[monkeyvuln] / [vulnerabilidades] / plugin
Master Addons for Elementor – Elementor Addons, Widgets, Mega Menu Builder, Popup Builder, Widget Builder & Template Kits
master-addons
crítica 1alta 5media 24sin dato 8
∴ actualiza a la versión 3.2.3 o superior para cerrar todos los fallos
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.8CVE-2024-35660
Broken Access Control
- versiones afectadas:
- < 2.0.5.6
- corregido en:
- 2.0.5.6
- publicada:
- 2024-06-09
- alta 7.1CVE-2023-33999
Cross Site Scripting (XSS)
- versiones afectadas:
- < 2.0.3
- corregido en:
- 2.0.3
- publicada:
- 2026-06-11
- alta 8.8CVE-2024-33595
Broken Access Control
- versiones afectadas:
- < 2.0.5.6
- corregido en:
- 2.0.5.6
- publicada:
- 2024-04-29
- alta 7.2CVE-2026-75921
Incorrect Authorization to Authenticated (Editor+) Arbitrary File Upload via upload_template_kit AJAX ZIP Extraction
- versiones afectadas:
- < 3.2.0
- corregido en:
- 3.2.0
- publicada:
- 2026-09-01
- alta 7.1CVE-2026-62089
Missing Authorization
- versiones afectadas:
- < 3.2.3
- corregido en:
- 3.2.3
- publicada:
- 2026-09-11
- alta 8.1CVE-2026-85410
Missing Authorization to Authenticated (Contributor+) Arbitrary Post Modification/Deletion via 'popup_id' Parameter
- versiones afectadas:
- < 3.2.3
- corregido en:
- 3.2.3
- publicada:
- 2026-09-18
- media 6.1CVE-2022-0327
Reflected Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.8.5
- corregido en:
- 1.8.5
- publicada:
- 2022-03-14
- media 6.3CVE-2022-4974
Missing Authorization Checks
- versiones afectadas:
- < 1.8.5
- corregido en:
- 1.8.5
- publicada:
- 2022-03-04
- media 6.5CVE-2023-40679
Broken Access Control
- versiones afectadas:
- < 2.0.5.4.1
- corregido en:
- 2.0.5.4.1
- publicada:
- 2025-12-24
- media 5.4CVE-2024-2139
Authenticated (Contributor+) Stored Cross-Site Scripting via Pricing Table Widget
- versiones afectadas:
- < 2.0.5.7
- corregido en:
- 2.0.5.7
- publicada:
- 2024-03-27
- media 6.5CVE-2024-29911
Cross Site Scripting (XSS)
- versiones afectadas:
- < 2.0.5.6
- corregido en:
- 2.0.5.6
- publicada:
- 2024-03-27
- media 5.4CVE-2024-4265
Contributor+ Stored Cross-Site Scripting
- versiones afectadas:
- < 2.0.6.0
- corregido en:
- 2.0.6.0
- publicada:
- 2024-05-02
- media 5.4CVE-2024-4580
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 2.0.6.1
- corregido en:
- 2.0.6.1
- publicada:
- 2024-05-16
- media 5.4CVE-2024-3134
Cross Site Scripting (XSS)
- versiones afectadas:
- < 2.0.6.1
- corregido en:
- 2.0.6.1
- publicada:
- 2024-05-16
- media 5.3CVE-2024-5382
Missing Authorization to MA Template Creation or Modification
- versiones afectadas:
- < 2.0.6.2
- corregido en:
- 2.0.6.2
- publicada:
- 2024-06-07
- media 6.1CVE-2024-5542
Missing Authorization to Unauthenticated Stored Cross-Site Scripting via Navigation Menu Widget
- versiones afectadas:
- < 2.0.6.2
- corregido en:
- 2.0.6.2
- publicada:
- 2024-06-07
- media 5.4CVE-2024-35702
Cross Site Scripting (XSS)
- versiones afectadas:
- < 2.0.6.1
- corregido en:
- 2.0.6.1
- publicada:
- 2024-06-08
- media 5.4CVE-2024-35688
Cross Site Scripting (XSS)
- versiones afectadas:
- < 2.0.6.0
- corregido en:
- 2.0.6.0
- publicada:
- 2024-06-08
- media 4.8CVE-2024-38710
Cross Site Scripting (XSS)
- versiones afectadas:
- < 2.0.6.3
- corregido en:
- 2.0.6.3
- publicada:
- 2024-07-20
- media 5.4CVE-2024-6282
Authenticated (Contributor+) Stored Cross-Site Scripting via data-jltma-wrapper-link Element
- versiones afectadas:
- < 2.0.6.5
- corregido en:
- 2.0.6.5
- publicada:
- 2024-09-10
- media 5.9CVE-2024-52387
Cross Site Scripting (XSS)
- versiones afectadas:
- < 2.1.0
- corregido en:
- 2.1.0
- publicada:
- 2026-02-20
- media 5.4CVE-2024-9502
Authenticated (Contributor+) Stored Cross-Site Scripting via Tooltip Module
- versiones afectadas:
- < 2.0.6.8
- corregido en:
- 2.0.6.8
- publicada:
- 2025-01-06
- media 5.4CVE-2024-9618
Authenticated (Contributor+) Stored Cross-Site Scripting via Multiple Widgets
- versiones afectadas:
- < 2.0.7.3
- corregido en:
- 2.0.7.3
- publicada:
- 2025-03-03
- media 5.4CVE-2025-0433
Authenticated (Contributor+) Stored Cross-Site Scripting via id Parameter
- versiones afectadas:
- < 2.0.7.2
- corregido en:
- 2.0.7.2
- publicada:
- 2025-03-03
- media 6.4CVE-2025-5284
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 2.0.8.3
- corregido en:
- 2.0.8.3
- publicada:
- 2025-07-15
- media 6.4CVE-2025-8874
Authenticated (Contributor+) Stored Cross-Site Scripting via fancyBox
- versiones afectadas:
- < 2.0.9.1
- corregido en:
- 2.0.9.1
- publicada:
- 2025-08-11
- media 6.5CVE-2025-63055
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 2.1.0
- corregido en:
- 2.1.0
- publicada:
- 2025-12-09
- media 5.9CVE-2026-32462
Authenticated (Author+) Stored Cross-Site Scripting
- versiones afectadas:
- < 2.1.4
- corregido en:
- 2.1.4
- publicada:
- 2026-03-13
- media 6.1CVE-2024-13362
Reflected DOM-Based Cross-Site Scripting via url Parameter
- versiones afectadas:
- < 2.0.7.3
- corregido en:
- 2.0.7.3
- publicada:
- 2026-05-01
- media 6.4CVE-2026-9281
Authenticated (Author+) Stored Cross-Site Scripting via 'jtlma_custom_js' Page Setting (Custom JS Extension)
- versiones afectadas:
- < 3.1.1
- corregido en:
- 3.1.1
- publicada:
- 2026-06-06
- sin dato
Toggle The Debug Mode via Cross-Site Request Forgery (CSRF) vulnerability
- versiones afectadas:
- < 1.8.5
- corregido en:
- 1.8.5
- publicada:
- 2022-02-28
- sin dato
Sensitive Information Disclosure vulnerability
- versiones afectadas:
- < 1.8.5
- corregido en:
- 1.8.5
- publicada:
- 2022-02-28
- sin dato
Authenticated(Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 2.0.4
- corregido en:
- 2.0.4
- publicada:
- 2023-10-11
- sin dato
Cross Site Scripting (XSS)
- versiones afectadas:
- < 2.0.4
- corregido en:
- 2.0.4
- publicada:
- 2023-10-11
- sin dato
Contributor+ Stored XSS
- versiones afectadas:
- < 2.0.4
- corregido en:
- 2.0.4
- sin datoCVE-2025-63053
Unauthenticated Insecure Direct Object Reference
- versiones afectadas:
- < 2.1.0
- corregido en:
- 2.1.0
- publicada:
- 2025-12-31
- sin datoCVE-2026-2486
Authenticated (Contributor+) Stored Cross-Site Scripting via 'ma_el_bh_table_btn_text'
- versiones afectadas:
- < 2.1.2
- corregido en:
- 2.1.2
- publicada:
- 2026-02-19
- sin datoCVE-2026-91015
Missing Authorization en Master Addons for Elementor
- versiones afectadas:
- < 3.1.9
- corregido en:
- 3.1.9
- publicada:
- 2026-09-17
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]