Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

Brizy – Page Builder Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 31 vulnerability records associated with Brizy – Page Builder, published between 2020 and 2026.

Dataset last synchronized: 2026-08-03 00:31:25 UTC

At a glance

Security Snapshot

31Total records
1Critical
10High
19Medium
1Low
0Informational
31Patched records
0Currently marked unpatched
2020-03-05First disclosure
2026-05-01Latest disclosure
30 of 31CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
202033 records
202122 records
202222 records
202322 records
20241414 records
202566 records
202622 records

Severity Breakdown

SeverityRecordsShare
Critical13.2%
High1032.3%
Medium1961.3%
Low13.2%

Vulnerability-Type Breakdown

Cross-Site Scripting

16 records51.6%

First: 2020. Latest: 2026.

Missing Authorization

7 records22.6%

First: 2020. Latest: 2026.

Arbitrary File Upload

4 records12.9%

First: 2021. Latest: 2025.

Other

1 record3.2%

First: 2023. Latest: 2023.

Path Traversal

1 record3.2%

First: 2024. Latest: 2024.

CSRF

1 record3.2%

First: 2024. Latest: 2024.

Information Disclosure

1 record3.2%

First: 2025. Latest: 2025.

Patch Status

Patched
31
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 2.8.12
  • 2.7.24
  • 2.7.17
  • 2.7.13
  • 2.6.21
  • 2.7.8
  • 2.6.9
  • 2.6.5
  • 2.5.2
  • 2.4.45
  • 2.4.44
  • 2.4.42
  • 2.4.41
  • 2.4.30
  • 2.4.19
  • 2.4.2
  • 2.3.12
  • 1.0.126
  • 1.0.114

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-2.8.11Brizy – Page Builder <= 2.8.11 - Unauthenticated Stored Cross-Site Scripting via FileUpload Field ValueMay 1, 20262.8.12High
*-2.7.23Brizy <= 2.7.23 - Missing AuthorizationFebruary 22, 20262.7.24Medium
*-2.7.16Brizy – Page Builder <= 2.7.16 - Authenticated (Contributor+) Sensitive Information Exposure via get_users FunctionDecember 12, 20252.7.17Medium
*-2.7.12Brizy <= 2.7.12 - Missing AuthorizationSeptember 3, 20252.7.13Medium
*-2.6.20Brizy <= 2.6.20 - Missing Authorization to Unauthenticated Limited File UploadJuly 28, 20252.6.21Medium
*-2.7.7Brizy <= 2.7.7 - Authenticated (Contributor+) Stored Cross-Site ScriptingApril 4, 20252.7.8Medium
*-2.6.8Brizy – Page Builder <= 2.6.8 - Authenticated (Author+) Stored Cross-Site Scripting via SVG File UploadFebruary 12, 20252.6.9Medium
*-2.6.4Brizy – Page Builder <= 2.6.4 - Authenticated (Contributor+) Arbitrary File Upload via storeUploadsFebruary 11, 20252.6.5Critical
*-2.5.1Brizy – Page Builder <= 2.5.1 - Cross-Site Request ForgeryAugust 7, 20242.5.2Medium
*-2.4.44Brizy – Page Builder <= 2.4.44 - Authenticated (Contributor+) Arbitrary File UploadJuly 17, 20242.4.45High
*-2.4.44Brizy – Page Builder <= 2.4.44 - Missing Authorization to Authenticated (Contributor+) Post ModificationJuly 15, 20242.4.45High
*-2.4.43Brizy – Page Builder <= 2.4.43 - Authenticated(Contributor+) Stored Cross-Site Scripting via Form FunctionalityJune 4, 20242.4.44Medium
*-2.4.43Brizy – Page Builder <= 2.4.43 - Unauthenticated Stored Cross-Site Scripting via FormJune 4, 20242.4.44High
*-2.4.43Brizy – Page Builder <= 2.4.43 - Authenticated (Contributor+) Store Cross-Site Scripting via Widget Link To URLJune 4, 20242.4.44High
*-2.4.43Brizy – Page Builder <= 2.4.43 - Authenticated (Contributor+) Stored Cross-Site Scripting via Custom AttributesJune 4, 20242.4.44Medium
*-2.4.43Brizy – Page Builder <= 2.4.43 - Missing AuthorizationMay 22, 20242.4.44Medium
*-2.4.41Brizy – Page Builder <= 2.4.41 - Authenticated(Contributor+) Stored Cross-Site ScriptingMay 6, 20242.4.42High
*-2.4.40Brizy – Page Builder <= 2.4.40 - Authenticated (Contributor+) Stored Cross-Site ScriptingFebruary 23, 20242.4.41Medium
*-2.4.40Brizy – Page Builder <= 2.4.40 - Authenticated (Contributor+) Arbitrary File UploadFebruary 23, 20242.4.41High
*-2.4.40Brizy – Page Builder <= 2.4.39 - Authenticated (Contributor+) Directory TraversalFebruary 23, 20242.4.41Medium
*-2.4.40Brizy – Page Builder <= 2.4.40 - Authenticated (Contributor+) Stored Cross-Site ScriptingFebruary 23, 20242.4.41Medium
*-2.4.40Brizy – Page Builder <= 2.4.40 - Authenticated (Contributor+) Stored Cross-Site ScriptingFebruary 23, 20242.4.41Medium
*-2.4.29Brizy <= 2.4.29 - Cross-Site ScriptingNovember 6, 20232.4.30Medium
*-2.4.18Brizy Page Builder <= 2.4.18 - IP Address Spoofing to Protection Mechanism BypassMay 31, 20232.4.19Low
[*, 2.4.2)Brizy Page Builder <= 2.4.1 - Authenticated Stored Cross-Site Scripting via Element ContentJune 21, 20222.4.2Medium

Selected source records

Latest Records

HighCVE-2026-5324

Brizy – Page Builder <= 2.8.11 - Unauthenticated Stored Cross-Site Scripting via FileUpload Field Value

Published: May 1, 2026

Affected versions
*-2.8.11
Patched versions
2.8.12
Original Wordfence record
MediumCVE-2026-32408

Brizy <= 2.7.23 - Missing Authorization

Published: February 22, 2026

Affected versions
*-2.7.23
Patched versions
2.7.24
Original Wordfence record
MediumCVE-2025-0969

Brizy – Page Builder <= 2.7.16 - Authenticated (Contributor+) Sensitive Information Exposure via get_users Function

Published: December 12, 2025

Affected versions
*-2.7.16
Patched versions
2.7.17
Original Wordfence record
MediumCVE-2025-58594

Brizy <= 2.7.12 - Missing Authorization

Published: September 3, 2025

Affected versions
*-2.7.12
Patched versions
2.7.13
Original Wordfence record
MediumCVE-2025-4370

Brizy <= 2.6.20 - Missing Authorization to Unauthenticated Limited File Upload

Published: July 28, 2025

Affected versions
*-2.6.20
Patched versions
2.6.21
Original Wordfence record
MediumCVE-2025-32198

Brizy <= 2.7.7 - Authenticated (Contributor+) Stored Cross-Site Scripting

Published: April 4, 2025

Affected versions
*-2.7.7
Patched versions
2.7.8
Original Wordfence record
MediumCVE-2024-10322

Brizy – Page Builder <= 2.6.8 - Authenticated (Author+) Stored Cross-Site Scripting via SVG File Upload

Published: February 12, 2025

Affected versions
*-2.6.8
Patched versions
2.6.9
Original Wordfence record
CriticalCVE-2024-10960

Brizy – Page Builder <= 2.6.4 - Authenticated (Contributor+) Arbitrary File Upload via storeUploads

Published: February 11, 2025

Affected versions
*-2.6.4
Patched versions
2.6.5
Original Wordfence record

Highest-Severity Records

CriticalCVE-2024-10960

Brizy – Page Builder <= 2.6.4 - Authenticated (Contributor+) Arbitrary File Upload via storeUploads

Published: February 11, 2025

Affected versions
*-2.6.4
Patched versions
2.6.5
Original Wordfence record
HighCVE-2024-3242

Brizy – Page Builder <= 2.4.44 - Authenticated (Contributor+) Arbitrary File Upload

Published: July 17, 2024

Affected versions
*-2.4.44
Patched versions
2.4.45
Original Wordfence record
HighCVE-2024-1311

Brizy – Page Builder <= 2.4.40 - Authenticated (Contributor+) Arbitrary File Upload

Published: February 23, 2024

Affected versions
*-2.4.40
Patched versions
2.4.41
Original Wordfence record
HighCVE-2021-38346

Brizy Page Builder <= 2.3.11 - Authenticated File Upload and Path Traversal

Published: October 13, 2021

Affected versions
*-2.3.11
Patched versions
2.3.12
Original Wordfence record
HighCVE-2020-36714

Brizy < 1.0.126 - Authorization Bypass to Settings Updates

Published: June 3, 2020

Affected versions
[*, 1.0.126)
Patched versions
1.0.126
Original Wordfence record
HighCVE-2024-3667

Brizy – Page Builder <= 2.4.43 - Authenticated (Contributor+) Store Cross-Site Scripting via Widget Link To URL

Published: June 4, 2024

Affected versions
*-2.4.43
Patched versions
2.4.44
Original Wordfence record
HighCVE-2024-2087

Brizy – Page Builder <= 2.4.43 - Unauthenticated Stored Cross-Site Scripting via Form

Published: June 4, 2024

Affected versions
*-2.4.43
Patched versions
2.4.44
Original Wordfence record
HighCVE-2026-5324

Brizy – Page Builder <= 2.8.11 - Unauthenticated Stored Cross-Site Scripting via FileUpload Field Value

Published: May 1, 2026

Affected versions
*-2.8.11
Patched versions
2.8.12
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory