Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

WPZOOM — Vulnerabilities & Security Advisories 30

Browse all 30 CVE security advisories affecting WPZOOM. AI-powered Chinese analysis, POCs, and references for each vulnerability.

WPZOOM operates as a developer of WordPress plugins and themes, primarily targeting small business owners and bloggers seeking customizable website solutions. Security audits have identified twenty-three Common Vulnerabilities and Exposures (CVEs) associated with its software ecosystem, reflecting significant historical security gaps. The most prevalent vulnerability classes include Cross-Site Scripting (XSS), SQL Injection, and Remote Code Execution (RCE), often stemming from insufficient input validation and improper sanitization of user-supplied data. Additionally, several instances of broken access control and privilege escalation have been documented, allowing unauthorized users to manipulate administrative functions. While specific major public breaches directly attributed to WPZOOM products remain limited in widespread media coverage, the high volume of CVEs indicates a pattern of delayed patching and inadequate security testing during development. This profile underscores the risks inherent in using plugins with a history of poor security hygiene, necessitating rigorous third-party audits and immediate updates for any deployed instances.

CVE ID Title CVSS Severity Published
CVE-2026-100149 WPZOOM Connect: AI Chat, Click to Chat, Social Icons & Share Buttons <= 4.7.3 - Unauthenticated Sensitive Information Disclosure via HMAC Signature Collision (Missing Domain Separation) in HMAC Signature Domain-Separation Flaw in `/yamidoo/v1/customer`… — WPZOOM Connect: AI Chat, Click to Chat, Social Icons & Share Buttons CWE-200 5.3 Medium 2026-10-03
CVE-2026-73361 WordPress Recipe Card Blocks for Gutenberg & Elementor plugin <= 3.4.18 - Cross Site Scripting (XSS) vulnerability — Recipe Card Blocks for Gutenberg & Elementor CWE-79 7.1 High 2026-08-18
CVE-2026-66639 WordPress WPZOOM Forms – Contact Form plugin for Gutenberg plugin <= 2.0.4 - Cross Site Scripting (XSS) vulnerability — WPZOOM Forms – Contact Form Plugin for Gutenberg CWE-79 6.5 Medium 2026-08-18
CVE-2026-57712 WordPress WPZOOM Portfolio plugin <= 1.4.29 - Cross Site Scripting (XSS) vulnerability — WPZOOM Portfolio CWE-79 7.1 High 2026-07-13
CVE-2026-39597 WordPress WPZOOM Addons for Elementor plugin <= 1.3.4 - Reflected Cross Site Scripting (XSS) vulnerability — WPZOOM Addons for Elementor CWE-79 7.1 High 2026-06-17
CVE-2026-49069 WordPress WPZOOM Portfolio plugin <= 1.4.21 - Cross Site Scripting (XSS) vulnerability — WPZOOM Portfolio CWE-79 7.1 High 2026-06-10
CVE-2026-3011 Recipe Card Blocks Lite <= 3.4.13 - Authenticated (Author+) Stored Cross-Site Scripting via 'summary' and 'notes' — Recipe Card Blocks Lite CWE-79 6.4 Medium 2026-06-08
CVE-2026-4063 Social Icons Widget & Block <= 4.5.8 - Missing Authorization to Authenticated (Subscriber+) Sharing Configuration Creation — Social Icons Widget & Block – Social Media Icons & Share Buttons CWE-862 4.3 Medium 2026-03-13
CVE-2026-2295 WPZOOM Addons for Elementor – Starter Templates & Widgets <= 1.3.2 - Unauthenticated Protected Post Exposure via ajax_post_grid_load_more — WPZOOM Addons for Elementor – Starter Templates & Widgets CWE-200 5.3 Medium 2026-02-11
CVE-2025-67951 WordPress WPZOOM Addons for Elementor plugin <= 1.2.10 - Cross Site Scripting (XSS) vulnerability — WPZOOM Addons for Elementor CWE-79 6.5 Medium 2025-12-16
CVE-2025-62019 WordPress Recipe Card Blocks for Gutenberg & Elementor plugin <= 3.4.8 - Broken Access Control vulnerability — Recipe Card Blocks for Gutenberg & Elementor CWE-862 6.5 Medium 2025-10-22
CVE-2025-8592 Inspiro <= 2.1.2 - Cross-Site Request Forgery to Arbitrary Plugin Installation — Inspiro CWE-352 8.1 High 2025-08-21
CVE-2025-26983 WordPress Recipe Card Blocks for Gutenberg & Elementor plugin <= 3.4.3 - Broken Access Control vulnerability — Recipe Card Blocks for Gutenberg & Elementor CWE-862 4.3 Medium 2025-02-25
CVE-2024-30424 WordPress Beaver Builder Addons by WPZOOM plugin <= 1.3.4 - Cross Site Scripting (XSS) vulnerability — Beaver Builder Addons by WPZOOM CWE-79 6.5 Medium 2024-11-19
CVE-2024-43293 WordPress Recipe Card Blocks for Gutenberg & Elementor plugin <= 3.3.1 - Broken Access Control vulnerability — Recipe Card Blocks for Gutenberg & Elementor CWE-862 4.3 Medium 2024-11-01
CVE-2024-9027 WPZOOM Shortcodes <= 1.0.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via box Shortcode — WPZOOM Shortcodes CWE-79 6.4 Medium 2024-09-25
CVE-2024-8276 WPZOOM Portfolio Lite – Filterable Portfolio Plugin <= 1.4.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via align Attribute — WPZOOM Portfolio Lite – Filterable Portfolio Plugin CWE-79 6.4 Medium 2024-08-31
CVE-2024-37464 WordPress Beaver Builder Addons by WPZOOM plugin <= 1.3.5 - Local File Inclusion vulnerability — Beaver Builder Addons by WPZOOM CWE-22 4.9 Medium 2024-07-09
CVE-2024-5686 WPZOOM Addons for Elementor (Templates, Widgets) <= 1.1.38 - Authenticated (Contributor+) Stored Cross-Site Scripting via Team Members Widget — WPZOOM Addons for Elementor – Starter Templates & Widgets CWE-79 6.4 Medium 2024-06-20
CVE-2024-30464 WordPress Social Icons Widget & Block by WPZOOM plugin <= 4.2.15 - Broken Access Control vulnerability — Social Icons Widget & Block by WPZOOM CWE-862 5.4 Medium 2024-06-09
CVE-2024-5147 WPZOOM Addons for Elementor (Templates, Widgets) <= 1.1.37 - Unauthenticated Local File Inclusion — WPZOOM Addons for Elementor – Starter Templates & Widgets CWE-22 9.8 Critical 2024-05-22
CVE-2024-4370 WPZOOM Addons for Elementor (Templates, Widgets) <= 1.1.36 - Authenticated (Contributor+) Stored Cross-Site Scripting via Image Box Widget — WPZOOM Addons for Elementor – Starter Templates & Widgets CWE-79 6.4 Medium 2024-05-14
CVE-2024-33539 WordPress WPZOOM Addons for Elementor plugin <= 1.1.35 - Cross Site Scripting (XSS) vulnerability — WPZOOM Addons for Elementor (Templates, Widgets) CWE-79 6.5 Medium 2024-04-29
CVE-2024-3662 WPZOOM Social Feed Widget & Block <= 2.1.13 - Missing Authorization to Authenticated (Subscriber+) Instagram Image Deletion — WPZOOM Social Feed Widget & Block CWE-862 4.3 Medium 2024-04-13
CVE-2024-2183 Beaver Builder Addons by WPZOOM <= 1.3.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via Heading Widget — WPZOOM Addons for Beaver Builder CWE-79 6.4 Medium 2024-04-09
CVE-2024-2186 Beaver Builder Addons by WPZOOM <= 1.3.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via Team Members Widget — WPZOOM Addons for Beaver Builder CWE-79 6.4 Medium 2024-04-09
CVE-2024-2181 Beaver Builder Addons by WPZOOM <= 1.3.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via Button Widget — WPZOOM Addons for Beaver Builder CWE-79 6.4 Medium 2024-04-09
CVE-2024-2185 Beaver Builder Addons by WPZOOM <= 1.3.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via Image Box Widget — WPZOOM Addons for Beaver Builder CWE-79 6.4 Medium 2024-04-09
CVE-2024-2187 Beaver Builder Addons by WPZOOM <= 1.3.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via Testimonials Widget — WPZOOM Addons for Beaver Builder CWE-79 6.4 Medium 2024-04-09
CVE-2024-22162 WordPress WPZOOM Shortcodes Plugin <= 1.0.3 is vulnerable to Cross Site Scripting (XSS) — WPZOOM Shortcodes CWE-79 7.1 High 2024-01-31

This page lists every published CVE security advisory associated with WPZOOM. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.