Beaver Builder Page Builder <= 2.10.2.2 - Authenticated (Author+) Stored Cross-Site Scripting via Button Module 'button' Parameter
medium
The Beaver Builder Page Builder – Drag and Drop Website Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Button Module 'button' (Button Code) Setting in all versions up to, and including, 2.10.2.2 due to insufficient input sanitization and output escaping. This makes it possible for authent...
- CVSS:
- 6.4
- Affected:
- up to 2.10.2.2
- Fixed in:
- 2.10.3.2
- Disclosed:
- Aug 14, 2026
CVE-2026-17090 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder <= 2.10.1.1 - Authenticated (Author+) Stored Cross-Site Scripting via 'settings[js]'
medium
The Beaver Builder Page Builder – Drag and Drop Website Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'settings[js]' parameter in versions up to, and including, 2.10.1.1 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, wi...
- CVSS:
- 6.4
- Affected:
- up to 2.10.1.1
- Fixed in:
- 2.10.1.2
- Disclosed:
- Apr 7, 2026
CVE-2026-2481 on NVD →
Beaver Builder <= 2.10.1.2 - Authenticated (Contributor+) SQL Injection
medium
The Beaver Builder plugin for WordPress is vulnerable to SQL Injection in versions up to, and including, 2.10.1.2 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for authenticated attackers, with contributor-level access an...
- CVSS:
- 6.5
- Affected:
- up to 2.10.1.2
- Fixed in:
- 2.10.1.5
- Disclosed:
- Mar 23, 2026
CVE-2026-40744 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder <= 2.10.0.5 - Authenticated (Custom+) Missing Authorization to Stored Cross-Site Scripting via Global Settings
medium
The Beaver Builder Page Builder – Drag and Drop Website Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the `js` Global Settings parameter in all versions up to, and including, 2.10.0.5 due to missing capability checks on save_global_settings() function and insufficient input sanitization...
- CVSS:
- 6.4
- Affected:
- up to 2.10.0.5
- Fixed in:
- 2.10.0.6
- Disclosed:
- Feb 10, 2026
CVE-2026-1231 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] <= 2.9.4.1 (unfixed)
unknown
[en] Improper Control of Generation of Code ('Code Injection') vulnerability in Beaver Builder Beaver Builder beaver-builder-lite-version allows Code Injection.This issue affects Beaver Builder: from n/a through <= 2.9.4.1.
- Affected:
- up to 2.9.4.1
- Fix:
- No patched version reported
- Disclosed:
- Jan 22, 2026
CVE-2025-69319 on NVD →
Beaver Builder <= 2.9.4.1 - Authenticated (Contributor+) Remote Code Execution
high
The Beaver Builder Page Builder – Drag and Drop Website Builder plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 2.9.4.1. This makes it possible for authenticated attackers, with Contributor-level access and above, to execute code on the server.
- CVSS:
- 8.8
- Affected:
- up to 2.9.4.1
- Fixed in:
- 2.9.4.2
- Disclosed:
- Jan 21, 2026
CVE-2025-69319 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.9.4.2
unknown
[en] The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to unauthorized access and modification of data due to a missing capability check on the 'duplicate_wpml_layout' function in all versions up to, and including, 2.9.4.1. This makes it possible for authenticated attackers, with Subscriber...
- Affected:
- up to 2.9.4.2
- Fixed in:
- 2.9.4.2
- Disclosed:
- Dec 23, 2025
CVE-2025-12934 on NVD →
Beaver Builder – WordPress Page Builder <= 2.9.4.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Update
high
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to unauthorized access and modification of data due to a missing capability check on the 'duplicate_wpml_layout' function in all versions up to, and including, 2.9.4.1. This makes it possible for authenticated attackers, with Subscriber-leve...
- CVSS:
- 8.1
- Affected:
- up to 2.9.4.1
- Fixed in:
- 2.9.4.2
- Disclosed:
- Dec 22, 2025
CVE-2025-12934 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.9.4.1
unknown
[en] The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Sensitive Information Exposure in all versions up to, and including, 2.9.4 via the 'get_attachment_sizes' function. This makes it possible for authenticated attackers, with Contributor-level access and above, to extract sensitive dat...
- Affected:
- up to 2.9.4.1
- Fixed in:
- 2.9.4.1
- Disclosed:
- Dec 9, 2025
CVE-2025-12558 on NVD →
Beaver Builder – WordPress Page Builder <= 2.9.4 - Authenticated (Contributor+) Sensitive Information Exposure
medium
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Sensitive Information Exposure in all versions up to, and including, 2.9.4 via the 'get_attachment_sizes' function. This makes it possible for authenticated attackers, with Contributor-level access and above, to extract sensitive data inc...
- CVSS:
- 4.3
- Affected:
- up to 2.9.4
- Fixed in:
- 2.9.4.1
- Disclosed:
- Dec 8, 2025
CVE-2025-12558 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.9.4.1
unknown
[en] The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 2.9.4. This is due to the plugin not properly verifying a user's authorization in the disable() function. This makes it possible for authenticated attackers, with contributor...
- Affected:
- up to 2.9.4.1
- Fixed in:
- 2.9.4.1
- Disclosed:
- Dec 4, 2025
CVE-2025-12782 on NVD →
Beaver Builder – WordPress Page Builder <= 2.9.4 - Missing Authorization to Authenticated (Contributor+) Builder Status Tampering
medium
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 2.9.4. This is due to the plugin not properly verifying a user's authorization in the disable() function. This makes it possible for authenticated attackers, with contributor leve...
- CVSS:
- 4.3
- Affected:
- up to 2.9.4
- Fixed in:
- 2.9.4.1
- Disclosed:
- Dec 3, 2025
CVE-2025-12782 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.9.4.1
unknown
[en] The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Missing Authorization in all versions up to, and including, 2.9.4. This is due to insufficient capability checks in the REST API endpoints under the 'fl-controls/v1' namespace that control site-wide Global Presets. This makes it poss...
- Affected:
- up to 2.9.4.1
- Fixed in:
- 2.9.4.1
- Disclosed:
- Dec 2, 2025
CVE-2025-11726 on NVD →
Beaver Builder – WordPress Page Builder <= 2.9.4 - Missing Authorization to Authenticated (Contributor+) Global Preset Modification
medium
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Missing Authorization in all versions up to, and including, 2.9.4. This is due to insufficient capability checks in the REST API endpoints under the 'fl-controls/v1' namespace that control site-wide Global Presets. This makes it possible...
- CVSS:
- 4.3
- Affected:
- up to 2.9.4
- Fixed in:
- 2.9.4.1
- Disclosed:
- Dec 1, 2025
CVE-2025-11726 on NVD →
Beaver Builder Plugin (Lite Version) <= 2.9.2.1 - Reflected Cross-Site Scripting
medium
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the ‘'fl_builder' parameter in all versions up to, and including, 2.9.2.1 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitr...
- CVSS:
- 6.1
- Affected:
- up to 2.9.2.1
- Fixed in:
- 2.9.3.1
- Disclosed:
- Aug 27, 2025
CVE-2025-8897 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.8.5.3
unknown
[en] The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the custom JavaScript row settings in all versions up to, and including, 2.8.4.4 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with Con...
- Affected:
- up to 2.8.5.3
- Fixed in:
- 2.8.5.3
- Disclosed:
- Dec 13, 2024
CVE-2024-11832 on NVD →
Beaver Builder – WordPress Page Builder <= 2.8.4.4 - Authenticated (Contributor+) Stored Cross-Site Scripting
medium
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the custom JavaScript row settings in all versions up to, and including, 2.8.4.4 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with Contribu...
- CVSS:
- 6.4
- Affected:
- up to 2.8.4.4
- Fixed in:
- 2.8.5.3
- Disclosed:
- Dec 12, 2024
CVE-2024-11832 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.8.4.4
unknown
[en] Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in The Beaver Builder Team Beaver Builder allows Stored XSS.This issue affects Beaver Builder: from n/a through 2.8.4.3.
- Affected:
- up to 2.8.4.4
- Fixed in:
- 2.8.4.4
- Disclosed:
- Dec 6, 2024
CVE-2024-53797 on NVD →
Beaver Builder <= 2.8.4.3 - Authenticated (Contributor+) Stored Cross-Site Scripting
medium
The Beaver Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting in versions up to, and including, 2.8.4.3 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages...
- CVSS:
- 6.4
- Affected:
- up to 2.8.4.3
- Fixed in:
- 2.8.4.4
- Disclosed:
- Dec 2, 2024
CVE-2024-53797 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.8.3.9
unknown
[en] Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in The Beaver Builder Team Beaver Builder allows Stored XSS.This issue affects Beaver Builder: from n/a through 2.8.3.7.
- Affected:
- up to 2.8.3.9
- Fixed in:
- 2.8.3.9
- Disclosed:
- Nov 19, 2024
CVE-2024-50430 on NVD →
Beaver Builder – WordPress Page Builder <= 2.8.4.2 - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via Button Widget
medium
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's Button widget in all versions up to, and including, 2.8.4.2 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated atta...
- CVSS:
- 6.4
- Affected:
- up to 2.8.4.2
- Fixed in:
- 2.8.4.3
- Disclosed:
- Oct 29, 2024
CVE-2024-9505 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.8.4.3
unknown
[en] The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's Button widget in all versions up to, and including, 2.8.4.2 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated...
- Affected:
- up to 2.8.4.3
- Fixed in:
- 2.8.4.3
- Disclosed:
- Oct 29, 2024
CVE-2024-9505 on NVD →
Beaver Builder <= 2.8.3.7 - Authenticated (Contributor+) Stored Cross-Site Scripting
medium
The Beaver Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting in versions up to, and including, 2.8.3.7 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages...
- CVSS:
- 6.4
- Affected:
- up to 2.8.3.7
- Fixed in:
- 2.8.3.9
- Disclosed:
- Oct 24, 2024
CVE-2024-50430 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.8.3.7
unknown
[en] The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's Button Group module in all versions up to, and including, 2.8.3.6 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authent...
- Affected:
- up to 2.8.3.7
- Fixed in:
- 2.8.3.7
- Disclosed:
- Sep 27, 2024
CVE-2024-9049 on NVD →
Beaver Builder – WordPress Page Builder <= 2.8.3.6 - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via Button Group Module
medium
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's Button Group module in all versions up to, and including, 2.8.3.6 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticate...
- CVSS:
- 6.4
- Affected:
- up to 2.8.3.6
- Fixed in:
- 2.8.3.7
- Disclosed:
- Sep 26, 2024
CVE-2024-9049 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.8.3.6
unknown
[en] The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘type’ parameter in all versions up to, and including, 2.8.3.5 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with Contributor-level...
- Affected:
- up to 2.8.3.6
- Fixed in:
- 2.8.3.6
- Disclosed:
- Aug 29, 2024
CVE-2024-7895 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.8.3.4
unknown
[en] Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in The Beaver Builder Team Beaver Builder allows Reflected XSS.This issue affects Beaver Builder: from n/a through 2.8.3.2.
- Affected:
- up to 2.8.3.4
- Fixed in:
- 2.8.3.4
- Disclosed:
- Aug 29, 2024
CVE-2024-43926 on NVD →
Beaver Builder (Lite Version) <= 2.8.3.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via type Parameter
medium
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘type’ parameter in all versions up to, and including, 2.8.3.5 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with Contributor-level acce...
- CVSS:
- 6.4
- Affected:
- up to 2.8.3.5
- Fixed in:
- 2.8.3.6
- Disclosed:
- Aug 28, 2024
CVE-2024-7895 on NVD →
Beaver Builder <= 2.8.3.2 - Reflected Cross-Site Scripting
medium
The Beaver Builder plugin for WordPress is vulnerable to Reflected Cross-Site Scripting in versions up to, and including, 2.8.3.2 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that execute if they can successfull...
- CVSS:
- 6.1
- Affected:
- up to 2.8.3.2
- Fixed in:
- 2.8.3.4
- Disclosed:
- Aug 26, 2024
CVE-2024-43926 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.8.3
unknown
[en] Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in The Beaver Builder Team Beaver Builder allows Stored XSS.This issue affects Beaver Builder: from n/a through 2.8.2.2.
- Affected:
- up to 2.8.3
- Fixed in:
- 2.8.3
- Disclosed:
- Jul 21, 2024
CVE-2024-37500 on NVD →
Beaver Builder <= 2.8.2.2 - Authenticated (Contributor+) Stored Cross-Site Scripting
medium
The Beaver Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting in versions up to, and including, 2.8.2.2 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages...
- CVSS:
- 6.4
- Affected:
- up to 2.8.2.2
- Fixed in:
- 2.8.3
- Disclosed:
- Jul 4, 2024
CVE-2024-37500 on NVD →
Beaver Builder <= 2.8.1.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via photo widget crop attribute
medium
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the photo widget crop attribute in all versions up to, and including, 2.8.1.2 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor...
- CVSS:
- 6.4
- Affected:
- up to 2.8.1.2
- Fixed in:
- 2.8.1.3
- Disclosed:
- May 10, 2024
CVE-2024-4430 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.8.1.3
unknown
[en] The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the photo widget crop attribute in all versions up to, and including, 2.8.1.2 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contri...
- Affected:
- up to 2.8.1.3
- Fixed in:
- 2.8.1.3
- Disclosed:
- May 10, 2024
CVE-2024-4430 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.8.1.2
unknown
[en] The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the link_target parameter in all versions up to, and including, 2.8.1.1 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor...
- Affected:
- up to 2.8.1.2
- Fixed in:
- 2.8.1.2
- Disclosed:
- May 9, 2024
CVE-2024-3923 on NVD →
Beaver Builder – WordPress Page Builder <= 2.8.1.1 - Authenticated (Contributor+) Stored Cross-Site Scripting
medium
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the link_target parameter in all versions up to, and including, 2.8.1.1 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor acces...
- CVSS:
- 6.4
- Affected:
- up to 2.8.1.1
- Fixed in:
- 2.8.1.2
- Disclosed:
- May 7, 2024
CVE-2024-3923 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.8.0.7
unknown
[en] The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's Button Widget in all versions up to, and including, 2.8.0.5 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated...
- Affected:
- up to 2.8.0.7
- Fixed in:
- 2.8.0.7
- Disclosed:
- Apr 2, 2024
CVE-2024-2925 on NVD →
Beaver Builder – WordPress Page Builder <= 2.8.0.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via Button
medium
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's Button Widget in all versions up to, and including, 2.8.0.5 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated atta...
- CVSS:
- 6.4
- Affected:
- up to 2.8.0.5
- Fixed in:
- 2.8.0.7
- Disclosed:
- Apr 1, 2024
CVE-2024-2925 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.7.4.5
unknown
[en] Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in The Beaver Builder Team Beaver Builder allows Stored XSS.This issue affects Beaver Builder: from n/a through 2.7.4.4.
- Affected:
- up to 2.7.4.5
- Fixed in:
- 2.7.4.5
- Disclosed:
- Mar 29, 2024
CVE-2024-30425 on NVD →
Beaver Builder <= 2.7.4.4 - Authenticated (Contributor+) Stored Cross-Site Scripting
medium
The Beaver Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting in versions up to, and including, 2.7.4.4 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages...
- CVSS:
- 6.4
- Affected:
- up to 2.7.4.4
- Fixed in:
- 2.7.4.5
- Disclosed:
- Mar 28, 2024
CVE-2024-30425 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.7.4.3
unknown
[en] The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the image URL parameter in all versions up to, and including, 2.7.4.2 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor ac...
- Affected:
- up to 2.7.4.3
- Fixed in:
- 2.7.4.3
- Disclosed:
- Mar 13, 2024
CVE-2024-0897 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.7.4.3
unknown
[en] The Beaver Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the Icon Widget 'fl_builder_data[node_preview][link]' and 'fl_builder_data[settings][link_target]' parameters in all versions up to, and including, 2.7.4.2 due to insufficient input sanitization and output escaping. This makes...
- Affected:
- up to 2.7.4.3
- Fixed in:
- 2.7.4.3
- Disclosed:
- Mar 13, 2024
CVE-2024-0871 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.7.4.3
unknown
[en] The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to DOM-Based Reflected Cross-Site Scripting via a 'playground.wordpress.net' parameter in all versions up to, and including, 2.7.4.2 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated...
- Affected:
- up to 2.7.4.3
- Fixed in:
- 2.7.4.3
- Disclosed:
- Mar 13, 2024
CVE-2024-1038 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.7.4.3
unknown
[en] The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the button link parameter in all versions up to, and including, 2.7.4.2 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers with contributor a...
- Affected:
- up to 2.7.4.3
- Fixed in:
- 2.7.4.3
- Disclosed:
- Mar 13, 2024
CVE-2024-0896 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.7.4.3
unknown
[en] The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the audio widget 'link_url' parameter in all versions up to, and including, 2.7.4.2 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with...
- Affected:
- up to 2.7.4.3
- Fixed in:
- 2.7.4.3
- Disclosed:
- Mar 13, 2024
CVE-2024-1074 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.7.4.5
unknown
[en] The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the via the heading tag in all versions up to, and including, 2.7.4.4 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor ac...
- Affected:
- up to 2.7.4.5
- Fixed in:
- 2.7.4.5
- Disclosed:
- Mar 13, 2024
CVE-2024-1080 on NVD →
Beaver Builder – WordPress Page Builder <= 2.7.4.4 - Authenticated(Contributor+) Stored Cross-Site Scripting via heading tag
medium
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the via the heading tag in all versions up to, and including, 2.7.4.4 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor access...
- CVSS:
- 6.4
- Affected:
- up to 2.7.4.4
- Fixed in:
- 2.7.4.5
- Disclosed:
- Mar 11, 2024
CVE-2024-1080 on NVD →
Beaver Builder – WordPress Page Builder <= 2.7.4.2 - Authenticated(Contributor+) Stored Cross-Site Scripting via Audio Widget
medium
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the audio widget 'link_url' parameter in all versions up to, and including, 2.7.4.2 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contr...
- CVSS:
- 6.4
- Affected:
- up to 2.7.4.2
- Fixed in:
- 2.7.4.3
- Disclosed:
- Feb 28, 2024
CVE-2024-1074 on NVD →
Beaver Builder – WordPress Page Builder <= 2.7.4.2 - Authenticated (Contributor+) Stored Cross-Site Scripting
medium
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the image URL parameter in all versions up to, and including, 2.7.4.2 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor access...
- CVSS:
- 6.4
- Affected:
- up to 2.7.4.2
- Fixed in:
- 2.7.4.3
- Disclosed:
- Feb 20, 2024
CVE-2024-0897 on NVD →
Beaver Builder – WordPress Page Builder <= 2.7.4.2 - Authenticated (Contributor+) Stored Cross-Site Scripting
medium
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the button link parameter in all versions up to, and including, 2.7.4.2 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers with contributor access...
- CVSS:
- 6.4
- Affected:
- up to 2.7.4.2
- Fixed in:
- 2.7.4.3
- Disclosed:
- Feb 20, 2024
CVE-2024-0896 on NVD →
Beaver Builder <= 2.7.4.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via Icon Widget
medium
The Beaver Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the Icon Widget 'fl_builder_data[node_preview][link]' and 'fl_builder_data[settings][link_target]' parameters in all versions up to, and including, 2.7.4.2 due to insufficient input sanitization and output escaping. This makes it p...
- CVSS:
- 5.4
- Affected:
- up to 2.7.4.2
- Fixed in:
- 2.7.4.3
- Disclosed:
- Feb 20, 2024
CVE-2024-0871 on NVD →
Beaver Builder – WordPress Page Builder <= 2.7.4.2 - Reflected (DOM-Based) Cross-Site Scripting
medium
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to DOM-Based Reflected Cross-Site Scripting via a 'playground.wordpress.net' parameter in all versions up to, and including, 2.7.4.2 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attac...
- CVSS:
- 5.4
- Affected:
- up to 2.7.4.2
- Fixed in:
- 2.7.4.3
- Disclosed:
- Feb 20, 2024
CVE-2024-1038 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.7.2.1
unknown
[en] Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in The Beaver Builder Team Beaver Builder – WordPress Page Builder allows Stored XSS.This issue affects Beaver Builder – WordPress Page Builder: from n/a through 2.7.2.
- Affected:
- up to 2.7.2.1
- Fixed in:
- 2.7.2.1
- Disclosed:
- Dec 29, 2023
CVE-2023-50889 on NVD →
Beaver Builder – WordPress Page Builder <= 2.7.2 - Authenticated (Contributor+) Stored Cross-Site Scripting
medium
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via settings in all versions up to, and including, 2.7.2 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers with contributor-level and above permissio...
- CVSS:
- 6.4
- Affected:
- up to 2.7.2
- Fixed in:
- 2.7.2.1
- Disclosed:
- Dec 26, 2023
CVE-2023-50889 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.5.5.3
unknown
[en] The Beaver Builder – WordPress Page Builder for WordPress is vulnerable to Stored Cross-Site Scripting via the 'Text Editor' block in versions up to, and including, 2.5.5.2 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers with access to the Beaver Build...
- Affected:
- up to 2.5.5.3
- Fixed in:
- 2.5.5.3
- Disclosed:
- Sep 6, 2022
CVE-2022-2716 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.5.5.3
unknown
[en] The Beaver Builder – WordPress Page Builder for WordPress is vulnerable to Stored Cross-Site Scripting via the 'Image URL' value found in the Media block in versions up to, and including, 2.5.5.2 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers with acc...
- Affected:
- up to 2.5.5.3
- Fixed in:
- 2.5.5.3
- Disclosed:
- Sep 6, 2022
CVE-2022-2934 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.5.5.3
unknown
[en] The Beaver Builder – WordPress Page Builder for WordPress is vulnerable to Stored Cross-Site Scripting via the 'Caption - On Hover' value associated with images in versions up to, and including, 2.5.5.2 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers w...
- Affected:
- up to 2.5.5.3
- Fixed in:
- 2.5.5.3
- Disclosed:
- Sep 6, 2022
CVE-2022-2517 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.5.5.3
unknown
[en] The Beaver Builder – WordPress Page Builder for WordPress is vulnerable to Stored Cross-Site Scripting via the 'caption' parameter added to images via the media uploader in versions up to, and including, 2.5.5.2 due to insufficient input sanitization and output escaping. This makes it possible for authenticated at...
- Affected:
- up to 2.5.5.3
- Fixed in:
- 2.5.5.3
- Disclosed:
- Sep 6, 2022
CVE-2022-2695 on NVD →
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 2.5.4.4
unknown
[en] Broken Access Control vulnerability in Beaver Builder plugin <= 2.5.4.3 at WordPress.
- Affected:
- up to 2.5.4.4
- Fixed in:
- 2.5.4.4
- Disclosed:
- Sep 6, 2022
CVE-2022-36425 on NVD →
Beaver Builder – WordPress Page Builder <= 2.5.5.2 - Authenticated Stored Cross-Site Scripting via Text Editor
medium
The Beaver Builder – WordPress Page Builder for WordPress is vulnerable to Stored Cross-Site Scripting via the 'Text Editor' block in versions up to, and including, 2.5.5.2 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers with access to the Beaver Builder ed...
- CVSS:
- 6.4
- Affected:
- up to 2.5.5.2
- Fixed in:
- 2.5.5.3
- Disclosed:
- Aug 29, 2022
CVE-2022-2716 on NVD →
Beaver Builder – WordPress Page Builder <= 2.5.5.2 - Authenticated Stored Cross-Site Scripting via Caption - On Hover
medium
The Beaver Builder – WordPress Page Builder for WordPress is vulnerable to Stored Cross-Site Scripting via the 'Caption - On Hover' value associated with images in versions up to, and including, 2.5.5.2 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers with a...
- CVSS:
- 6.4
- Affected:
- up to 2.5.5.2
- Fixed in:
- 2.5.5.3
- Disclosed:
- Aug 29, 2022
CVE-2022-2517 on NVD →
Beaver Builder – WordPress Page Builder <= 2.5.5.2 - Authenticated Stored Cross-Site Scripting via Image URL
medium
The Beaver Builder – WordPress Page Builder for WordPress is vulnerable to Stored Cross-Site Scripting via the 'Image URL' value found in the Media block in versions up to, and including, 2.5.5.2 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers with access...
- CVSS:
- 6.4
- Affected:
- up to 2.5.5.2
- Fixed in:
- 2.5.5.3
- Disclosed:
- Aug 29, 2022
CVE-2022-2934 on NVD →
Beaver Builder – WordPress Page Builder <= 2.5.5.2 - Authenticated Stored Cross-Site Scripting via 'caption'
medium
The Beaver Builder – WordPress Page Builder for WordPress is vulnerable to Stored Cross-Site Scripting via the 'caption' parameter added to images via the media uploader in versions up to, and including, 2.5.5.2 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attacke...
- CVSS:
- 6.4
- Affected:
- up to 2.5.5.2
- Fixed in:
- 2.5.5.3
- Disclosed:
- Aug 29, 2022
CVE-2022-2695 on NVD →
Beaver Builder <= 2.5.4.3 - Missing Authorization
medium
The Beaver Builder plugin for WordPress is vulnerable to authorization bypass due to a missing capability check on the save_settings function in versions up to, and including, 2.5.4.3. This makes it possible for authenticated attackers, with subscriber-level permissions and above, to disable the plugin.
- CVSS:
- 5.4
- Affected:
- up to 2.5.4.3
- Fixed in:
- 2.5.4.4
- Disclosed:
- Jul 20, 2022
CVE-2022-36425 on NVD →
Beaver Builder – WordPress Page Builder (Free & Pro) <= 1.7 - Authorization Bypass
medium
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to authorization bypass in versions up to, and including, 1.7 due to bypass in how the capability checking functionality works in the call_action() function. An attacker is able to supply '0' for the 'post_id' parameter which makes the check...
- CVSS:
- 6.3
- Affected:
- up to 1.7
- Fixed in:
- 1.7.1
- Disclosed:
- Feb 8, 2016
Beaver Builder Page Builder – Drag and Drop Website Builder [beaver-builder-lite-version] < 1.7.1
unknown
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to authorization bypass in versions up to, and including, 1.7 due to bypass in how the capability checking functionality works in the call_action() function. An attacker is able to supply '0' for the 'post_id' parameter which makes the check...
- Affected:
- up to 1.7.1
- Fixed in:
- 1.7.1
- Disclosed:
- Feb 8, 2016