Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

ShapedPlugin — Vulnerabilities & Security Advisories 11

Browse all 11 CVE security advisories affecting ShapedPlugin. AI-powered Chinese analysis, POCs, and references for each vulnerability.

ShapedPlugin is a WordPress plugin designed to enhance website functionality through customizable shapes and interactive elements. Historically, it has been vulnerable to multiple security issues, including cross-site scripting (XSS), remote code execution (RCE), and privilege escalation vulnerabilities, with eight CVEs documented to date. These weaknesses often stem from insufficient input validation and improper access controls. The plugin's security posture has been compromised in incidents where attackers could execute arbitrary code or steal session cookies through unfiltered parameters. Despite its utility, ShapedPlugin's history of vulnerabilities has made it a target for exploitation, particularly in environments running outdated versions without proper hardening measures.

CVE ID Title CVSS Severity Published
CVE-2026-18988 Easy Accordion <= 3.1.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'accordionTitleTag' Block Attribute — Easy Accordion – AI-Powered FAQ & Accordion Blocks, Product FAQ CWE-79 6.4 Medium 2026-08-08
CVE-2026-15652 Easy Accordion <= 3.1.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'align' Block Attribute — Easy Accordion – AI-Powered FAQ & Accordion Blocks, Product FAQ CWE-79 6.4 Medium 2026-07-16
CVE-2026-7249 Location Weather <= 3.0.2 - Missing Authorization to Authenticated (Contributor+) Block Settings Modification and Cache Purging — Location Weather – WordPress Weather Forecast, AQI, Temperature and Weather Widget CWE-862 4.3 Medium 2026-05-22
CVE-2026-4665 WP Carousel Free <= 2.7.10 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'data-caption' Attribute — Carousel, Slider, Photo Gallery with Lightbox, Video Slider, by WP Carousel CWE-79 6.4 Medium 2026-05-05
CVE-2026-3017 Smart Post Show – Post Grid, Post Carousel & Slider, and List Category Posts <= 3.0.12 - Authenticated (Administrator+) PHP Object Injection — Smart Post Show – Post Grid, Post Carousel & Slider, and List Category Posts CWE-502 7.2 High 2026-04-14
CVE-2025-12584 Quick View for WooCommerce <= 2.2.17 - Unauthenticated Private Product Disclosure — Quick View for WooCommerce CWE-200 5.3 Medium 2025-11-27
CVE-2024-32801 WordPress Widget Post Slider plugin <= 1.3.5 - Cross Site Scripting (XSS) vulnerability — Widget Post Slider CWE-79 5.9 Medium 2024-04-24
CVE-2024-3020 Carousel, Slider, Gallery by WP Carousel – Image Carousel & Photo Gallery, Post Carousel & Post Grid, Product Carousel & Product Grid for WooCommerce <= 2.6.3 - Authenticated (Admin+) PHP Object Injection — Carousel, Slider, Photo Gallery with Lightbox, Video Slider, by WP Carousel CWE-502 7.2 High 2024-04-10
CVE-2024-2949 Carousel, Slider, Gallery by WP Carousel – Image Carousel & Photo Gallery, Post Carousel & Post Grid, Product Carousel & Product Grid for WooCommerce <= 2.6.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'sp_wp_carousel_shortcode' — Carousel, Slider, Photo Gallery with Lightbox, Video Slider, by WP Carousel CWE-79 6.4 Medium 2024-04-06
CVE-2024-1363 Easy Accordion – Best Accordion FAQ Plugin for WordPress <= 2.3.4 - Authenticated (Contributor+) Stored Cross-Site Scripting — Easy Accordion – Responsive Accordion FAQ Builder and Product FAQ CWE-79 6.4 Medium 2024-03-13
CVE-2023-25065 WordPress WP Tabs Plugin <= 2.1.14 is vulnerable to Cross Site Request Forgery (CSRF) — WP Tabs – Responsive Tabs Plugin for WordPress CWE-352 5.4 Medium 2023-02-14

This page lists every published CVE security advisory associated with ShapedPlugin. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.