← WordPress Vulnerabilities
WordPress security by component

SiteOrigin Widgets Bundle

SiteOrigin Widgets Bundle is a WordPress component with 7 published CVE records in this archive. The latest tracked vulnerability was published Feb 18, 2026; the highest CVE/CNA score is 6.4.

Plugin slug: so-widgets-bundle

CVE-2026-2127: SiteOrigin Widgets Bundle: A security weakness

SiteOrigin Widgets Bundle is affected by a security weakness. Exploitation requires at least subscriber-level access. The resulting impact depends on how the affected component exposes the vulnerable operation.

PublishedFeb 18, 2026
Safe version guidanceSee mitigation notes
Safe version
Feb 18, 2026 CVE-2026-2127
SiteOrigin Widgets Bundle: A security weakness
SiteOrigin Widgets Bundle is affected by a security weakness. Exploitation requires at least subscriber-level access. The resulting impact depends on how the affected component exposes the vulnerable operation.
See mitigation notes
CVE5.4
NVDPending
Jul 30, 2024 CVE-2024-5901
SiteOrigin Widgets Bundle: Cross-site scripting
SiteOrigin Widgets Bundle is affected by cross-site scripting. Exploitation requires at least contributor-level access. Injected script can execute in the affected site's origin when the vulnerable output is viewed.
See mitigation notes
CVE6.4
NVD5.4
May 22, 2024 CVE-2024-4362
SiteOrigin Widgets Bundle: Cross-site scripting
SiteOrigin Widgets Bundle is affected by cross-site scripting. Exploitation requires at least contributor-level access. Injected script can execute in the affected site's origin when the vulnerable output is viewed.
See mitigation notes
CVE6.4
NVD5.4
Mar 13, 2024 CVE-2024-1723
SiteOrigin Widgets Bundle: Cross-site scripting
SiteOrigin Widgets Bundle is affected by cross-site scripting. Exploitation requires an authenticated WordPress account. Injected script can execute in the affected site's origin when the vulnerable output is viewed.
See mitigation notes
CVE6.4
NVD5.4
Feb 29, 2024 CVE-2024-1070
SiteOrigin Widgets Bundle: Cross-site scripting
SiteOrigin Widgets Bundle is affected by cross-site scripting. Exploitation requires an authenticated WordPress account. Injected script can execute in the affected site's origin when the vulnerable output is viewed.
See mitigation notes
CVE6.4
NVD5.4
Feb 29, 2024 CVE-2024-1058
SiteOrigin Widgets Bundle: Cross-site scripting
SiteOrigin Widgets Bundle is affected by cross-site scripting. Exploitation requires an authenticated WordPress account. Injected script can execute in the affected site's origin when the vulnerable output is viewed.
See mitigation notes
CVE6.4
NVD5.4
Feb 05, 2024 CVE-2024-0961
SiteOrigin Widgets Bundle: Cross-site scripting
SiteOrigin Widgets Bundle is affected by cross-site scripting. Exploitation requires an authenticated WordPress account. Injected script can execute in the affected site's origin when the vulnerable output is viewed.
See mitigation notes
CVE6.4
NVD5.4