CVE-2026-75983Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce <= 4.1.23 - Authenticated (Subscriber+) Privilege Escalation via map_meta_cap Filter Exploitation status Not known exploited Fix YesAffected product E Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce Published 09/15/2026 Severity High CVE-2026-15402Eventin <= 4.1.23 - Authenticated (Custom+) Stored Cross-Site Scripting via 'etn_shedule_objective' schedule_slot Parameter Exploitation status Not known exploited Fix YesAffected product E Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce Published 09/15/2026 Severity Medium CVE-2026-62135WordPress Booktics plugin <= 1.0.24 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product B Booktics Published 09/11/2026 Severity Medium CVE-2026-11446Booktics – Booking Calendar for Appointments and Service Businesses <= 1.0.23 - Missing Authorization Exploitation status Not known exploited Fix YesAffected product B Booktics – Appointment Booking Calendar for Service Businesses Published 09/11/2026 Severity Medium CVE-2026-15398Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) <= 4.1.22 - Authenticated (Subscriber+) Missing Authorization to Order Completion / Free Ticket Redemption Exploitation status Not known exploited Fix YesAffected product E Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce Published 09/09/2026 Severity Medium CVE-2026-11821Eventin <= 4.1.17 - Missing Authorization to Authenticated (Subscriber+) Notification Flow Management via notification-flow REST API Endpoint Exploitation status Not known exploited Fix YesAffected product E Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce Published 09/09/2026 Severity Medium CVE-2026-15667Eventin <= 4.1.22 - Authenticated (Contirbutor+) Local File Inclusion via 'event_layout' Parameter Exploitation status Not known exploited Fix YesAffected product E Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce Published 09/09/2026 Severity High CVE-2026-15406Eventin <= 4.1.22 - Authenticated (Custom+) Local File Inclusion via 'event_layout' Parameter Exploitation status Not known exploited Fix YesAffected product E Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce Published 09/09/2026 Severity High CVE-2026-12956Eventin <= 4.1.22 - Missing Authorization to Unauthenticated Arbitrary Order Creation and Status Manipulation via 'status' Parameter Exploitation status Not known exploited Fix YesAffected product E Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce Published 09/09/2026 Severity Medium CVE-2026-84215WordPress Timetics plugin <= 1.0.61 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product T Timetics Published 09/03/2026 Severity Medium CVE-2026-82223WordPress WP Event SOlution plugin <= 4.1.22 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product W WP Event SOlution Published 09/02/2026 Severity Medium CVE-2026-28002WordPress Booktics plugin 1.0.22 - SQL Injection vulnerability Exploitation status Not known exploited Fix YesAffected product B Booktics Published 08/13/2026 Severity High CVE-2026-28174WordPress WP Event SOlution plugin <= 4.1.18 - Sensitive Data Exposure vulnerability Exploitation status Not known exploited Fix YesAffected product W WP Event SOlution Published 08/13/2026 Severity Medium CVE-2026-28173WordPress WP Event SOlution plugin <= 4.1.19 - Arbitrary Content Deletion vulnerability Exploitation status Not known exploited Fix YesAffected product W WP Event SOlution Published 08/13/2026 Severity High CVE-2026-66451WordPress WP Event SOlution plugin <= 4.1.9 - Broken Authentication vulnerability Exploitation status Not known exploited Fix YesAffected product W WP Event SOlution Published 08/06/2026 Severity Medium CVE-2026-13039Eventin 4.0.26 - 4.1.15 - Missing Authorization to Unauthenticated Payment Bypass via REST API Exploitation status Not known exploited Fix YesAffected product E Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) Published 07/10/2026 Severity Medium CVE-2026-12924Eventin <= 4.1.15 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'etn_faq_content' Parameter Exploitation status Not known exploited Fix YesAffected product E Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) Published 07/10/2026 Severity Medium CVE-2026-11818WPCafe <= 3.0.14 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Modification via REST API Exploitation status Not known exploited Fix YesAffected product W WPCafe – Restaurant Menu, Online Food Ordering & Table Booking System Published 07/10/2026 Severity Medium CVE-2026-57674WordPress Timetics plugin <= 1.0.58 - Cross Site Scripting (XSS) vulnerability Exploitation status Not known exploited Fix YesAffected product T Timetics Published 07/02/2026 Severity High CVE-2026-57621WordPress Booktics plugin <= 1.0.21 - PHP Object Injection vulnerability Exploitation status Not known exploited Fix YesAffected product B Booktics Published 07/02/2026 Severity Critical CVE-2026-57622WordPress WPCafe plugin <= 3.0.14 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product W WPCafe Published 06/26/2026 Severity Medium CVE-2025-68045WordPress WP Event SOlution plugin <= 4.1.12 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product W WP Event SOlution Published 06/16/2026 Severity High CVE-2026-40776WordPress Eventin plugin <= 4.1.8 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product W WP Event SOlution Published 06/15/2026 Severity High CVE-2026-39432WordPress Timetics plugin <= 1.0.53 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product T Timetics Published 05/12/2026 Severity High CVE-2026-4109Eventin – Events Calendar, Event Booking, Ticket & Registration (AI Powered) <= 4.1.8 Missing Authorization to Authenticated (Subscriber+) Order Information Exposure Exploitation status Not known exploited Fix YesAffected product E Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) Published 04/14/2026 Severity Medium CVE-2026-39585WordPress Booktics plugin <= 1.0.16 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product B Booktics Published 04/08/2026 Severity Medium CVE-2026-27071WordPress WPCafe plugin <= 3.0.7 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product W WPCafe Published 03/25/2026 Severity Critical CVE-2026-1919Booktics <= 1.0.16 - Missing Authorization to Get Items via REST API endpoints Exploitation status Not known exploited Fix YesAffected product B Booktics – Booking Calendar for Appointments and Service Businesses Published 03/10/2026 Severity Medium CVE-2026-1920Booktics <= 1.0.16 - Missing Authorization to Addon Plugin Installation Exploitation status Not known exploited Fix YesAffected product B Booktics – Booking Calendar for Appointments and Service Businesses Published 03/10/2026 Severity Medium CVE-2025-68047WordPress Eventin plugin <= 4.1.3 - PHP Object Injection vulnerability Exploitation status Not known exploited Fix YesAffected product E Eventin Published 01/22/2026 Severity High CVE-2025-14657Eventin – Event Manager, Event Booking, Calendar, Tickets and Registration Plugin (AI Powered) <= 4.0.51 - Missing Authorization to Unauthenticated Stored Cross-Site Scripting via 'post_settings' Exploitation status Not known exploited Fix YesAffected product E Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) Published 01/09/2026 Severity High CVE-2025-67915WordPress Timetics plugin <= 1.0.46 - Broken Authentication vulnerability Exploitation status Not known exploited Fix YesAffected product T Timetics Published 01/08/2026 Severity High CVE-2025-5919Appointment Booking and Scheduling Calendar Plugin – WP Timetics <= 1.0.36 - Missing Authorization to Unauthenticated Booking Details View And Modification Exploitation status Not known exploited Fix YesAffected product T Timetics – Appointment Booking & Scheduling Published 01/06/2026 Severity Medium CVE-2025-64268WordPress Timetics plugin <= 1.0.44 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product T Timetics Published 12/18/2025 Severity High CVE-2025-7813Event Manager, Events Calendar, Booking, Registrations and Tickets – Eventin <= 4.0.37 - Unauthenticated Server-Side Request Forgery Exploitation status Not known exploited Fix YesAffected product E Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) Published 08/23/2025 Severity High CVE-2025-49869WordPress Eventin Plugin <= 4.0.31 - PHP Object Injection Vulnerability Exploitation status Not known exploited Fix YesAffected product E Eventin Published 08/14/2025 Severity High CVE-2025-4796Eventin <= 4.0.34 - Authenticated (Contributor+) Privilege Escalation via User Email Change/Account Takeover Exploitation status Not known exploited Fix YesAffected product E Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) Published 08/08/2025 Severity High CVE-2025-49321WordPress Eventin plugin <= 4.0.28 - Cross Site Scripting (XSS) Vulnerability Exploitation status Not known exploited Fix YesAffected product E Eventin Published 06/27/2025 Severity High CVE-2025-47539WordPress Eventin plugin <= 4.0.26 - Privilege Escalation Vulnerability Exploitation status Not known exploited Fix YesAffected product E Eventin Published 05/23/2025 Severity Critical CVE-2025-47445WordPress Eventin plugin <= 4.0.26 - Arbitrary File Download Vulnerability Exploitation status Not known exploited Fix YesAffected product E Eventin Published 05/14/2025 Severity High CVE-2025-3419Event Manager, Events Calendar, Tickets, Registrations – Eventin <= 4.0.26 - Unauthenticated Arbitrary File Read Exploitation status Not known exploited Fix YesAffected product E Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) Published 05/08/2025 Severity High CVE-2025-39452WordPress WPCafe plugin <= 2.2.32 - Local File Inclusion vulnerability Exploitation status Not known exploited Fix YesAffected product W WPCafe Published 04/17/2025 Severity High CVE-2025-39584WordPress Eventin plugin <= 4.0.25 - Local File Inclusion Vulnerability Exploitation status Not known exploited Fix YesAffected product E Eventin Published 04/16/2025 Severity High CVE-2025-30829WordPress WPCafe plugin <= 2.2.31 - Local File Inclusion vulnerability Exploitation status Not known exploited Fix YesAffected product W WPCafe Published 03/27/2025 Severity High CVE-2025-30828WordPress Timetics plugin <= 1.0.29 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product T Timetics Published 03/27/2025 Severity Medium CVE-2025-1766Event Manager, Events Calendar, Tickets, Registrations – Eventin <= 4.0.24 - Missing Authorization to Unauthenticated Payment Status Update Exploitation status Not known exploited Fix YesAffected product E Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) Published 03/20/2025 Severity Medium CVE-2025-1770Event Manager, Events Calendar, Tickets, Registrations – Eventin <= 4.0.24 - Authenticated (Contributor+) Local File Inclusion Exploitation status Not known exploited Fix YesAffected product E Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) Published 03/20/2025 Severity High CVE-2025-26964WordPress Eventin plugin <= 4.0.20 - Local File Inclusion vulnerability Exploitation status Not known exploited Fix YesAffected product E Eventin Published 02/25/2025 Severity High CVE-2024-56213WordPress Eventin plugin <= 4.0.7 - Contributor+ Limited Local File Inclusion vulnerability Exploitation status Not known exploited Fix YesAffected product E Eventin Published 12/31/2024 Severity Medium CVE-2024-11275WP Timetics- AI-powered Appointment Booking Calendar and Online Scheduling Plugin <= 1.0.27 - Missing Authorization to Authenticated (Subscriber+) Arbitrary User Deletion Exploitation status Not known exploited Fix YesAffected product T Timetics – Appointment Booking & Scheduling Published 12/13/2024 Severity Medium CVE-2023-47805WordPress WPCafe plugin <= 2.2.22 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product W WPCafe Published 12/09/2024 Severity Medium CVE-2023-49756WordPress Eventin plugin <= 3.3.52 - Authenticated Notice Dismissal Vulnerability Exploitation status Not known exploited Fix YesAffected product E Eventin Published 12/09/2024 Severity Medium CVE-2024-37427WordPress Timetics plugin <= 1.0.21 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product T Timetics Published 11/01/2024 Severity Medium CVE-2024-43923WordPress Timetics plugin <= 1.0.23 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product T Timetics Published 11/01/2024 Severity Medium CVE-2024-9263WP Timetics- AI-powered Appointment Booking Calendar and Online Scheduling Plugin <= 1.0.25 - Insecure Direct Object Reference to Unauthenticated Arbitrary User Password/Email Reset/Account Takeover Exploitation status Not known exploited Fix YesAffected product T Timetics – Appointment Booking & Scheduling Published 10/17/2024 Severity Critical CVE-2024-7149Event Manager, Events Calendar, Tickets, Registrations – Eventin <= 4.0.8 - Authenticated (Contributor+) Local File Inclusion Exploitation status Not known exploited Fix YesAffected product E Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) Published 09/27/2024 Severity High CVE-2024-6033Event Manager, Events Calendar, Tickets, Registrations – Eventin <= 4.0.4 - Missing Authorization to Authenticated (Contributor+) Event Data Import Exploitation status Not known exploited Fix YesAffected product E Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) Published 07/17/2024 Severity Medium CVE-2024-5431WPCafe – Online Food Ordering, Restaurant Menu, Delivery, and Reservations for WooCommerce <= 2.2.25 - Authenticated (Contributor+) File inclusion via Shortcode Exploitation status Not known exploited Fix YesAffected product W WPCafe – Restaurant Menu, Online Food Ordering & Table Booking System Published 06/25/2024 Severity High CVE-2024-1094Timetics- AI-powered Appointment Booking with Visual Seat Plan and ultimate Calendar Scheduling Plugin <= 1.0.21 - Missing Authorization to Limited Privilege Escalation Exploitation status Not known exploited Fix YesAffected product T Timetics – Appointment Booking & Scheduling Published 06/14/2024 Severity High CVE-2024-5427WPCafe – Online Food Ordering, Restaurant Menu, Delivery, and Reservations for WooCommerce <= 2.2.24 - Authenticated (Contributor+) Stored Cross-Site Scripting via Reservation Form Shortcode Exploitation status Not known exploited Fix YesAffected product W WPCafe – Restaurant Menu, Online Food Ordering & Table Booking System Published 05/31/2024 Severity Medium CVE-2024-1855WPCafe <= 2.2.23 - Unauthenticated Blind Server-Side Request Forgery Exploitation status Not known exploited Fix YesAffected product W WPCafe – Restaurant Menu, Online Food Ordering & Table Booking System Published 05/23/2024 Severity Medium CVE-2024-1122Event Manager, Events Calendar, Events Tickets for WooCommerce – Eventin <= 3.3.50 - Missing Authorization to Unauthenticated Events Export Exploitation status Not known exploited Fix YesAffected product E Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) Published 02/09/2024 Severity Medium