Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

Elementor Website Builder – more than just a page builder Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 53 vulnerability records associated with Elementor Website Builder – more than just a page builder, published between 2017 and 2026.

Dataset last synchronized: 2026-08-02 09:41:47 UTC

At a glance

Security Snapshot

53Total records
0Critical
6High
47Medium
0Low
0Informational
53Patched records
0Currently marked unpatched
2017-11-27First disclosure
2026-06-29Latest disclosure
51 of 53CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
201711 records
201911 records
20201010 records
202177 records
202222 records
202377 records
202499 records
202588 records
202688 records

Severity Breakdown

SeverityRecordsShare
High611.3%
Medium4788.7%

Vulnerability-Type Breakdown

Cross-Site Scripting

35 records66%

First: 2020. Latest: 2026.

Missing Authorization

10 records18.9%

First: 2017. Latest: 2026.

Information Disclosure

3 records5.7%

First: 2024. Latest: 2026.

Path Traversal

2 records3.8%

First: 2024. Latest: 2025.

SQL Injection

1 record1.9%

First: 2023. Latest: 2023.

Other

1 record1.9%

First: 2023. Latest: 2023.

Arbitrary File Upload

1 record1.9%

First: 2023. Latest: 2023.

Patch Status

Patched
53
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 4.1.4
  • 4.1.1
  • 4.0.5
  • 3.35.6
  • 3.35.8
  • 3.33.4
  • 3.33.1
  • 3.30.3
  • 3.29.1
  • 3.25.11
  • 3.27.5
  • 3.25.10
  • 3.25.8
  • 3.24.6
  • 3.24.0
  • 3.22.2
  • 3.21.6
  • 3.20.3
  • 3.19.1
  • 3.19.0
  • 3.18.2
  • 3.16.5
  • 3.5.5
  • 3.13.3
  • 3.13.2
  • 3.12.2
  • 3.5.6
  • 3.6.3
  • 3.4.8
  • 3.1.4
  • 3.0.14
  • 2.9.14
  • 2.9.9
  • 2.9.8
  • 2.9.6
  • 2.9.3
  • 2.8.5
  • 2.7.6
  • 2.8.4
  • 2.7.5
  • 1.8.0

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-4.1.3Elementor <= 4.1.3 - Authenticated (Contributor+) Sensitive Information ExposureJune 29, 20264.1.4Medium
*-4.1.3Elementor Website Builder – more than just a page builder <= 4.1.3 - Authenticated (Contributor+) Sensitive Information ExposureJune 25, 20264.1.4Medium
*-4.1.0Elementor Website Builder – more than just a page builder <= 4.1.0 - Missing AuthorizationJune 2, 20264.1.1Medium
*-4.0.4Elementor Website Builder <= 4.0.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via REST APIApril 30, 20264.0.5Medium
*-3.35.5Elementor Website Builder <= 3.35.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via REST APIApril 7, 20263.35.6Medium
*-3.35.7Elementor Website Builder <= 3.35.7 - Incorrect Authorization to Authenticated (Contributor+) Sensitive Information Exposure via Elementor TemplateMarch 25, 20263.35.8Medium
*-3.35.5Elementor Website Builder <= 3.35.5 - Missing AuthorizationMarch 7, 20263.35.6Medium
*-3.35.5Elementor Website Builder <= 3.35.5 - Authenticated (Contributor+) Stored Cross-Site ScriptingFebruary 13, 20263.35.6Medium
*-3.33.3Elementor <= 3.33.3 - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via Text PathDecember 15, 20253.33.4Medium
*-3.33.0Elementor Website Builder <= 3.33.0 - Missing AuthorizationNovember 25, 20253.33.1Medium
*-3.30.2Elementor <= 3.30.2 - Authenticated (Administrator+) Arbitrary File Read via Image ImportAugust 11, 20253.30.3Medium
*-3.30.2Elementor <= 3.30.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via Text Path WidgetJuly 28, 20253.30.3Medium
*-3.29.0Elementor <= 3.29.0 - Authenticated (Contributor+) Stored Cross-Site ScriptingJuly 28, 20253.29.1Medium
*-3.29.0Elementor Website Builder <= 3.29.0 - Authenticated (Contributor+) Stored Cross-Site ScriptingJune 19, 20253.29.1Medium
*-3.25.10Elementor Website Builder <= 3.25.10 - Authenticated (Contributor+) Stored Cross-Site ScriptingFebruary 24, 20253.25.11Medium
*-3.27.4Elementor Website Builder – More Than Just a Page Builder <= 3.27.4 - Authenticated (Contributor+) Stored Cross-Site ScriptingFebruary 19, 20253.27.5Medium
*-3.25.9Elementor Website Builder – More than Just a Page Builder <= 3.25.9 - Authenticated (Contributor+) Stored Cross-Site Scripting via Typography SettingsDecember 20, 20243.25.10Medium
*-3.25.7Elementor Website Builder – More than Just a Page Builder <= 3.25.7 - Authenticated (Contributor+) Stored Cross-Site ScriptingNovember 25, 20243.25.8Medium
*-3.24.5Elementor <= 3.23.5 - Authenticated (Contributor+) Basic Information Exposure via get_image_alt FunctionOctober 14, 20243.24.6Medium
*-3.23.4Elementor Website Builder – More than Just a Page Builder <= 3.23.4 - Authenticated (Contributor+) Stored Cross-Site Scripting in the URL Parameter in Multiple WidgetsSeptember 10, 20243.24.0Medium
*-3.22.1Elementor Website Builder <= 3.22.1 - Authenticated (Contributor+) Arbitrary SVG DownloadJune 28, 20243.22.2Medium
*-3.21.5Elementor Website Builder – More than Just a Page Builder <= 3.21.5 - Authenticated (Contributor+) DOM-Based Stored Cross-Site ScriptingMay 20, 20243.21.6Medium
*-3.20.2Elementor Website Builder – More than Just a Page Builder <= 3.20.2 - Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting via Path WidgetMarch 26, 20243.20.3Medium
*-3.19.0Elementor <= 3.19.0 - Authenticated(Contributor+) Arbitrary File Deletion and PHAR DeserializationFebruary 7, 20243.19.1High
*-3.18.3Elementor Website Builder – More than Just a Page Builder <= 3.18.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via get_image_altFebruary 7, 20243.19.0Medium

Selected source records

Latest Records

MediumCVE-2026-8825

Elementor <= 4.1.3 - Authenticated (Contributor+) Sensitive Information Exposure

Published: June 29, 2026

Affected versions
*-4.1.3
Patched versions
4.1.4
Original Wordfence record
MediumCVE-2026-57619

Elementor Website Builder – more than just a page builder <= 4.1.3 - Authenticated (Contributor+) Sensitive Information Exposure

Published: June 25, 2026

Affected versions
*-4.1.3
Patched versions
4.1.4
Original Wordfence record
MediumCVE-2026-49782

Elementor Website Builder – more than just a page builder <= 4.1.0 - Missing Authorization

Published: June 2, 2026

Affected versions
*-4.1.0
Patched versions
4.1.1
Original Wordfence record
MediumCVE-2026-6127

Elementor Website Builder <= 4.0.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via REST API

Published: April 30, 2026

Affected versions
*-4.0.4
Patched versions
4.0.5
Original Wordfence record
MediumCVE-2025-14732

Elementor Website Builder <= 3.35.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via REST API

Published: April 7, 2026

Affected versions
*-3.35.5
Patched versions
3.35.6
Original Wordfence record
MediumCVE-2026-1206

Elementor Website Builder <= 3.35.7 - Incorrect Authorization to Authenticated (Contributor+) Sensitive Information Exposure via Elementor Template

Published: March 25, 2026

Affected versions
*-3.35.7
Patched versions
3.35.8
Original Wordfence record
MediumCVE-2026-32445

Elementor Website Builder <= 3.35.5 - Missing Authorization

Published: March 7, 2026

Affected versions
*-3.35.5
Patched versions
3.35.6
Original Wordfence record
MediumCVE-2026-32352

Elementor Website Builder <= 3.35.5 - Authenticated (Contributor+) Stored Cross-Site Scripting

Published: February 13, 2026

Affected versions
*-3.35.5
Patched versions
3.35.6
Original Wordfence record

Highest-Severity Records

HighCVE-2024-24934

Elementor <= 3.19.0 - Authenticated(Contributor+) Arbitrary File Deletion and PHAR Deserialization

Published: February 7, 2024

Affected versions
*-3.19.0
Patched versions
3.19.1
Original Wordfence record
HighCVE-2023-48777

Elementor <= 3.18.1 - Authenticated(Contributor+) Arbitrary File Upload to Remote Code Execution via Template Import

Published: December 6, 2023

Affected versions
*-3.18.1
Patched versions
3.18.2
Original Wordfence record
HighCVE-2022-1329

Elementor Website Builder 3.6.0 - 3.6.2 - Missing Authorization to Remote Code Execution

Published: April 13, 2022

Affected versions
3.6.0-3.6.2
Patched versions
3.6.3
Original Wordfence record
HighCVE-2017-18596

Elementor Website Builder <= 1.7.12 - Missing Authorization

Published: November 27, 2017

Affected versions
*-1.7.12
Patched versions
1.8.0
Original Wordfence record
HighCVE-2020-7055

Elementor Website Builder <= 2.7.4 - Arbitrary File Upload

Published: October 28, 2019

Affected versions
[*, 2.7.5)
Patched versions
2.7.5
Original Wordfence record
HighCVE-2020-7109

Elementor Website Builder <= 2.8.3 - Cross-Site Scripting

Published: January 19, 2020

Affected versions
*-2.8.3
Patched versions
2.8.4
Original Wordfence record
MediumCVE-2023-0329

Elementor <= 3.12.1 - Authenticated(Administrator+) SQL Injection via 'replace_urls'

Published: April 24, 2023

Affected versions
[*, 3.12.2)
Patched versions
3.12.2
Original Wordfence record
MediumCVE-2020-20634

Elementor Website Builder <= 2.9.5 - Authorization Bypass

Published: March 31, 2020

Affected versions
*-2.9.5
Patched versions
2.9.6
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory