daroo

29
All Time Ranking
264
All Time Discoveries
25
90 Day Published Submissions
5 Aug '26
Last Published Submission
Submitted 25 Vulnerabilities
Submitted 25 Vulnerabilities
July 28, 2026
Submitted 10 Vulnerabilities
Submitted 10 Vulnerabilities
May 27, 2026
1337 Vulnerability Researcher
1337 Vulnerability Researcher
May 15, 2026
Submitted SQLi Vulnerability
Submitted SQLi Vulnerability
May 12, 2026
Submitted 5 Vulnerabilities
Submitted 5 Vulnerabilities
May 1, 2026
Submitted XSS Vulnerability
Submitted XSS Vulnerability
March 25, 2026
Submitted 1 Vulnerability
Submitted 1 Vulnerability
March 20, 2026

Showing 1-20 of 264 Vulnerabilities

Title CVE ID CVSS Vector Date
File Manager 6.0 - 6.9 - Missing Authorization to Authenticated (Subscriber+) Arbitrary File Read and Deletion via 'cmd' Query Parameter CVE-2026-15991 8.8 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H August 5, 2026
Forminator Forms <= 1.56.1 - Unauthenticated Stored Cross-Site Scripting via Forged Upload Record via Select Field CVE-2026-18325 7.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N August 5, 2026
Relevanssi <= 4.27.1 and Relevanssi Premium <= 2.30.2 - Authenticated (Contributor+) SQL Injection CVE-2026-15941 6.5 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N August 4, 2026
Independent Analytics <= 2.15.0 - Unauthenticated Stored Cross-Site Scripting CVE-2026-17506 7.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N August 4, 2026
Smart Popup by Supsystic <= 1.12.0 - Unauthenticated Privilege Escalation to Administrator CVE-2026-18322 8.8 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H August 4, 2026
Bit integrations <= 2.9.0 - Unauthenticated Arbitrary File Read via Optional CF7 File Field CVE-2026-15006 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N July 31, 2026
GEO Plugin by Squirrly SEO <= 14.1.1 - Reflected Cross-Site Scripting CVE-2026-66664 6.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N July 31, 2026
Fluent Forms <= 6.2.7 - Unauthenticated Stored Cross-Site Scripting via Name Field Nested `password` Member CVE-2026-16655 7.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N July 28, 2026
Betheme <= 28.4.2 - Authenticated (Contributor+) Remote Code Execution CVE-2026-65548 8.8 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H July 28, 2026
Jeg Kit for Elementor – Powerful Addons for Elementor, Widgets & Templates for WordPress <= 3.2.10 - Authenticated (Author+) PHP Object Injection CVE-2026-65549 7.5 CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H July 28, 2026
AI Engine – The Chatbot, AI Framework & MCP for WordPress <= 3.6.8 - Unauthenticated Stored Cross-Site Scripting CVE-2026-65545 7.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N July 28, 2026
Simply Schedule Appointments <= 1.6.12.10 - Unauthenticated SQL Injection CVE-2026-65508 7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N July 28, 2026
Booking Calendar <= 11.4.2 - Unauthenticated Stored Cross-Site Scripting CVE-2026-59558 7.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N July 27, 2026
Spam protection, AntiSpam, FireWall by CleanTalk <= 6.82 - Unauthenticated Stored Cross-Site Scripting CVE-2026-65437 7.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N July 27, 2026
GetGenie <= 4.4.3 - Unauthenticated Stored Cross-Site Scripting CVE-2026-65440 7.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N July 27, 2026
BackWPup <= 5.7.4 - Unauthenticated Stored Cross-Site Scripting CVE-2026-65443 7.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N July 27, 2026
Fluent Forms Pro Add On Pack <= 6.2.6 - Authenticated (Subscriber+) PHP Object Injection to Arbitrary User Password Change via User Meta Field CVE-2026-15962 8.8 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H July 25, 2026
Directory Listings WordPress plugin – uListing <= 2.2.0 - Missing Authorization CVE-2026-27391 4.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N July 22, 2026
Directory Listings WordPress plugin – uListing <= 2.2.0 - Missing Authorization CVE-2026-27392 4.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N July 22, 2026
Kali Forms — Contact Form & Drag-and-Drop Builder <= 2.4.18 - Authenticated (Subscriber+) Arbitrary File Deletion CVE-2026-59542 8.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H July 22, 2026

Share this researcher's vulnerability discoveries

Did you know Wordfence Intelligence provides free personal and commercial API access to our comprehensive WordPress vulnerability database, along with a free webhook integration to stay on top of the latest vulnerabilities added and updated in the database? Get started today!

Learn more

Want to get notified of the latest vulnerabilities that may affect your WordPress site?
Install Wordfence on your site today to get notified immediately if your site is affected by a vulnerability that has been added to our database.

Get Wordfence

The Wordfence Intelligence WordPress vulnerability database is completely free to access and query via API. Please review the documentation on how to access and consume the vulnerability data via API.

Documentation