Supreme Modules Lite <= 2.5.62 - Authenticated (Author+) Arbitrary File Upload via JSON Upload Bypass
high
The Supreme Modules Lite plugin for WordPress is vulnerable to arbitrary file upload in all versions up to, and including, 2.5.62. This is due to insufficient file type validation detecting JSON files, allowing double extension files to bypass sanitization while being accepted as a valid JSON file. This makes it possib...
- CVSS:
- 8.8
- Affected:
- up to 2.5.62
- Fixed in:
- 2.5.63
- Disclosed:
- Jan 15, 2026
CVE-2025-13062 on NVD →
Supreme Modules Lite – Divi Theme, Extra Theme and Divi Builder [supreme-modules-for-divi] < 2.5.63
unknown
[en] The Supreme Modules Lite plugin for WordPress is vulnerable to arbitrary file upload in all versions up to, and including, 2.5.62. This is due to insufficient file type validation detecting JSON files, allowing double extension files to bypass sanitization while being accepted as a valid JSON file. This makes it p...
- Affected:
- up to 2.5.63
- Fixed in:
- 2.5.63
- Disclosed:
- Jan 15, 2026
CVE-2025-13062 on NVD →
Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via Magnific Popups JavaScript Library
medium
Multiple plugins for WordPress are vulnerable to Stored Cross-Site Scripting via the plugin's bundled Magnific Popups library (version 1.1.0) in various versions due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with contributor-l...
- CVSS:
- 6.4
- Affected:
- up to 2.5.52
- Fixed in:
- 2.5.53
- Disclosed:
- Jul 2, 2025
CVE-2024-5647 on NVD →
Supreme Modules Lite – Divi Theme, Extra Theme and Divi Builder [supreme-modules-for-divi] < 2.5.52 (closed)
unknown
[en] The Supreme Modules Lite – Divi Theme, Extra Theme and Divi Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘button_one_id’ parameter in all versions up to, and including, 2.5.51 due to insufficient input sanitization and output escaping. This makes it possible for authenticated a...
- Affected:
- up to 2.5.52
- Fixed in:
- 2.5.52
- Disclosed:
- Jun 1, 2024
CVE-2024-5501 on NVD →
Supreme Modules Lite – Divi Theme, Extra Theme and Divi Builder <= 2.5.51 - Authenticated (Contributor+) Stored Cross-Site Scripting
medium
The Supreme Modules Lite – Divi Theme, Extra Theme and Divi Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the ‘button_one_id’ parameter in all versions up to, and including, 2.5.51 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attack...
- CVSS:
- 6.4
- Affected:
- up to 2.5.51
- Fixed in:
- 2.5.52
- Disclosed:
- May 31, 2024
CVE-2024-5501 on NVD →
Supreme Modules Lite – Divi Theme, Extra Theme and Divi Builder [supreme-modules-for-divi] < 2.5.4 (closed)
unknown
[en] The Supreme Modules Lite – Divi Theme, Extra Theme and Divi Builder plugin for WordPress is vulnerable to DOM-Based Cross-Site Scripting via the ‘typing_cursor’ parameter in versions up to, and including, 2.5.3 due to insufficient input sanitization and output escaping. This makes it possible for authenticated att...
- Affected:
- up to 2.5.4
- Fixed in:
- 2.5.4
- Disclosed:
- May 2, 2024
CVE-2024-4334 on NVD →
Supreme Modules Lite – Divi Theme, Extra Theme and Divi Builder <= 2.5.3 - Authenticated (Contributor+) DOM-Based Cross-Site Scripting
medium
The Supreme Modules Lite – Divi Theme, Extra Theme and Divi Builder plugin for WordPress is vulnerable to DOM-Based Cross-Site Scripting via the ‘typing_cursor’ parameter in versions up to, and including, 2.5.3 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attacker...
- CVSS:
- 6.4
- Affected:
- up to 2.5.3
- Fixed in:
- 2.5.4
- Disclosed:
- May 1, 2024
CVE-2024-4334 on NVD →
Supreme Modules Lite – Divi Theme, Extra Theme and Divi Builder [supreme-modules-for-divi] < 2.5.53 (closed)
unknown
Multiple plugins for WordPress are vulnerable to Stored Cross-Site Scripting via the plugin's bundled Magnific Popups library (version 1.1.0) in various versions due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with contribu...
- Affected:
- up to 2.5.53
- Fixed in:
- 2.5.53
Protect your WordPress site
Run a free security scan to detect vulnerable plugins and themes, exposed files, and malware — no plugin install, no signup.
Scan your site free
← Back to the vulnerability database