Cross-Site Scripting
21 records67.7%First: 2020. Latest: 2025.
Plugin security history
The Wordfence Intelligence dataset currently contains 31 vulnerability records associated with Addon Elements for Elementor (formerly Elementor Addon Elements), published between 2020 and 2025.
Dataset last synchronized: 2026-08-03 00:31:25 UTC
At a glance
| Year | Records | Relative volume |
|---|---|---|
| 2020 | 1 | |
| 2021 | 2 | |
| 2022 | 1 | |
| 2023 | 5 | |
| 2024 | 19 | |
| 2025 | 3 |
| Severity | Records | Share |
|---|---|---|
| High | 1 | 3.2% |
| Medium | 30 | 96.8% |
First: 2020. Latest: 2025.
First: 2021. Latest: 2023.
First: 2022. Latest: 2024.
First: 2024. Latest: 2025.
First: 2024. Latest: 2024.
Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.
1.14.41.14.51.141.13.91.13.71.13.61.13.41.13.21.13.31.12.111.131.12.121.12.81.121.11.141.11.81.11.21.6.4Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.
| Affected range | Vulnerability | Published | Patched version | Severity |
|---|---|---|---|---|
*-1.14.3 | Addon Elements for Elementor <= 1.14.3 - Authenticated (Contributor+) Stored Cross-Site Scripting | December 13, 2025 | 1.14.4 | Medium |
*-1.14.4 | Elementor Addon Elements <= 1.14.4 - Authenticated (Contributor+) Information Exposure | August 28, 2025 | 1.14.5 | Medium |
*-1.13.10 | Elementor Addon Elements <= 1.13.10 - Authenticated (Contributor+) Sensitive Information Exposure via Modal Popup | January 14, 2025 | 1.14 | Medium |
*-1.13.8 | Elementor Addon Elements <= 1.13.8 - Authenticated (Contributor+) Sensitive Information Exposure via table_saved_sections | October 11, 2024 | 1.13.9 | Medium |
*-1.13.6 | Elementor Addon Elements <= 1.13.6 - Authenticated (Contributor+) Stored Cross-Site Scripting | September 30, 2024 | 1.13.7 | Medium |
*-1.13.6 | Elementor Addon Elements <= 1.13.6 - Missing Authorization | September 30, 2024 | 1.13.7 | Medium |
*-1.13.6 | Elementor Addon Elements <= 1.13.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via Multiple Widgets | August 29, 2024 | 1.13.7 | Medium |
*-1.13.5 | Elementor Addon Elements <= 1.13.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via id and eae_slider_animation Parameters | August 29, 2024 | 1.13.6 | Medium |
*-1.13.5 | Elementor Addon Elements <= 1.13.5 - Authenticated (Contributor+) Stored Cross-Site Scripting | June 26, 2024 | 1.13.6 | Medium |
*-1.13.5 | Elementor Addon Elements <= 1.13.5 - Authenticated (Contributor+) Stored Cross-Site Scripting | June 26, 2024 | 1.13.6 | Medium |
*-1.13.3 | Elementor Addon Elements <= 1.13.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via Twitter Widget | June 11, 2024 | 1.13.4 | Medium |
*-1.13.3 | Elementor Addon Elements <= 1.13.3 - Authenticated (Contributor+) Stored Cross-Site Scripting | April 29, 2024 | 1.13.4 | Medium |
*-1.13.1 | Elementor Addon Elements <= 1.13.1 - Authenticated (Contributor+) Stored Cross-Site Scripting | March 28, 2024 | 1.13.2 | Medium |
*-1.13.2 | Elementor Addon Elements <= 1.13.2 - Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting via 'Text Separator' and 'Image Compare' Widget | March 27, 2024 | 1.13.3 | Medium |
*-1.13.2 | Elementor Addon Elements <= 1.13.2 - Authenticated (Contributor+) Stored Cross-Site Scripting | March 27, 2024 | 1.13.3 | Medium |
*-1.12.10 | Elementor Addon Elements <= 1.12.10 - Authenticated (Contributor+) Stored Cross-Site Scripting | March 15, 2024 | 1.12.11 | Medium |
*-1.12.12 | Elementor Addon Elements <= 1.12.12 - Authenticated (Contributor+) Stored Cross-Site Scripting via Content Switcher Widget | February 21, 2024 | 1.13 | Medium |
*-1.12.12 | Elementor Addon Elements <= 1.12.12 - Authenticated (Contributor+) Stored Cross-Site Scripting via Thumbnail Slider Widget | February 21, 2024 | 1.13 | Medium |
*-1.12.12 | Elementor Addon Elements <= 1.12.12 - Authenticated(Contributor+) Stored Cross-Site Scripting via Modal Popup effet | February 21, 2024 | 1.13 | Medium |
*-1.12.12 | Elementor Addon Elements <= 1.12.12 - Authenticated (Contributor+) Stored Cross-Site Scripting via Dual Button Widget | February 21, 2024 | 1.13 | Medium |
*-1.12.12 | Elementor Addon Elements <= 1.12.12 - Directory Traversal to Local File Inclusion | February 21, 2024 | 1.13 | High |
1.12.11 | Elementor Addon Elements <= 1.12.11 - Authenticated (Contributor+) Stored Cross-Site Scripting | February 5, 2024 | 1.12.12 | Medium |
*-1.12.7 | Elementor Addon Elements <= 1.12.7 - Cross-Site Request Forgery | November 15, 2023 | 1.12.8 | Medium |
*-1.12.7 | Elementor Addon Elements <= 1.12.7 - Authenticated (Administrator+) Stored Cross-Site Scripting | November 15, 2023 | 1.12.8 | Medium |
*-1.12.7 | Elementor Addon Elements <= 1.12.7 - Missing Authorization to Sensitive Information Exposure | November 15, 2023 | 1.12.8 | Medium |
Selected source records
Published: December 13, 2025
Published: August 28, 2025
Published: January 14, 2025
Published: October 11, 2024
Published: September 30, 2024
Published: September 30, 2024
Published: August 29, 2024
Published: August 29, 2024
Published: February 21, 2024
Published: July 20, 2021
Published: February 21, 2024
Published: February 21, 2024
Published: June 26, 2024
Published: August 29, 2024
Published: February 5, 2024
Published: March 15, 2024
Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.
Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.
This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.