Ultimate Addons for WPBakery

Ultimate Addons for WPBakery has 15 disclosed vulnerabilities in the WordSec catalog, reported between 2017 and 2026; all 15 are fixed as of September 2026. Their average CVSS score is 6.3, and the most serious one scores 9.8 out of 10. Severity breakdown: 1 critical and 1 high. 2024 was the busiest year with 5 disclosures.

The most common weakness is Cross-Site Scripting, behind 11 of the records (73%). Other recurring categories include Path Traversal, Cross-Site Request Forgery (CSRF).

Every one of the 15 issues recorded for Ultimate Addons for WPBakery has a vendor fix available, so running the current release closes all known holes.

7 independent researchers contributed these findings, most of them (5) reported by haidv35.

01234567891016.04.2017Today16.04.20179.8Ultimate Addons for WPBakery <= 3.16.11 - Stored Cross-Site Scripting CVSS 9.8 · 16.04.201715.05.20175.4Ultimate Addons for WPBakery <= 3.16.11 - Cross-Site Scripting CVSS 5.4 · 15.05.201719.10.20237.1Ultimate Addons for WPBakery Page Builder <= 3.19.14 - Authenticated(Contributor+) Local File Inclusion CVSS 7.1 · 19.10.20236.4Ultimate Addons for WPBakery Page Builder <= 3.19.14 - Authenticated (Contributor+) Stored Cross-Site Scripting CVSS 6.4 · 19.10.202326.12.20234.3Ultimate Addons for WPBakery <= 3.19.17 - Cross-Site Request Forgery CVSS 4.3 · 26.12.202316.07.20246.4Ultimate Addons for WPBakery Page Builder <= 3.19.20 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode CVSS 6.4 · 16.07.20246.4Ultimate Addons for WPBakery Page Builder <= 3.19.20 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode CVSS 6.4 · 16.07.20246.4Ultimate Addons for WPBakery Page Builder <= 3.19.20 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode CVSS 6.4 · 16.07.20246.4Ultimate Addons for WPBakery Page Builder <= 3.19.20 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode CVSS 6.4 · 16.07.20246.4Ultimate Addons for WPBakery Page Builder <= 3.19.20 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode CVSS 6.4 · 16.07.202410.10.20256.4Ultimate Addons for WPBakery Page Builder < 3.21.1 - Authenticated (Contributor+) Stored Cross-Site Scripting CVSS 6.4 · 10.10.20256.4Ultimate Addons for WPBakery Page Builder < 3.21.1 - Authenticated (Contributor+) Stored Cross-Site Scripting CVSS 6.4 · 10.10.202502.03.20264.3Ultimate Addons for WPBakery Page Builder <= 3.21.1 - Missing Authorization CVSS 4.3 · 02.03.202601.04.20266.4Ultimate Addons for WPBakery Page Builder < 3.21.4 - Authenticated (Contributor+) Stored Cross-Site Scripting CVSS 6.4 · 01.04.202610.07.20265.3Ultimate Addons for WPBakery Page Builder < 3.21.4 - Unauthenticated Custom Icon Font Deletion CVSS 5.3 · 10.07.2026

Strategic Overview

Avg CVSSMedium
6.3/ 10
Patch Coverage100%
Open

0

Fixed

15

Get automatic notifications for all Ultimate Addons for WPBakery vulnerabilities before they are exploited.

Highest severity on recordCVSS 9.8

Ultimate Addons for WPBakery <= 3.16.11 - Stored Cross-Site Scripting

Read the full analysis

Vulnerability Records

15 records
2026-07-10 00:00CVE-2026-15382
5.3
Medium
Trần TiếnYes
2026-04-01 00:00CVE-2026-34889
6.4
Medium
BondsYes
2026-03-02 00:00CVE-2026-28038
4.3
Medium
João Pedro Soares de AlcântaraYes
2025-10-10 00:00CVE-2025-48088
6.4
Medium
stealthcopterYes
2025-10-10 00:00CVE-2025-11814
6.4
Medium
stealthcopterYes
2024-07-16 18:33CVE-2024-5254
6.4
Medium
haidv35Yes
2024-07-16 18:30CVE-2024-5255
6.4
Medium
haidv35Yes
2024-07-16 18:30CVE-2024-5252
6.4
Medium
haidv35Yes
2024-07-16 18:29CVE-2024-5253
6.4
Medium
haidv35Yes
2024-07-16 18:29CVE-2024-5251
6.4
Medium
haidv35Yes
Showing 1–10 of 15 reports

Vulnerability data © Defiant, Inc., provided under the Wordfence Intelligence T&C