WordPress vulnerability research

Protected vulnerabilities.

Review the attack behind each advisory and the BitFire control—bot protection, WAF, or runtime RASP—that prevents it from becoming a compromise.

Verified-client bot controls Behavior-based WAF Runtime RASP enforcement
Advisory library

How BitFire stops known vulnerabilities

Showing 31–36 of 44 records · Updated September 29, 2026

Critical
CVE-2026-83627

ComboBlocks

CVSS9.8

BitFire PRO RASP contains protected takeover and persistence outcomes from unauthenticated WordPress hook injection.

Affected sites
70,000
Attack class
Unauthenticated Hook Injection
BitFire protectionProtected by BitFire PRO RASP
Read technical analysis
Critical
CVE-2026-15748

Forminator Forms

CVSS9.8

BitFire blocks automated Forminator submission exploits and uses PRO RASP to prevent CVE-2026-15748 from creating unauthorized PHP files.

Affected sites
600,000+
Attack class
Arbitrary File Upload
BitFire protectionProtected by BitFire Bot Protection + RASP
Read technical analysis
Critical
CVE-2026-11613

Divi Ajax Filter

CVSS9.8

BitFire PRO RASP blocks unauthorized PHP-file writes that can turn Divi Ajax Filter file inclusion into persistent server compromise.

Affected sites
2,000,000+
Attack class
Local File Inclusion
BitFire protectionProtected by PRO RASP
Read technical analysis
Critical
CVSS9.1

BitFire RASP blocks CVE-2026-14488 at the database layer by preventing users without the required WordPress capabilities from deleting posts and pages.

Affected sites
600,000+
Attack class
Missing Authorization
BitFire protectionProtected by BitFire RASP
Read technical analysis
Critical

BitFire blocks CVE-2026-63030 with verified-browser POST protection, SQL injection detection, and RASP prevention of administrator account creation.

Affected sites
500,000,000+
Attack class
Sql Injection
BitFire protectionProtected by BitFire Bot Protection + WAF + RASP
Read technical analysis
Critical
CVE-2026-15826

Profile Builder

CVSS9.8

Profile Builder could turn a failed registration into an administrator autologin link, while BitFire authentication RASP prevents unauthenticated requests from minting WordPress auth cookies.

Affected sites
50,000+
Attack class
Authentication Bypass
BitFire protectionProtected by BitFire Authentication RASP
Read technical analysis

Page 6 of 8

Protect your WordPress website

Stop the operation, not only the signature.

BitFire combines bot controls, request inspection, and runtime enforcement so emerging vulnerabilities fail before a CVE-specific rule exists.

Protect my site free →