Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

Spectra Legacy – Gutenberg Blocks Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 29 vulnerability records associated with Spectra Legacy – Gutenberg Blocks, published between 2020 and 2026.

Dataset last synchronized: 2026-08-03 00:31:25 UTC

At a glance

Security Snapshot

29Total records
0Critical
2High
27Medium
0Low
0Informational
29Patched records
0Currently marked unpatched
2020-03-30First disclosure
2026-07-20Latest disclosure
26 of 29CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
202011 records
202211 records
20231212 records
202488 records
202522 records
202655 records

Severity Breakdown

SeverityRecordsShare
High26.9%
Medium2793.1%

Vulnerability-Type Breakdown

Cross-Site Scripting

12 records41.4%

First: 2022. Latest: 2026.

Missing Authorization

7 records24.1%

First: 2020. Latest: 2026.

Other

5 records17.2%

First: 2023. Latest: 2023.

CSRF

2 records6.9%

First: 2023. Latest: 2023.

Path Traversal

1 record3.4%

First: 2024. Latest: 2024.

Information Disclosure

1 record3.4%

First: 2026. Latest: 2026.

Privilege Escalation

1 record3.4%

First: 2026. Latest: 2026.

Patch Status

Patched
29
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 2.19.29
  • 2.19.26
  • 2.19.23
  • 2.19.18
  • 2.19.15
  • 2.19.1
  • 2.16.3
  • 2.15.1
  • 2.13.8
  • 2.13.1
  • 2.12.9
  • 2.12.7
  • 2.10.4
  • 2.7.10
  • 2.6.7
  • 2.3.2
  • 1.15.0
  • 1.25.6
  • 1.14.8

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-2.19.28Spectra Gutenberg Blocks <= 2.19.28 - Authenticated (Contributor+) Stored Cross-Site Scripting via uagb/image BlockJuly 20, 20262.19.29Medium
*-2.19.25Spectra Gutenberg Blocks <= 2.19.25 - Authenticated (Contributor+) Remote Code Execution via Arbitrary PHP Function Call via Block AttributesMay 29, 20262.19.26High
*-2.19.22Spectra <= 2.19.22 - Missing AuthorizationMarch 27, 20262.19.23Medium
*-2.19.17Spectra Gutenberg Blocks <= 2.19.17 - Unauthenticated Information Disclosure in Sensitive DataFebruary 2, 20262.19.18Medium
*-2.19.17Spectra <= 2.19.17 - Missing AuthorizationJanuary 17, 20262.19.18Medium
*-2.19.14Spectra <= 2.19.14 - Authenticated (Contributor+) Stored Cross-Site Scripting via Custom CSSNovember 4, 20252.19.15Medium
*-2.19.0Spectra – WordPress Gutenberg Blocks <= 2.19.0 - Authenticated (Contributor+) Stored Cross-Site ScriptingMarch 25, 20252.19.1Medium
*-2.16.2Spectra – WordPress Gutenberg Blocks <= 2.16.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via Team WidgetDecember 2, 20242.16.3Medium
*-2.15.0Spectra – WordPress Gutenberg Blocks <= 2.15.0 - Authenticated (Contributor+) Stored Cross-site ScriptingAugust 7, 20242.15.1Medium
*-2.13.7Spectra <= 2.13.7 - Missing Authorization via generate_ai_contentJuly 5, 20242.13.8Medium
*-2.13.0Spectra – WordPress Gutenberg Blocks <= 2.13.0 - Authenticated (Author+) Stored Cross-Site ScriptingMay 23, 20242.13.1Medium
*-2.12.8Spectra – WordPress Gutenberg Blocks <= 2.12.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via Testimonial BlockMay 22, 20242.12.9Medium
*-2.12.8Spectra – WordPress Gutenberg Blocks <= 2.12.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via Image Gallery BlockMay 22, 20242.12.9Medium
*-2.12.6Spectra – WordPress Gutenberg Blocks <= 2.12.6 - Authenticated (Contributor+) Path TraversalApril 26, 20242.12.7Medium
*-2.10.3Spectra – WordPress Gutenberg Blocks <= 2.10.3 - Authenticated(Contributor+) Cross-Site Scripting via Custom CSSApril 3, 20242.10.4Medium
*-2.7.9Spectra <= 2.7.9 - Authenticated (Contributor+) Stored Cross-Site ScriptingDecember 5, 20232.7.10Medium
*-2.6.6Spectra <= 2.6.6 - Authenticated (Contributor+) Server-Side Request Forgery in template_importerJuly 14, 20232.6.7Medium
*-2.6.6Spectra <= 2.6.6 - Missing AuthorizationJuly 14, 20232.6.7Medium
*-2.6.6Spectra <= 2.6.6 - Authenticated (Contributor+) Server-Side Request Forgery in import_wpformsJuly 14, 20232.6.7High
*-2.3.1Spectra – WordPress Gutenberg Blocks <= 2.3.1 - Missing Authorization ChecksJanuary 25, 20232.3.2Medium
*-2.3.1Spectra – WordPress Gutenberg Blocks <= 2.3.1 - Cross-Site Request Forgery to Plugin ActivationJanuary 25, 20232.3.2Medium
*-1.14.11Spectra – WordPress Gutenberg Blocks <= 1.14.11 - Authenticated (Contributor+) Stored Cross-Site ScriptingJanuary 24, 20231.15.0Medium
*-2.3.1Spectra – WordPress Gutenberg Blocks <= 2.3.1 - Captcha BypassJanuary 23, 20232.3.2Medium
*-2.3.1Spectra – WordPress Gutenberg Blocks <= 2.3.1 - Email SpoofingJanuary 23, 20232.3.2Medium
*-2.3.1Spectra – WordPress Gutenberg Blocks <= 2.3.1 - HTML Injection in EmailsJanuary 23, 20232.3.2Medium

Selected source records

Latest Records

MediumCVE-2026-12900

Spectra Gutenberg Blocks <= 2.19.28 - Authenticated (Contributor+) Stored Cross-Site Scripting via uagb/image Block

Published: July 20, 2026

Affected versions
*-2.19.28
Patched versions
2.19.29
Original Wordfence record
HighCVE-2026-7465

Spectra Gutenberg Blocks <= 2.19.25 - Authenticated (Contributor+) Remote Code Execution via Arbitrary PHP Function Call via Block Attributes

Published: May 29, 2026

Affected versions
*-2.19.25
Patched versions
2.19.26
Original Wordfence record
MediumCVE-2026-42648

Spectra <= 2.19.22 - Missing Authorization

Published: March 27, 2026

Affected versions
*-2.19.22
Patched versions
2.19.23
Original Wordfence record
MediumCVE-2026-0950

Spectra Gutenberg Blocks <= 2.19.17 - Unauthenticated Information Disclosure in Sensitive Data

Published: February 2, 2026

Affected versions
*-2.19.17
Patched versions
2.19.18
Original Wordfence record
MediumCVE-2026-24982

Spectra <= 2.19.17 - Missing Authorization

Published: January 17, 2026

Affected versions
*-2.19.17
Patched versions
2.19.18
Original Wordfence record
MediumCVE-2025-11162

Spectra <= 2.19.14 - Authenticated (Contributor+) Stored Cross-Site Scripting via Custom CSS

Published: November 4, 2025

Affected versions
*-2.19.14
Patched versions
2.19.15
Original Wordfence record
MediumCVE-2025-1784

Spectra – WordPress Gutenberg Blocks <= 2.19.0 - Authenticated (Contributor+) Stored Cross-Site Scripting

Published: March 25, 2025

Affected versions
*-2.19.0
Patched versions
2.19.1
Original Wordfence record
MediumCVE-2024-10484

Spectra – WordPress Gutenberg Blocks <= 2.16.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via Team Widget

Published: December 2, 2024

Affected versions
*-2.16.2
Patched versions
2.16.3
Original Wordfence record

Highest-Severity Records

HighCVE-2026-7465

Spectra Gutenberg Blocks <= 2.19.25 - Authenticated (Contributor+) Remote Code Execution via Arbitrary PHP Function Call via Block Attributes

Published: May 29, 2026

Affected versions
*-2.19.25
Patched versions
2.19.26
Original Wordfence record
HighCVE-2023-36679

Spectra <= 2.6.6 - Authenticated (Contributor+) Server-Side Request Forgery in import_wpforms

Published: July 14, 2023

Affected versions
*-2.6.6
Patched versions
2.6.7
Original Wordfence record
MediumCVE-2023-23735

Spectra – WordPress Gutenberg Blocks <= 2.3.1 - HTML Injection in Emails

Published: January 23, 2023

Affected versions
*-2.3.1
Patched versions
2.3.2
Original Wordfence record
MediumCVE-2023-49833

Spectra <= 2.7.9 - Authenticated (Contributor+) Stored Cross-Site Scripting

Published: December 5, 2023

Affected versions
*-2.7.9
Patched versions
2.7.10
Original Wordfence record
MediumCVE-2026-12900

Spectra Gutenberg Blocks <= 2.19.28 - Authenticated (Contributor+) Stored Cross-Site Scripting via uagb/image Block

Published: July 20, 2026

Affected versions
*-2.19.28
Patched versions
2.19.29
Original Wordfence record
MediumCVE-2024-1815

Spectra – WordPress Gutenberg Blocks <= 2.12.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via Image Gallery Block

Published: May 22, 2024

Affected versions
*-2.12.8
Patched versions
2.12.9
Original Wordfence record
MediumCVE-2025-11162

Spectra <= 2.19.14 - Authenticated (Contributor+) Stored Cross-Site Scripting via Custom CSS

Published: November 4, 2025

Affected versions
*-2.19.14
Patched versions
2.19.15
Original Wordfence record
MediumCVE-2024-4366

Spectra – WordPress Gutenberg Blocks <= 2.13.0 - Authenticated (Author+) Stored Cross-Site Scripting

Published: May 23, 2024

Affected versions
*-2.13.0
Patched versions
2.13.1
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory