versions: *-2.1.8
Patched versions: 2.1.9
WPparallax
Affected versions: *-2.0.6
Patched versions: Not supplied
Enlighten
Affected versions: *-1.3.5
Patched versions: 1.3.6
EightStore Lite
Affected versions: *-1.2.5
Patched versions: 1.2.6
AccessPress Store
Affected versions: *-2.4.9
Patched versions: 2.5.0
Swing Lite
Affected versions: *-1.1.9
Patched versions: 1.2.0
Ripple
Affected versions: *-1.2.1
Patched versions: Not supplied
Access Demo Importer
Affected versions: *-1.0.6
Patched versions: 1.0.7
Punte
Affected versions: *-1.1.2
Patched versions: 1.1.3
Accesspress Basic
Affected versions: *-3.2.1
Patched versions: 3.2.2
Zigcy Baby
Affected versions: *-1.0.6
Patched versions: 1.0.7
ScrollMe
Affected versions: *-2.1.0
Patched versions: Not supplied
Zigcy Cosmetics
Affected versions: *-1.0.5
Patched versions: 1.0.6
Construction Lite
Affected versions: *-1.2.5
Patched versions: 1.2.6
Vmagazine News
Affected versions: *-1.0.5
Patched versions: 1.0.6
AccessPress Parallax
Affected versions: *-4.5
Patched versions: 4.6
AccessPress Root
Affected versions: *-2.5
Patched versions: 2.6.0
AccessPress Staple
Affected versions: *-1.9.1
Patched versions: Not supplied
StoreVilla
Affected versions: *-1.4.1
Patched versions: 1.4.2
Ultra Seven
Affected versions: *-1.2.8
Patched versions: Not supplied
The100
Affected versions: *-1.1.2
Patched versions: Not supplied
Edict Lite
Affected versions: *-1.1.4
Patched versions: Not supplied
WP Store
Affected versions: *-1.1.9
Patched versions: 1.2.0
Opstore
Affected versions: *-1.4.3
Patched versions: 1.4.4
Bloger
Affected versions: *-1.2.6
Patched versions: 1.2.7
Researcher credit: R3N0
Applicable copyright and licence notices
This record contains material that is subject to copyright
Copyright 2012-2026 Defiant Inc.
Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant's copyright designation and this license in any such copy.
Licence reference
This record contains material that is subject to copyright
Copyright 1999-2026 The MITRE Corporation
CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE's copyright designation and this license in any such copy.
Licence reference