Cross-Site Scripting
35 records66%First: 2020. Latest: 2026.
Plugin security history
The Wordfence Intelligence dataset currently contains 53 vulnerability records associated with Elementor Website Builder – more than just a page builder, published between 2017 and 2026.
Dataset last synchronized: 2026-08-02 09:41:47 UTC
At a glance
| Year | Records | Relative volume |
|---|---|---|
| 2017 | 1 | |
| 2019 | 1 | |
| 2020 | 10 | |
| 2021 | 7 | |
| 2022 | 2 | |
| 2023 | 7 | |
| 2024 | 9 | |
| 2025 | 8 | |
| 2026 | 8 |
| Severity | Records | Share |
|---|---|---|
| High | 6 | 11.3% |
| Medium | 47 | 88.7% |
First: 2020. Latest: 2026.
First: 2017. Latest: 2026.
First: 2024. Latest: 2026.
First: 2024. Latest: 2025.
First: 2023. Latest: 2023.
First: 2023. Latest: 2023.
First: 2023. Latest: 2023.
Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.
4.1.44.1.14.0.53.35.63.35.83.33.43.33.13.30.33.29.13.25.113.27.53.25.103.25.83.24.63.24.03.22.23.21.63.20.33.19.13.19.03.18.23.16.53.5.53.13.33.13.23.12.23.5.63.6.33.4.83.1.43.0.142.9.142.9.92.9.82.9.62.9.32.8.52.7.62.8.42.7.51.8.0Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.
| Affected range | Vulnerability | Published | Patched version | Severity |
|---|---|---|---|---|
*-3.18.1 | Elementor <= 3.18.1 - Authenticated(Contributor+) Arbitrary File Upload to Remote Code Execution via Template Import | December 6, 2023 | 3.18.2 | High |
*-3.16.4 | Elementor Website Builder <= 3.16.4 - Missing Authorization to Arbitrary Attachment Read | November 8, 2023 | 3.16.5 | Medium |
*-3.16.4 | Elementor Website Builder <= 3.16.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via get_inline_svg() | November 8, 2023 | 3.16.5 | Medium |
*-3.5.4 | Elementor <= 3.5.4 - DOM-Based iFrame Injection | July 19, 2023 | 3.5.5 | Medium |
[*, 3.13.3) | Elementor <= 3.13.2 Authenticated(Contributor+) Arbitrary Post Type Creation via save_item | May 22, 2023 | 3.13.3 | Medium |
*-3.13.1 | Elementor <= 3.13.1 - Missing Authorization to Settings Update | May 12, 2023 | 3.13.2 | Medium |
[*, 3.12.2) | Elementor <= 3.12.1 - Authenticated(Administrator+) SQL Injection via 'replace_urls' | April 24, 2023 | 3.12.2 | Medium |
*-3.5.5 | Elementor Website Builder <= 3.5.5 - Unauthenticated DOM-based Reflected Cross-Site Scripting | June 13, 2022 | 3.5.6 | Medium |
3.6.0-3.6.2 | Elementor Website Builder 3.6.0 - 3.6.2 - Missing Authorization to Remote Code Execution | April 13, 2022 | 3.6.3 | High |
0.1.0-3.4.7 | Elementor Website Builder <= 3.4.7 - DOM-based Cross-Site Scripting | March 23, 2021 | 3.4.8 | Medium |
0.1.0-3.1.3 | Elementor Website Builder <= 3.1.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via html_tag | March 17, 2021 | 3.1.4 | Medium |
0.1.0-3.1.3 | Elementor Website Builder <= 3.1.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via header_size | March 17, 2021 | 3.1.4 | Medium |
[*, 3.1.4) | Elementor Website Builder <= 3.1.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via title_size Parameter | March 17, 2021 | 3.1.4 | Medium |
0.1.0-3.1.3 | Elementor Website Builder <= 3.1.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via html_tag | March 17, 2021 | 3.1.4 | Medium |
0.1.0-3.1.3 | Elementor Website Builder <= 3.1.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via title_size | March 17, 2021 | 3.1.4 | Medium |
*-3.1.3 | Elementor Website Builder <= 3.1.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via title_html_tag | March 17, 2021 | 3.1.4 | Medium |
*-3.0.13 | Elementor Website Builder <= 3.0.13 - Unrestricted SVG Uploads | November 25, 2020 | 3.0.14 | Medium |
[*, 2.9.14) | Elementor Website Builder <= 2.9.13 - Authenticated Stored Cross-Site Scripting | July 7, 2020 | 2.9.14 | Medium |
*-2.9.8 | Elementor Website Builder <= 2.9.8 - Stored Cross-Site Scripting | June 5, 2020 | 2.9.9 | Medium |
*-2.9.8 | Elementor Website Builder <= 2.9.8 - Stored Cross-Site Scripting | June 5, 2020 | 2.9.9 | Medium |
*-2.9.7 | Elementor Website Builder <= 2.9.7 - Authenticated Stored Cross-Site Scripting | April 21, 2020 | 2.9.8 | Medium |
*-2.9.5 | Elementor Website Builder <= 2.9.5 - Authorization Bypass | March 31, 2020 | 2.9.6 | Medium |
*-2.9.2 | Elementor Website Builder <= 2.9.2 - Stored Cross-Site Scripting | February 26, 2020 | 2.9.3 | Medium |
*-2.8.4 | Elementor Website Builder <= 2.8.4 - Reflected Cross-Site Scripting | January 29, 2020 | 2.8.5 | Medium |
*-2.7.5 | Elementor Website Builder <= 2.7.5 - Stored Cross-Site Scripting | January 29, 2020 | 2.7.6 | Medium |
Selected source records
Published: June 29, 2026
Published: June 25, 2026
Published: June 2, 2026
Published: April 30, 2026
Published: April 7, 2026
Published: March 25, 2026
Published: March 7, 2026
Published: February 13, 2026
Published: February 7, 2024
Published: December 6, 2023
Published: April 13, 2022
Published: November 27, 2017
Published: October 28, 2019
Published: January 19, 2020
Published: April 24, 2023
Published: March 31, 2020
Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.
Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.
This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.