Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

publishpress — Vulnerabilities & Security Advisories 30

Browse all 30 CVE security advisories affecting publishpress. AI-powered Chinese analysis, POCs, and references for each vulnerability.

PublishPress is a WordPress plugin designed to manage editorial workflows and content publishing processes. Historically, the plugin has been susceptible to multiple security vulnerabilities, including remote code execution (RCE), cross-site scripting (XSS), and privilege escalation issues. These vulnerabilities often stem from insufficient input validation and improper access controls. While no major public security incidents have been widely documented, the 19 CVEs on record indicate a consistent pattern of security flaws that could allow attackers to compromise website integrity, steal sensitive data, or gain unauthorized administrative access. Regular updates and careful configuration are essential for maintaining security when using this plugin.

CVE ID Title CVSS Severity Published
CVE-2026-48197 WordPress PublishPress Capabilities plugin <= 2.45.0 - Privilege Escalation vulnerability — PublishPress Capabilities CWE-266 7.2 High 2026-10-06
CVE-2026-39444 WordPress PublishPress Series plugin <= 3.1.3 - Insecure Direct Object References (IDOR) vulnerability — PublishPress Series CWE-639 5.4 Medium 2026-10-02
CVE-2026-94487 WordPress PublishPress Capabilities plugin <= 2.50.1 - Cross Site Request Forgery (CSRF) vulnerability — PublishPress Capabilities CWE-352 8.1 High 2026-09-23
CVE-2026-74005 WordPress PublishPress Series plugin <= 3.1.3 - Cross Site Request Forgery (CSRF) vulnerability — PublishPress Series CWE-352 5.4 Medium 2026-09-17
CVE-2026-66630 WordPress PublishPress Series plugin <= 3.1.3 - SQL Injection vulnerability — PublishPress Series CWE-89 7.6 High 2026-09-17
CVE-2026-66617 WordPress PublishPress Series plugin <= 3.1.3 - Cross Site Scripting (XSS) vulnerability — PublishPress Series CWE-79 6.5 Medium 2026-09-17
CVE-2026-85657 Co-Authors, Multiple Authors and Guest Authors in an Author Box with PublishPress Authors <= 4.15.0 - Authenticated (Author+) Stored Cross-Site Scripting via 'profile_fields_user_email_value_prefix' Parameter — Co-Authors, Multiple Authors and Guest Authors in an Author Box with PublishPress Authors CWE-79 5.4 Medium 2026-09-15
CVE-2026-75927 PublishPress Capabilities <= 2.50.0 - Authenticated (Editor+) Privilege Escalation to Fresh-Install Default Capability Grant — User Role Editor – PublishPress Capabilities: Access Control and User Roles CWE-269 7.2 High 2026-09-09
CVE-2026-84771 WordPress PublishPress Permissions plugin <= 4.8.3 - Insecure Direct Object References (IDOR) vulnerability — PublishPress Permissions CWE-639 5.3 Medium 2026-09-02
CVE-2026-27365 WordPress PublishPress Series plugin <= 2.17.0 - Cross Site Scripting (XSS) vulnerability — PublishPress Series CWE-79 5.9 Medium 2026-08-18
CVE-2026-28183 WordPress PublishPress Capabilities plugin <= 2.45.0 - Privilege Escalation vulnerability — PublishPress Capabilities CWE-266 7.2 High 2026-08-06
CVE-2026-5247 Schedule Post Changes With PublishPress Future: Unpublish, Delete, Change Status, Trash, Change Categories <= 4.10.0 - Authenticated (Administrator+) Stored Cross-Site Scripting via 'wrapper' Shortcode Attribute — Schedule Post Changes With PublishPress Future: Unpublish, Delete, Change Status, Trash, Change Categories CWE-79 5.5 Medium 2026-05-05
CVE-2026-39482 WordPress Post Expirator plugin <= 4.9.4 - Cross Site Scripting (XSS) vulnerability — Post Expirator CWE-79 6.5 Medium 2026-04-08
CVE-2026-32539 WordPress PublishPress Revisions plugin <= 3.7.23 - SQL Injection vulnerability — PublishPress Revisions CWE-89 9.3 Critical 2026-03-25
CVE-2026-25309 WordPress PublishPress Authors plugin <= 4.10.1 - Broken Access Control vulnerability — PublishPress Authors CWE-862 7.5 High 2026-03-25
CVE-2026-32394 WordPress PublishPress Capabilities plugin <= 2.31.0 - Broken Access Control vulnerability — PublishPress Capabilities CWE-862 4.3 Medium 2026-03-13
CVE-2026-25330 WordPress PublishPress Authors plugin <= 4.10.1 - Broken Access Control vulnerability — PublishPress Authors CWE-862 4.3 Medium 2026-02-19
CVE-2026-25322 WordPress PublishPress Revisions plugin <= 3.7.22 - Cross Site Request Forgery (CSRF) vulnerability — PublishPress Revisions CWE-352 5.4 Medium 2026-02-19
CVE-2025-14718 Schedule Post Changes With PublishPress Future: Unpublish, Delete, Change Status, Trash, Change Categories <= 4.9.3 - Missing Authorization to Authenticated (Contributor+) Workflow Manipulation — Schedule Post Changes With PublishPress Future: Unpublish, Delete, Change Status, Trash, Change Categories CWE-862 5.4 Medium 2026-01-09
CVE-2025-69361 WordPress Post Expirator plugin <= 4.9.3 - Broken Access Control vulnerability — Post Expirator CWE-862 4.3 Medium 2026-01-06
CVE-2025-13741 Schedule Post Changes With PublishPress Future: Unpublish, Delete, Change Status, Trash, Change Categories <= 4.9.2 - Missing Authorization to Authenticated (Contributor+) Authors' Emails Exposure — Schedule Post Changes With PublishPress Future: Unpublish, Delete, Change Status, Trash, Change Categories CWE-862 4.3 Medium 2025-12-16
CVE-2025-13149 Schedule Post Changes With PublishPress Future: Unpublish, Delete, Change Status, Trash, Change Categories <= 4.9.1 - Authenticated (Author+) Missing Authorization to Post/Page Status Modification — Schedule Post Changes With PublishPress Future: Unpublish, Delete, Change Status, Trash, Change Categories CWE-862 4.3 Medium 2025-11-21
CVE-2025-8588 Gutenberg Blocks – PublishPress Blocks Controls, Visibility, Reusable Blocks <= 3.3.4 - Authenticated (Contributor+) Stored Cross-Site Scripting — PublishPress Blocks – Block Controls, Block Visibility, Block Permissions CWE-79 6.4 Medium 2025-10-25
CVE-2025-48332 WordPress Gutenberg Blocks <= 3.3.1 - Local File Inclusion Vulnerability — Gutenberg Blocks CWE-98 7.5 High 2025-08-14
CVE-2025-49032 WordPress Gutenberg Blocks plugin <= 3.3.1 - Cross Site Scripting (XSS) vulnerability — Gutenberg Blocks CWE-79 6.5 Medium 2025-07-03
CVE-2025-47496 WordPress PublishPress Authors plugin <= 4.7.5 - Local File Inclusion Vulnerability — PublishPress Authors CWE-98 7.5 High 2025-05-07
CVE-2025-26886 WordPress PublishPress Authors plugin <= 4.7.3 - SQL Injection vulnerability — PublishPress Authors CWE-89 7.6 High 2025-03-15
CVE-2024-11154 PublishPress Revisions: Duplicate Posts, Submit, Approve and Schedule Content Changes <= 3.5.15 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information Exposure — PublishPress Revisions: Duplicate Posts, Submit, Approve and Schedule Content Changes CWE-862 4.3 Medium 2024-11-20
CVE-2024-9215 Co-Authors, Multiple Authors and Guest Authors in an Author Box with PublishPress Authors <= 4.7.1 - Insecure Direct Object Reference to Authenticated (Author+) Arbitrary User Email Update and Account Takeover — Co-Authors, Multiple Authors and Guest Authors in an Author Box with PublishPress Authors CWE-639 8.8 High 2024-10-17
CVE-2024-9436 PublishPress Revisions: Duplicate Posts, Submit, Approve and Schedule Content Changes <= 3.5.14 - Reflected Cross-Site Scripting — PublishPress Revisions: Duplicate Posts, Submit, Approve and Schedule Content Changes CWE-79 6.1 Medium 2024-10-11

This page lists every published CVE security advisory associated with publishpress. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.