VulnSea

PublishPress has 5 CVEs on record. 5 were published in the last 90 days. The busiest recent month was September 2026 with 5. The median CVSS is 6.5 (medium). None have a confirmed exploitation report. Most affected products: organize-series (3), Co-Authors, Multiple Authors and Guest Authors in an Author Box with PublishPress Authors (1), User Role Editor – PublishPress Capabilities: Access Control and User Roles (1).

CVEs per month

Last 12 months, by publish date

101112010203040506070809
Exploited share
0% vs 1% corpus
Median CVSS
6.5
Publish → KEV
Last 90 days
5 prev 0

Products

  • organize-series 3
  • Co-Authors, Multiple Authors and Guest Authors in an Author Box with PublishPress Authors 1
  • User Role Editor – PublishPress Capabilities: Access Control and User Roles 1
5
Total CVEs
0
Critical
0
CISA KEV
0
Exploited

PublishPress vulnerabilities

CVEs affecting PublishPress, newest first. Open any entry for full detail, references, and exploit status.

5 CVEsRSS

CVE-2026-74005Medium· 5.4
5d ago

Unauthenticated Cross Site Request Forgery (CSRF) in PublishPress Series <= 3.1.3 versions.

Unauthenticated Cross Site Request Forgery (CSRF) in PublishPress Series <= 3.1.3 versions.

SunlitPublishPress · organize-seriesEPSS 0.10%via NVD
CVE-2026-66630High· 7.6
5d ago

Administrator SQL Injection in PublishPress Series <= 3.1.3 versions.

Administrator SQL Injection in PublishPress Series <= 3.1.3 versions.

TwilightPublishPress · organize-seriesEPSS 0.28%via NVD
CVE-2026-66617Medium· 6.5
5d ago

Contributor Cross Site Scripting (XSS) in PublishPress Series <= 3.1.3 versions.

Contributor Cross Site Scripting (XSS) in PublishPress Series <= 3.1.3 versions.

SunlitPublishPress · organize-seriesEPSS 0.16%via NVD
CVE-2026-85657Medium· 5.4
1w ago

The Co-Authors, Multiple Authors and Guest Authors in an Author Box with PublishPress Authors plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘profile_fields_user_email_value_prefix’ parameter in all versions up…

The Co-Authors, Multiple Authors and Guest Authors in an Author Box with PublishPress Authors plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘profile_fields_user_email_value_prefix’ parameter in all versions up…

Sunlitpublishpress · Co-Authors, Multiple Authors and Guest Authors in an Author Box with PublishPress AuthorsEPSS 0.14%via NVD
CVE-2026-75927High· 7.2
1w ago

PublishPress Capabilities <= 2.50.0 - Authenticated (Editor+) Privilege Escalation to Fresh-Install Default Capability Grant

The PublishPress Capabilities – User Role Editor, Access Permissions, User Capabilities, Admin Menus plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 2.50.0. This is due to the `addPluginCa…

Twilightpublishpress · User Role Editor – PublishPress Capabilities: Access Control and User RolesEPSS 0.34%via CVEORG
PublishPress vulnerabilities (CVEs) · VulnSea