Cross-Site Scripting
24 records64.9%First: 2024. Latest: 2026.
Plugin security history
The Wordfence Intelligence dataset currently contains 37 vulnerability records associated with Kadence Blocks — Page Builder Toolkit for Gutenberg Editor, published between 2023 and 2026.
Dataset last synchronized: 2026-08-02 09:41:47 UTC
At a glance
| Year | Records | Relative volume |
|---|---|---|
| 2023 | 1 | |
| 2024 | 22 | |
| 2025 | 4 | |
| 2026 | 10 |
| Severity | Records | Share |
|---|---|---|
| Critical | 1 | 2.7% |
| High | 1 | 2.7% |
| Medium | 35 | 94.6% |
First: 2024. Latest: 2026.
First: 2025. Latest: 2026.
First: 2024. Latest: 2026.
First: 2023. Latest: 2023.
First: 2026. Latest: 2026.
Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.
3.7.8.23.7.8.13.7.83.7.63.6.43.6.23.6.03.5.113.4.103.3.23.4.33.2.543.3.43.2.393.2.463.2.433.2.383.2.373.2.353.2.123.2.323.2.183.2.263.2.203.2.243.1.11Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.
| Affected range | Vulnerability | Published | Patched version | Severity |
|---|---|---|---|---|
*-3.2.36 | Gutenberg Blocks by Kadence Blocks – Page Builder Features <= 3.2.36 - Authenticated (Contributor+) Stored Cross-Site Scripting via Countdown Timer | May 10, 2024 | 3.2.37 | Medium |
*-3.2.36 | Gutenberg Blocks with AI by Kadence WP <= 3.2.36 - Authenticated (Contributor+) Stored Cross-Site Scripting via Block Link | May 9, 2024 | 3.2.37 | Medium |
*-3.2.34 | Gutenberg Blocks by Kadence Blocks – Page Builder Features <= 3.2.34 - Authenticated (Contributor+) Stored Cross-Site Scripting | May 1, 2024 | 3.2.35 | Medium |
*-3.1.26 | Gutenberg Blocks by Kadence Blocks – Page Builder Features <= 3.1.26 - Authenticated(Contributor+) Server-Side Request Forgery (SSRF) | April 9, 2024 | 3.2.12 | High |
*-3.2.31 | Gutenberg Blocks by Kadence Blocks – Page Builder Features <= 3.2.31 - Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting via CountUp Widget | April 3, 2024 | 3.2.32 | Medium |
*-3.2.17 | Gutenberg Blocks by Kadence Blocks <= 3.2.17 - Authenticated(Editor+) Stored Cross-Site Scripting via Contact Form Message Settings | April 2, 2024 | 3.2.18 | Medium |
*-3.2.25 | Gutenberg Blocks by Kadence Blocks <= 3.2.25 - Authenticated (Author+) Server-Side Request Forgery | March 29, 2024 | 3.2.26 | Medium |
*-3.2.19 | Gutenberg Blocks with AI by Kadence WP – Page Builder Features <= 3.2.19 - Authenticated (Contributor+) Server-Side Request Forgery | March 26, 2024 | 3.2.20 | Medium |
*-3.2.25 | Gutenberg Blocks by Kadence Blocks – Page Builder Features <= 3.2.25 - Authenticated (Contributor+) Stored Cross-Site Scripting via Testimonial Widget | March 21, 2024 | 3.2.26 | Medium |
*-3.2.25 | Gutenberg Blocks by Kadence Blocks <= 3.2.25 - Authenticated (Contributor+) Stored Cross-Site Scripting | March 15, 2024 | 3.2.26 | Medium |
*-3.2.23 | Gutenberg Blocks by Kadence Blocks – Page Builder Features <= 3.2.23 - Authenticated (Contributor+) Stored Cross-Site Scripting | March 1, 2024 | 3.2.24 | Medium |
[*, 3.1.11) | Kadence Blocks <= 3.1.10 - Unauthenticated Arbitrary File Upload | August 9, 2023 | 3.1.11 | Critical |
Selected source records
Published: July 31, 2026
Published: July 31, 2026
Published: June 30, 2026
Published: June 30, 2026
Published: June 17, 2026
Published: April 3, 2026
Published: February 17, 2026
Published: February 17, 2026
Published: August 9, 2023
Published: April 9, 2024
Published: July 18, 2024
Published: March 29, 2024
Published: June 13, 2024
Published: November 20, 2024
Published: July 31, 2026
Published: July 31, 2026
Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.
Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.
This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.