PLUGIN SECURITY

Is Wordfence Security safe?

Firewall, Malware Scanner, Two Factor Auth, and Comprehensive Security Features, powered by our 24-hour team. Make security a priority with Wordfence.

What this plugin does

  • Slug: wordfence
  • Author: Mark Maunder
  • 5000000+ active installs
  • 94/100 rating (4979 reviews on wordpress.org)
  • 423147140 all-time downloads
  • On WordPress.org since 2012-04-21

2FAfirewallmalwarescannersecurity

Maintenance status

  • Latest known version: 8.2.2
  • Last updated: 2026-08-10 4:22pm GMT
  • Tested up to WordPress: 7.1
  • Requires PHP: 7.0+
  • Max supported PHP (analyzed): 8.4

Known vulnerabilities

4 known CVEs on file for Wordfence Security. Reported between 2012 and 2022.

CVE Vulnerability Type Severity Affected Fixed in Published Status
CVE-2022-3144 Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 7.6.1 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 4.8 < 7.6.1 7.6.1 2022-09-06 ✓ fixed in latest
CVE-2019-9669 Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] <= 7.2.3 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 6.1 < 7.2.3 7.2.3 2019-04-25 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 7.1.14 Unknown < 7.1.14 7.1.14 2018-10-02 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 6.1.7 Unknown < 6.1.7 6.1.7 2016-05-10 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 5.2.4 Unknown < 5.2.4 5.2.4 2015-06-24 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 3.8.7 Unknown < 3.8.7 3.8.7 2015-05-15 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 5.2.4 Unknown < 5.2.4 5.2.4 2015-05-15 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 3.8.3 Unknown < 3.8.3 3.8.3 2015-05-15 ✓ fixed in latest
+ 36 more known vulnerabilities
CVE Vulnerability Type Severity Affected Fixed in Published Status
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 5.2.5 Unknown < 5.2.5 5.2.5 2015-05-15 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 5.2.3 Unknown < 5.2.3 5.2.3 2015-05-15 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 3.8.3 Unknown < 3.8.3 3.8.3 2015-05-15 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 3.3.7 Unknown < 3.3.7 3.3.7 2015-05-15 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 5.2.5 Unknown < 5.2.5 5.2.5 2015-05-15 ✓ fixed in latest
CVE-2014-4932 Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 5.1.5 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 6.1 < 5.1.5 5.1.5 2014-12-08 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 5.2.4 Unknown < 5.2.4 5.2.4 2014-09-27 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] <= 5.2.3 Unknown < 5.2.3 5.2.3 2014-09-14 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 5.2.4 Unknown < 5.2.4 5.2.4 2014-09-14 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 5.2.4 Unknown < 5.2.4 5.2.4 2014-09-14 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 5.2.3 Unknown < 5.2.3 5.2.3 2014-09-08 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 3.8.3 Unknown < 3.8.3 3.8.3 2014-08-01 ✓ fixed in latest
CVE-2014-4664 Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 5.2.5 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Unknown < 5.2.5 5.2.5 2014-06-26 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 3.3.7 Unknown < 3.3.7 3.3.7 2012-10-19 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 3.3.7 Unknown < 3.3.7 3.3.7 2012-10-19 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 3.3.6 Unknown < 3.3.6 3.3.6 2012-10-18 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 7.1.14 Unknown < 7.1.14 7.1.14 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 5.2.3 Unknown < 5.2.3 5.2.3 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 5.2.4 Unknown < 5.2.4 5.2.4 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 5.2.4 Unknown < 5.2.4 5.2.4 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 5.2.5 Unknown < 5.2.5 5.2.5 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 5.2.5 Unknown < 5.2.5 5.2.5 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 3.3.7 Unknown < 3.3.7 3.3.7 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 3.8.3 Unknown < 3.8.3 3.8.3 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 3.8.3 Unknown < 3.8.3 3.8.3 ✓ fixed in latest
Wordfence Security – Firewall, Malware Scan, and Login Security [wordfence] < 3.8.7 Unknown < 3.8.7 3.8.7 ✓ fixed in latest
Wordfence 3.8.6 - lib/IPTraf.php User-Agent Header Stored XSS Unknown < 3.8.7 3.8.7 ✓ fixed in latest
Wordfence 3.8.1 - Password Creation Restriction Bypass Unknown < 3.8.3 3.8.3 ✓ fixed in latest
Wordfence 3.8.1 - wp-admin/admin.php whois Parameter Stored XSS Unknown < 3.8.3 3.8.3 ✓ fixed in latest
Wordfence 3.3.5 - XSS & IAA Unknown < 3.3.7 3.3.7 ✓ fixed in latest
Wordfence 5.2.4 - Unspecified Issue Unknown < 5.2.5 5.2.5 ✓ fixed in latest
Wordfence 5.2.4 - IPTraf.php URI Request Stored XSS Unknown < 5.2.5 5.2.5 ✓ fixed in latest
Wordfence 5.2.3 - Banned IP Functionality Bypass Unknown < 5.2.4 5.2.4 ✓ fixed in latest
Wordfence 5.2.3 - Multiple Vulnerabilities Unknown < 5.2.4 5.2.4 ✓ fixed in latest
Wordfence 5.2.2 - XSS in Referer Header Unknown < 5.2.3 5.2.3 ✓ fixed in latest
Wordfence < 7.1.14 - Username Enumeration Prevention Bypass Unknown < 7.1.14 7.1.14 ✓ fixed in latest

How to fix it

Keep Wordfence Security updated — 8.2.2 is the latest version on wordpress.org, and each CVE above lists the exact release that fixed it ("Fixed in").

This is the plugin's full known vulnerability history, not a scan of any specific installation — run a free scan of your own site to check your exact installed version.

Safer / more established alternatives

Check your own WordPress site

Run a free passive scan now, or create a free account and install the WP Clinic plugin for a deep scan of your whole hosting account and AI-assisted repair.