daroo

29
All Time Ranking
264
All Time Discoveries
25
90 Day Published Submissions
5 Aug '26
Last Published Submission
Submitted 25 Vulnerabilities
Submitted 25 Vulnerabilities
July 28, 2026
Submitted 10 Vulnerabilities
Submitted 10 Vulnerabilities
May 27, 2026
1337 Vulnerability Researcher
1337 Vulnerability Researcher
May 15, 2026
Submitted SQLi Vulnerability
Submitted SQLi Vulnerability
May 12, 2026
Submitted 5 Vulnerabilities
Submitted 5 Vulnerabilities
May 1, 2026
Submitted XSS Vulnerability
Submitted XSS Vulnerability
March 25, 2026
Submitted 1 Vulnerability
Submitted 1 Vulnerability
March 20, 2026

Showing 1-20 of 264 Vulnerabilities

Title CVE ID CVSS Vector Date
AI Chatbot & Workflow Automation by AIWU <= 1.4.17 - Unauthenticated Privilege Escalation CVE-2026-48879 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H June 1, 2026
Advanced Custom Fields: Extended <= 0.9.2.5 - Unauthenticated Privilege Escalation via Validation Bypass to '_acf_post_id' Parameter CVE-2026-8809 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H May 28, 2026
Contest Gallery Pro <= 29.0.1 - Unauthenticated Privilege Escalation CVE-2026-42680 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H May 17, 2026
RewardsWP – Loyalty Points & Referral Program for WooCommerce <= 1.0.4 - Unauthenticated Privilege Escalation CVE-2026-32520 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H March 20, 2026
Hydra Booking <= 1.1.32 - Unauthenticated Privilege Escalation CVE-2025-68027 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H January 21, 2026
Booking Activities <= 1.16.44 - Unauthenticated Privilege Escalation CVE-2025-67953 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H January 20, 2026
Event Tickets with Ticket Scanner <= 2.8.5 - Unauthenticated Remote Code Execution CVE-2025-68015 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H January 15, 2026
Avada (Fusion) Builder <= 3.15.3 - Unauthenticated Arbitrary File Deletion via Form Entry Value CVE-2026-8713 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H June 18, 2026
Gravity Forms <= 2.10.0.1 - Unauthenticated Arbitrary File Deletion CVE-2026-48866 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H June 1, 2026
File Manager 6.0 - 6.9 - Missing Authorization to Authenticated (Subscriber+) Arbitrary File Read and Deletion via 'cmd' Query Parameter CVE-2026-15991 8.8 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H August 5, 2026
Smart Popup by Supsystic <= 1.12.0 - Unauthenticated Privilege Escalation to Administrator CVE-2026-18322 8.8 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H August 4, 2026
Betheme <= 28.4.2 - Authenticated (Contributor+) Remote Code Execution CVE-2026-65548 8.8 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H July 28, 2026
Fluent Forms Pro Add On Pack <= 6.2.6 - Authenticated (Subscriber+) PHP Object Injection to Arbitrary User Password Change via User Meta Field CVE-2026-15962 8.8 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H July 25, 2026
WP Ultimate CSV Importer <= 8.0.1 - Missing Authorization to Authenticated (Subscriber+) Remote Code Execution via 'MappedFields' Parameter CVE-2026-13353 8.8 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H July 10, 2026
UsersWP <= 1.2.65 - Authenticated (Subscriber+) Arbitrary File Deletion via File Upload Field CVE-2026-13492 8.8 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H July 9, 2026
Quform - WordPress Form Builder <= 2.23.0 - Authenticated (Subscriber+) Arbitrary File Upload CVE-2026-56058 8.8 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H June 25, 2026
Post Snippets – Custom WordPress Code Snippets Customizer <= 4.0.19 - Authenticated (Contributor+) Remote Code Execution CVE-2026-56049 8.8 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H June 25, 2026
JS Help Desk – AI-Powered Support & Ticketing System <= 3.1.1 - Authenticated (Subscriber+) Arbitrary File Deletion CVE-2026-56054 8.8 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H June 25, 2026
Avada (Fusion) Builder <= 3.15.4 - Authenticated (Contributor+) Privilege Escalation CVE-2026-56008 8.8 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H June 18, 2026
Widget Options – Advanced Conditional Visibility for Gutenberg Blocks & Classic Widgets <= 4.2.3 - Authenticated (Contributor+) Remote Code Execution CVE-2026-54823 8.8 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H June 17, 2026

Share this researcher's vulnerability discoveries

Did you know Wordfence Intelligence provides free personal and commercial API access to our comprehensive WordPress vulnerability database, along with a free webhook integration to stay on top of the latest vulnerabilities added and updated in the database? Get started today!

Learn more

Want to get notified of the latest vulnerabilities that may affect your WordPress site?
Install Wordfence on your site today to get notified immediately if your site is affected by a vulnerability that has been added to our database.

Get Wordfence

The Wordfence Intelligence WordPress vulnerability database is completely free to access and query via API. Please review the documentation on how to access and consume the vulnerability data via API.

Documentation