Dr. Flex
Dr. Flex has one disclosed vulnerability in the WordSec catalog, all reported in 2025; it is fixed as of September 2026. Their average CVSS score is 6.4, and the most serious one scores 6.4 out of 10.
The most common weakness is Cross-Site Scripting, behind 1 of the records (100%).
The one issue recorded for Dr. Flex has a vendor fix available, so running the current release closes it.
All of these findings were reported by stealthcopter. Dr. Flex is installed on roughly 1,000 WordPress sites, so each unpatched flaw has a wide blast radius. The current release is tested up to WordPress 7.0.4.
CVE-2025-30850Dr. Flex <= 2.0.0 - Authenticated (Contributor+) Stored Cross-Site Scripting
Read the full analysisVulnerability Records

Dr. Flex
Author
sfaerber
Vergeben Sie Ihre Arzttermine direkt auf Ihrer WordPress Website. Das offizielle Dr. Flex Plug-in lässt sich schnell und einfach in Ihren Webauftritt integrieren. Der Patientenkalender erscheint auf Ihrer Praxiswebsite und kann kinderleicht konfiguriert werden, um vor dem Arzttermin alle für Sie relevanten Informationen abzufragen. So können Ihre Patient:innen in weniger als 30 Sek. Termine vereinbaren – ohne Registrierung oder Anmeldung. Alle Informationen werden DSGVO-konform an Ihre Praxissoftware übermittelt und dort angezeigt. Außerdem werden keine externen Skripte auf Ihre Website geladen, sodass keine Erwähnung von Dr. Flex im Cookie-Banner für Sie erforderlich ist. Das offizielle Terminvergabe-Tool bietet viele Features wie eine SMS-TAN-Verifizierung, Terminbestätigung via SMS, Schnittstellen zu 27+ Arztsoftware-Programmen und mehr – bereits ab 29€/Monat, ohne Vertragslaufzeit und jederzeit kündbar. Vereinbaren Sie Ihr erstes Beratungsgespräch mit uns!
Vulnerability data © Defiant, Inc., provided under the Wordfence Intelligence T&C