Cross-Site Scripting
22 records78.6%First: 2022. Latest: 2026.
Plugin security history
The Wordfence Intelligence dataset currently contains 28 vulnerability records associated with Master Addons for Elementor – Elementor Addons, Widgets, Mega Menu Builder, Popup Builder, Widget Builder & Template Kits, published between 2022 and 2026.
Dataset last synchronized: 2026-08-03 00:31:25 UTC
At a glance
| Year | Records | Relative volume |
|---|---|---|
| 2022 | 2 | |
| 2023 | 3 | |
| 2024 | 12 | |
| 2025 | 7 | |
| 2026 | 4 |
| Severity | Records | Share |
|---|---|---|
| High | 2 | 7.1% |
| Medium | 26 | 92.9% |
First: 2022. Latest: 2026.
First: 2022. Latest: 2025.
Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.
3.1.12.1.42.1.22.1.02.0.9.12.0.8.32.0.7.32.0.7.22.0.6.82.0.6.52.0.6.32.0.6.22.0.5.62.0.6.12.0.6.02.0.5.72.0.42.0.5.4.12.0.31.8.5Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.
| Affected range | Vulnerability | Published | Patched version | Severity |
|---|---|---|---|---|
*-3.1.0 | Master Addons For Elementor <= 3.1.0 - Authenticated (Author+) Stored Cross-Site Scripting via 'jtlma_custom_js' Page Setting (Custom JS Extension) | June 5, 2026 | 3.1.1 | Medium |
*-2.0.7.2 | Freemius <= 2.10.1 - Reflected DOM-Based Cross-Site Scripting via url Parameter | April 30, 2026 | 2.0.7.3 | Medium |
*-2.1.3 | Master Addons For Elementor – Widgets, Extensions, Theme Builder, Popup Builder & Template Kits <= 2.1.3 - Authenticated (Author+) Stored Cross-Site Scripting | March 16, 2026 | 2.1.4 | Medium |
*-2.1.1 | Master Addons For Elementor <= 2.1.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'ma_el_bh_table_btn_text' | February 19, 2026 | 2.1.2 | Medium |
*-2.0.9.9.4 | Master Addons for Elementor <= 2.0.9.9.4 - Unauthenticated Insecure Direct Object Reference | December 31, 2025 | 2.1.0 | Medium |
*-2.0.9.9.3 | Master Addons for Elementor <= 2.0.9.9.3 - Authenticated (Contributor+) Stored Cross-Site Scripting | December 5, 2025 | 2.1.0 | Medium |
*-2.0.9.0 | Master Addons – Elementor Addons with White Label, Free Widgets, Hover Effects, Conditions, & Animations <= 2.0.8.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via fancyBox | August 11, 2025 | 2.0.9.1 | Medium |
*-2.0.8.2 | Master Addons – Elementor Addons with White Label, Free Widgets, Hover Effects, Conditions, & Animations <= 2.0.8.2 - Authenticated (Contributor+) Stored Cross-Site Scripting | July 15, 2025 | 2.0.8.3 | Medium |
*-2.0.7.2 | Master Addons <= 2.0.7.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via Multiple Widgets | March 3, 2025 | 2.0.7.3 | Medium |
*-2.0.7.1 | Master Addons <= 2.0.7.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via id Parameter | March 3, 2025 | 2.0.7.2 | Medium |
*-2.0.6.7 | Master Addons -- Free Widgets, Hover Effects, Toggle, Conditions, Animations for Elementor <= 2.0.6.7 - Authenticated (Contributor+) Stored Cross-Site Scripting via Tooltip Module | January 6, 2025 | 2.0.6.8 | Medium |
*-2.0.9.9.4 | Master Addons for Elementor <= 2.0.9.9.4 - Authenticated (Author+) Stored Cross-Site Scripting | November 11, 2024 | 2.1.0 | Medium |
*-2.0.6.4 | Master Addons – Free Widgets, Hover Effects, Toggle, Conditions, Animations for Elementor <= 2.0.6.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via data-jltma-wrapper-link Element | September 9, 2024 | 2.0.6.5 | Medium |
*-2.0.6.2 | Master Addons for Elementor <= 2.0.6.2 - Authenticated (Author+) Stored Cross-Site Scripting | July 11, 2024 | 2.0.6.3 | Medium |
*-2.0.6.1 | Master Addons – Free Widgets, Hover Effects, Toggle, Conditions, Animations for Elementor <= 2.0.6.1 - Missing Authorization to MA Template Creation or Modification | June 6, 2024 | 2.0.6.2 | Medium |
*-2.0.6.1 | Master Addons – Free Widgets, Hover Effects, Toggle, Conditions, Animations for Elementor <= 2.0.6.1 - Missing Authorization to Unauthenticated Stored Cross-Site Scripting via Navigation Menu Widget | June 6, 2024 | 2.0.6.2 | High |
*-2.0.5.4.1 | Master Addons for Elementor <= 2.0.5.4.1 - Missing Authorization via get_jltma_save_menuitem_settings() | June 3, 2024 | 2.0.5.6 | Medium |
*-2.0.6.0 | Master Addons for Elementor <= 2.0.6.0 - Authenticated (Contributor+) Stored Cross-Site Scripting | May 16, 2024 | 2.0.6.1 | Medium |
*-2.0.6.0 | Master Addons – Free Widgets, Hover Effects, Toggle, Conditions, Animations for Elementor <= 2.0.6.0 - Authenticated (Contributor+) Stored Cross-Site Scripting | May 15, 2024 | 2.0.6.1 | Medium |
*-2.0.5.9 | Master Addons – Free Widgets, Hover Effects, Toggle, Conditions, Animations for Elementor <= 2.0.5.9 - Contributor+ Stored Cross-Site Scripting | April 29, 2024 | 2.0.6.0 | Medium |
*-2.0.5.4.1 | Master Addons for Elementor <= 2.0.5.4.1 - Missing Authorization on Duplicate Post | April 25, 2024 | 2.0.5.6 | Medium |
*-2.0.5.6 | Master Addons for Elementor <= 2.0.5.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via Pricing Table Widget | March 26, 2024 | 2.0.5.7 | Medium |
*-2.0.5.4.1 | Master Addons for Elementor <= 2.0.5.4.1 - Authenticated (Contributor+) Stored Cross-Site Scripting | March 25, 2024 | 2.0.5.6 | Medium |
*-2.0.3 | Master Addons for Elementor <= 2.0.3 - Authenticated(Contributor+) Stored Cross-Site Scripting | October 11, 2023 | 2.0.4 | Medium |
*-2.0.5.3 | Master Addons for Elementor <= 2.0.5.3 - Missing Authorization | August 22, 2023 | 2.0.5.4.1 | High |
Selected source records
Published: June 5, 2026
Published: April 30, 2026
Published: March 16, 2026
Published: February 19, 2026
Published: December 31, 2025
Published: December 5, 2025
Published: August 11, 2025
Published: July 15, 2025
Published: August 22, 2023
Published: June 6, 2024
Published: June 6, 2024
Published: July 15, 2025
Published: August 11, 2025
Published: January 6, 2025
Published: June 5, 2026
Published: May 16, 2024
Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.
Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.
This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.