Cross-Site Scripting
31 records88.6%First: 2022. Latest: 2026.
Plugin security history
The Wordfence Intelligence dataset currently contains 35 vulnerability records associated with Bold Page Builder, published between 2019 and 2026.
Dataset last synchronized: 2026-08-03 00:31:25 UTC
At a glance
| Year | Records | Relative volume |
|---|---|---|
| 2019 | 1 | |
| 2021 | 1 | |
| 2022 | 1 | |
| 2023 | 1 | |
| 2024 | 16 | |
| 2025 | 9 | |
| 2026 | 6 |
| Severity | Records | Share |
|---|---|---|
| High | 2 | 5.7% |
| Medium | 32 | 91.4% |
| Low | 1 | 2.9% |
First: 2022. Latest: 2026.
First: 2019. Latest: 2024.
First: 2021. Latest: 2021.
First: 2024. Latest: 2024.
Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.
5.6.95.7.05.5.35.4.65.4.45.4.25.1.35.3.75.3.65.3.15.3.35.1.65.2.25.1.45.1.15.1.25.0.34.8.94.7.74.8.14.7.04.3.33.1.62.3.2Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.
| Affected range | Vulnerability | Published | Patched version | Severity |
|---|---|---|---|---|
*-5.6.8 | Bold Page Builder <= 5.6.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via bt_bb_button Shortcode | May 13, 2026 | 5.6.9 | Medium |
*-5.4.8 | Bold Page Builder <= 5.4.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode | February 6, 2026 | Not supplied | Medium |
*-5.5.3 | Bold Page Builder <= 5.5.3 - Authenticated (Author+) Stored DOM-based Cross-Site Scripting in Post Grid | February 6, 2026 | Not supplied | Medium |
*-5.5.1 | Bold Builder <= 5.5.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via bt_bb_tabs Shortcode | February 6, 2026 | Not supplied | Medium |
*-5.5.7 | Bold Page Builder <= 5.5.7 - Authenticated (Contributor+) Stored Cross-Site Scripting via bt_bb_accordion_item Shortcode | February 6, 2026 | Not supplied | Medium |
*-5.6.9 | Bold Page Builder <= 5.6.9 - Authenticated (Contributor+) Stored Cross-Site Scripting | January 20, 2026 | 5.7.0 | Medium |
*-5.5.2 | Bold Page Builder <= 5.5.2 - Authenticated (Contributor+) Stored Cross-Site Scripting | November 27, 2025 | 5.5.3 | Medium |
*-5.4.5 | Bold Page Builder <= 5.4.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via `percentage` Parameter | October 23, 2025 | 5.4.6 | Medium |
*-5.4.3 | Bold Page Builder <= 5.4.3 - Authenticated (Contributor+) Stored Cross-Site Scripting | August 27, 2025 | 5.4.4 | Medium |
*-5.4.1 | Bold Page Builder <= 5.4.1 - Authenticated (Contributor+) Stored Cross-Site Scripting | July 16, 2025 | 5.4.2 | Medium |
*-5.1.2 | Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via Magnific Popups JavaScript Library | July 2, 2025 | 5.1.3 | Medium |
*-5.3.6 | Bold Builder <= 5.3.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via additional_settings Parameter | May 28, 2025 | 5.3.7 | Medium |
*-5.3.5 | Bold Page Builder <= 5.3.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'data-text' Parameter | May 17, 2025 | 5.3.6 | Medium |
*-5.3.0 | Bold Page Builder <= 5.3.0 - Authenticated (Administrator+) Stored Cross-Site Scripting | May 7, 2025 | 5.3.1 | Medium |
*-5.3.2 | Bold Page Builder <= 5.3.2 - Authenticated (Contributor+) Stored Cross-Site Scripting | May 7, 2025 | 5.3.3 | Medium |
*-5.1.5 | Bold Page Builder <= 5.1.5 - Authenticated (Editor+) Path Traversal | December 11, 2024 | 5.1.6 | Low |
*-5.2.1 | Bold Page Builder <= 5.2.1 - Authenticated (Contributor+) Stored Cross-Site Scripting | December 2, 2024 | 5.2.2 | Medium |
*-5.1.3 | Bold Page Builder <= 5.1.3 - Missing Authorization | October 24, 2024 | 5.1.4 | Medium |
*-5.1.0 | Bold Page Builder <= 5.1.- - Authenticated (Contributor+) Stored Cross-Site Scripting | September 30, 2024 | 5.1.1 | Medium |
*-5.1.1 | Bold Page Builder <= 5.1.1 - Authenticated (Contributor+) Stored Cross-Site Scripting | September 24, 2024 | 5.1.2 | Medium |
*-5.0.2 | Bold Page Builder <= 5.0.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via bt_bb_button Shortcode | July 29, 2024 | 5.0.3 | Medium |
*-4.8.8 | Bold Page Builder <= 4.8.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via HTML Tags | April 9, 2024 | 4.8.9 | Medium |
*-4.8.8 | Bold Page Builder <= 4.8.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via "Price List" Element | April 9, 2024 | 4.8.9 | Medium |
*-4.8.8 | Bold Page Builder <= 4.8.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via AI Features | April 9, 2024 | 4.8.9 | Medium |
*-4.8.8 | Bold Page Builder <= 4.8.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via Separator Element | April 9, 2024 | 4.8.9 | Medium |
Selected source records
Published: May 13, 2026
Published: February 6, 2026
Published: February 6, 2026
Published: February 6, 2026
Published: February 6, 2026
Published: January 20, 2026
Published: November 27, 2025
Published: October 23, 2025
Published: August 2, 2021
Published: August 23, 2019
Published: April 5, 2024
Published: February 6, 2026
Published: March 25, 2024
Published: December 2, 2024
Published: July 29, 2024
Published: May 7, 2025
Published: February 6, 2026
Published: February 6, 2026
Published: February 6, 2026
Published: February 6, 2026
Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.
Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.
This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.