Exposure of Elementor

Page builders, WordPress plugins
895
exposure score
934,183
sites use
0
exploited
52
critical
Vexday analysis

O plugin Elementor acumula 1.532 CVEs catalogadas, um volume expressivo que reflete sua ampla adoção no ecossistema WordPress e a consequente atenção de pesquisadores de segurança. A falha mais comum é CWE-79 (Cross-Site Scripting), padrão esperado em componentes de construção de páginas com superfície de entrada extensa. Embora a taxa de exploração ativa esteja abaixo da média geral do catálogo CISA KEV, o EPSS mais alto observado chega a 0,92943 — valor atribuído à CVE-2022-1329 —, indicando alta probabilidade de exploração ativa para essa vulnerabilidade específica, o que justifica tratamento prioritário. O ritmo de 82 novas CVEs nos últimos 90 dias, somado a 46 de severidade crítica no histórico, reforça a necessidade de ciclos de atualização contínuos para ambientes que utilizam esse plugin.

CVEs

1,659 results
CVE-2026-2599CRITICALDatabase for Contact Form 7, WPforms, Elementor forms <= 1.4.7 - Unauthenticated PHP Object Injection via 'download_csv'EPSS 0.5%CVE-2023-33930CRITICALWordPress Unlimited Elements For Elementor plugin <= 1.5.66 - Unrestricted Zip Extraction vulnerabilityEPSS 0.5%CVE-2024-37547MEDIUMWordPress Elementor Addons by Livemesh plugin <= 8.4.0 - Local File Inclusion vulnerabilityEPSS 0.5%CVE-2023-6582MEDIUMElementsKit Lite <= 3.0.3 - Unauthenticated Sensitive Information ExposureEPSS 0.5%CVE-2024-2091MEDIUMElementor Addon Elements <= 1.13.2 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-32682HIGHWordPress Prime Slider plugin <= 3.13.2 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2024-0448MEDIUMElementor Addons by Livemesh <= 8.3.1 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2026-57804HIGHWordPress TheGem Theme Elements (for Elementor) plugin < 5.12.1.1 - Local File Inclusion vulnerabilityEPSS 0.5%CVE-2025-58973HIGHWordPress Easy Elementor Addons Plugin <= 2.2.8 - Local File Inclusion VulnerabilityEPSS 0.5%CVE-2024-6169MEDIUMUnlimited Elements For Elementor (Free Widgets, Addons, Templates) <= 1.5.112 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'username'EPSS 0.5%CVE-2024-5329HIGHUnlimited Elements For Elementor (Free Widgets, Addons, Templates) <= 1.5.109 - Authenticated (Contributor+) Blind SQL Injection via data[addonID] ParameterEPSS 0.5%CVE-2024-1392MEDIUMElementor Addon Elements <= 1.12.12 - Authenticated (Contributor+) Stored Cross-Site Scripting via Dual Button WidgetEPSS 0.5%CVE-2024-1237MEDIUMElementor Header & Footer Builder <= 1.6.24 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2025-8081MEDIUMElementor <= 3.30.2 - Authenticated (Administrator+) Arbitrary File Read via Image ImportEPSS 0.5%CVE-2024-1398MEDIUMUltimate Bootstrap Elements for Elementor <= 1.3.6 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.5%CVE-2026-11767HIGHCRT Addons for Elementor < 1.6.7 - Unauthenticated Stored XSS via Contact FormEPSS 0.5%CVE-2024-49243HIGHWordPress Dynamic Elementor Addons plugin <= 1.0.0 - Local File Inclusion vulnerabilityEPSS 0.5%CVE-2025-1295HIGHTemplines Elementor Helper Core <= 2.7 - Authenticated (Subscriber+) Privilege EscalationEPSS 0.5%CVE-2024-4448MEDIUMEssential Addons for Elementor – Best Elementor Templates, Widgets, Kits & WooCommerce Builders <= 5.9.19 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'Dual Color Header', 'Event Calendar', & 'Advanced Data Table'EPSS 0.5%CVE-2024-4359MEDIUMElement Pack Elementor Addons (Header Footer, Template Library, Dynamic Grid & Carousel, Remote Arrows) <= 5.7.2 - Authenticated (Contributor+) Arbitrary File ReadEPSS 0.5%