[monkeyvuln] / [vulnerabilidades] / plugin
Royal Addons for Elementor – Addons and Templates Kit for Elementor
royal-elementor-addons
crítica 3alta 13media 61baja 1sin dato 11
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.8CVE-2023-5360
Unauthenticated Arbitrary File Upload
- versiones afectadas:
- < 1.3.79
- corregido en:
- 1.3.79
- publicada:
- 2023-10-31
- crítica 9.8CVE-2024-1567
Unauthenticated Limited File Upload
- versiones afectadas:
- < 1.3.95
- corregido en:
- 1.3.95
- publicada:
- 2024-05-02
- crítica 9.8CVE-2024-32786
Bypass Vulnerability
- versiones afectadas:
- < 1.3.95
- corregido en:
- 1.3.95
- publicada:
- 2024-05-17
- alta 8.1CVE-2022-4704
Insufficient Access Control to Template Import
- versiones afectadas:
- < 1.3.60
- corregido en:
- 1.3.60
- publicada:
- 2023-01-10
- alta 8.1CVE-2022-4703
Insufficient Access Control to Import Deletion
- versiones afectadas:
- < 1.3.60
- corregido en:
- 1.3.60
- publicada:
- 2023-01-10
- alta 8.8CVE-2022-4701
Insufficient Access Control to Plugin Activation
- versiones afectadas:
- < 1.3.60
- corregido en:
- 1.3.60
- publicada:
- 2023-01-10
- alta 8.8CVE-2022-4700
Insufficient Access Control to Theme Activation
- versiones afectadas:
- < 1.3.60
- corregido en:
- 1.3.60
- publicada:
- 2023-01-10
- alta 7.1CVE-2023-33999
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.3.71
- corregido en:
- 1.3.71
- publicada:
- 2026-06-11
- alta 7.5CVE-2023-5922
Unauthenticated Arbitrary Post Read
- versiones afectadas:
- < 1.3.81
- corregido en:
- 1.3.81
- publicada:
- 2024-01-16
- alta 7.1CVE-2024-56226
Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.7.1002
- corregido en:
- 1.7.1002
- publicada:
- 2024-12-31
- alta 8.8CVE-2025-1441
Cross-Site Request Forgery to Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.7.1008
- corregido en:
- 1.7.1008
- publicada:
- 2025-02-18
- alta 8.2CVE-2026-28135
Missing Authorization
- versiones afectadas:
- < 1.7.1053
- corregido en:
- 1.7.1053
- publicada:
- 2026-03-05
- alta 8.8CVE-2025-13067
Authenticated (Author+) Arbitrary File Upload via main.php Upload Bypass
- versiones afectadas:
- < 1.7.1050
- corregido en:
- 1.7.1050
- publicada:
- 2026-03-11
- alta 7.2CVE-2026-6229
Authenticated (Contributor+) Server-Side Request Forgery via CSV URL Parameter
- versiones afectadas:
- < 1.7.1058
- corregido en:
- 1.7.1058
- publicada:
- 2026-05-02
- alta 7.2CVE-2026-4803
Unauthenticated Stored Cross-Site Scripting via 'status' Parameter in wpr_update_form_action_meta
- versiones afectadas:
- < 1.7.1057
- corregido en:
- 1.7.1057
- publicada:
- 2026-05-05
- alta 8.8CVE-2026-17123
Authenticated (Contributor+) Server-Side Request Forgery via Form Builder Widget 'webhook_url' Setting
- versiones afectadas:
- < 1.7.1065
- corregido en:
- 1.7.1065
- publicada:
- 2026-08-16
- media 6.3CVE-2022-4974
Missing Authorization Checks
- versiones afectadas:
- < 1.3.33
- corregido en:
- 1.3.33
- publicada:
- 2022-03-04
- media 4.3CVE-2022-4103
Missing Authorization to Subscriber+ Arbitrary Post Creation
- versiones afectadas:
- < 1.3.56
- corregido en:
- 1.3.56
- publicada:
- 2023-01-09
- media 6.1CVE-2022-4710
Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.3.60
- corregido en:
- 1.3.60
- publicada:
- 2023-01-10
- media 6.5CVE-2022-4709
Insufficient Access Control to Template Kit Import
- versiones afectadas:
- < 1.3.60
- corregido en:
- 1.3.60
- publicada:
- 2023-01-10
- media 6.5CVE-2022-4707
Cross-Site Request Forgery to Menu Template creation
- versiones afectadas:
- < 1.3.60
- corregido en:
- 1.3.60
- publicada:
- 2023-01-10
- media 6.5CVE-2022-4708
Insufficient Access Control to Template Conditions Modification
- versiones afectadas:
- < 1.3.60
- corregido en:
- 1.3.60
- publicada:
- 2023-01-10
- media 4.3CVE-2022-4705
Insufficient Access Control to Template Activation
- versiones afectadas:
- < 1.3.60
- corregido en:
- 1.3.60
- publicada:
- 2023-01-10
- media 6.5CVE-2022-4702
Insufficient Access Control to Plugin Deactivation
- versiones afectadas:
- < 1.3.60
- corregido en:
- 1.3.60
- publicada:
- 2023-01-10
- media 4.3CVE-2022-4711
Insufficient Access Control to Menu Settings Update
- versiones afectadas:
- < 1.3.60
- corregido en:
- 1.3.60
- publicada:
- 2023-01-10
- media 5.3CVE-2023-3709
Unauthenticated MailChimp API Key Disclosure
- versiones afectadas:
- < 1.3.71
- corregido en:
- 1.3.71
- publicada:
- 2023-07-18
- media 4.3CVE-2022-47175
Cross Site Request Forgery (CSRF)
- versiones afectadas:
- ≤ 1.3.75
- corregido en:
- > 1.3.75
- publicada:
- 2023-10-06
- media 4.3CVE-2024-0511
Cross-Site Request Forgery via wpr_update_form_action_meta
- versiones afectadas:
- < 1.3.88
- corregido en:
- 1.3.88
- publicada:
- 2024-02-08
- media 6.4CVE-2024-0442
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.3.88
- corregido en:
- 1.3.88
- publicada:
- 2024-02-20
- media 4.3CVE-2024-0512
Cross-Site Request Forgery via add_to_wishlist
- versiones afectadas:
- < 1.3.88
- corregido en:
- 1.3.88
- publicada:
- 2024-02-20
- media 5.3CVE-2024-0516
Missing Authorization via wpr_update_form_action_meta
- versiones afectadas:
- < 1.3.88
- corregido en:
- 1.3.88
- publicada:
- 2024-02-20
- media 4.3CVE-2024-0514
Cross-Site Request Forgery via add_to_compare
- versiones afectadas:
- < 1.3.88
- corregido en:
- 1.3.88
- publicada:
- 2024-02-20
- media 4.3CVE-2024-0513
Cross-Site Request Forgery via remove_from_wishlist
- versiones afectadas:
- < 1.3.88
- corregido en:
- 1.3.88
- publicada:
- 2024-02-20
- media 4.3CVE-2024-0515
Cross-Site Request Forgery via remove_from_compare
- versiones afectadas:
- < 1.3.88
- corregido en:
- 1.3.88
- publicada:
- 2024-02-20
- media 5.4CVE-2024-1500
Authenticated (Contributor+) Stored Cross-Site Scripting via Logo Widget
- versiones afectadas:
- < 1.3.92
- corregido en:
- 1.3.92
- publicada:
- 2024-03-07
- media 5.4CVE-2024-31236
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.3.95
- corregido en:
- 1.3.95
- publicada:
- 2024-04-07
- media 6.4CVE-2024-3889
Authenticated (Contributor+) Stored Cross-Site Scripting via Advanced Accordion Title Tags
- versiones afectadas:
- < 1.3.972
- corregido en:
- 1.3.972
- publicada:
- 2024-04-23
- media 6.4CVE-2024-2799
Authenticated (Contributor+) Stored Cross-Site Scripting via HTML Tags
- versiones afectadas:
- < 1.3.972
- corregido en:
- 1.3.972
- publicada:
- 2024-04-23
- media 6.5CVE-2024-2798
Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting
- versiones afectadas:
- < 1.3.972
- corregido en:
- 1.3.972
- publicada:
- 2024-04-23
- media 6.4CVE-2024-3675
Authenticated (Contributor+) Stored Cross-Site Scripting via Flip Carousel, Flip Box, Post Grid, and Taxonomy List Widget Attributes
- versiones afectadas:
- < 1.3.972
- corregido en:
- 1.3.972
- publicada:
- 2024-05-02
- media 5.4CVE-2024-3887
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.3.975
- corregido en:
- 1.3.975
- publicada:
- 2024-05-16
- media 5.4CVE-2024-4342
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.3.976
- corregido en:
- 1.3.976
- publicada:
- 2024-06-01
- media 5.4CVE-2024-4087
Authenticated (Contributor+) Stored Cross-Site Scripting via Back to Top Widget
- versiones afectadas:
- < 1.3.976
- corregido en:
- 1.3.976
- publicada:
- 2024-06-01
- media 5.4CVE-2024-4488
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.3.977
- corregido en:
- 1.3.977
- publicada:
- 2024-06-07
- media 5.4CVE-2024-4489
Authenticated (Author+) Stored Cross-Site Scripting via SVG Uploads
- versiones afectadas:
- < 1.3.977
- corregido en:
- 1.3.977
- publicada:
- 2024-06-07
- media 5.4CVE-2024-5818
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.3.981
- corregido en:
- 1.3.981
- publicada:
- 2024-07-24
- media 6.5CVE-2024-44001
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.3.985
- corregido en:
- 1.3.985
- publicada:
- 2024-09-17
- media 6.4CVE-2024-8482
Authenticated (Contributor+) Stored Cross-Site Scripting via Team Member Widget
- versiones afectadas:
- < 1.3.987
- corregido en:
- 1.3.987
- publicada:
- 2024-10-08
- media 4.3CVE-2024-7417
Authenticated (Subscriber+) Private Post Disclosure
- versiones afectadas:
- < 1.3.987
- corregido en:
- 1.3.987
- publicada:
- 2024-10-17
- media 6.5CVE-2024-50442
XML External Entity (XXE)
- versiones afectadas:
- < 1.3.981
- corregido en:
- 1.3.981
- publicada:
- 2024-10-28
- media 5.4CVE-2024-9668
Authenticated (Contributor+) Stored Cross-Site Scripting via Countdown Widget
- versiones afectadas:
- < 1.7.1002
- corregido en:
- 1.7.1002
- publicada:
- 2024-11-13
- media 5.4CVE-2024-9682
Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting via Form Builder Widget
- versiones afectadas:
- < 1.7.1002
- corregido en:
- 1.7.1002
- publicada:
- 2024-11-13
- media 5.4CVE-2024-9059
Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting via Google Maps Widget
- versiones afectadas:
- < 1.7.1002
- corregido en:
- 1.7.1002
- publicada:
- 2024-11-13
- media 4.3CVE-2024-10798
Authenticated (Contributor+) Post Disclosure
- versiones afectadas:
- < 1.7.1004
- corregido en:
- 1.7.1004
- publicada:
- 2024-11-28
- media 6.5CVE-2024-56062
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.7.1
- corregido en:
- 1.7.1
- publicada:
- 2024-12-31
- media 4.3CVE-2024-56227
Missing Authorization
- versiones afectadas:
- < 1.7.1002
- corregido en:
- 1.7.1002
- publicada:
- 2024-12-31
- media 6.1CVE-2025-0393
Cross-Site Request Forgery to Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.7.1007
- corregido en:
- 1.7.1007
- publicada:
- 2025-01-13
- media 5.4CVE-2025-1455
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.7.1013
- corregido en:
- 1.7.1013
- publicada:
- 2025-04-11
- media 5.4CVE-2025-1456
Authenticated DOM-Based (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.7.1013
- corregido en:
- 1.7.1013
- publicada:
- 2025-04-11
- media 4.4CVE-2025-26990
Authenticated (Admin+) Server Side Request Forgery
- versiones afectadas:
- < 1.7.1007
- corregido en:
- 1.7.1007
- publicada:
- 2025-04-15
- media 6.5CVE-2025-39543
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.3.979
- corregido en:
- 1.3.979
- publicada:
- 2025-04-16
- media 5.4CVE-2024-12120
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.7.1018
- corregido en:
- 1.7.1018
- publicada:
- 2025-05-07
- media 6.5CVE-2025-39361
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.7.1018
- corregido en:
- 1.7.1018
- publicada:
- 2025-05-07
- media 5.4CVE-2025-3813
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.7.1021
- corregido en:
- 1.7.1021
- publicada:
- 2025-05-30
- media 5.4CVE-2025-5338
Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via Multiple Widgets
- versiones afectadas:
- < 1.7.1029
- corregido en:
- 1.7.1029
- publicada:
- 2025-06-25
- media 5.3CVE-2025-11363
Missing Authorization to Unauthenticated Media File Upload
- versiones afectadas:
- < 1.7.1037
- corregido en:
- 1.7.1037
- publicada:
- 2025-12-15
- media 5.3CVE-2026-40763
Missing Authorization
- versiones afectadas:
- < 1.7.1057
- corregido en:
- 1.7.1057
- publicada:
- 2026-04-15
- media 6.4CVE-2026-5162
Authenticated (Contributor+) Stored Cross-Site Scripting via Instagram Feed Widget
- versiones afectadas:
- < 1.7.1057
- corregido en:
- 1.7.1057
- publicada:
- 2026-04-17
- media 6.4CVE-2026-5428
Authenticated (Author+) Stored Cross-Site Scripting via Image Caption Field
- versiones afectadas:
- < 1.7.1057
- corregido en:
- 1.7.1057
- publicada:
- 2026-04-24
- media 5.3CVE-2026-4024
Missing Authorization to Unauthenticated Form Action Meta Modification
- versiones afectadas:
- < 1.7.1057
- corregido en:
- 1.7.1057
- publicada:
- 2026-05-02
- media 6.4CVE-2026-5159
Authenticated (Contributor+) Stored Cross-Site Scripting via 'Follow Button Text' Parameter
- versiones afectadas:
- < 1.7.1057
- corregido en:
- 1.7.1057
- publicada:
- 2026-05-05
- media 6.5CVE-2026-27421
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.7.1053
- corregido en:
- 1.7.1053
- publicada:
- 2026-05-07
- media 5.3CVE-2026-25436
Missing Authorization
- versiones afectadas:
- < 1.7.1053
- corregido en:
- 1.7.1053
- publicada:
- 2026-05-07
- media 6.4CVE-2026-6504
Authenticated (Contributor+) Stored Cross-Site Scripting via 'title_tag' Parameter
- versiones afectadas:
- < 1.7.1059
- corregido en:
- 1.7.1059
- publicada:
- 2026-05-14
- media 6.5CVE-2026-8118
Authenticated (Contributor+) Arbitrary File Read via Data Table Widget CSV File Source
- versiones afectadas:
- < 1.7.1060
- corregido en:
- 1.7.1060
- publicada:
- 2026-06-19
- media 5.3CVE-2026-17585
Unauthenticated Sensitive Information Exposure via Unfiltered meta_query LIKE Oracle in 'wpr_keyword' Parameter
- versiones afectadas:
- < 1.7.1067
- corregido en:
- 1.7.1067
- publicada:
- 2026-09-12
- media 6.1CVE-2026-13407
Improper Encoding or Escaping of Output en Royal Addons for Elementor
- versiones afectadas:
- < 1.7.1067
- corregido en:
- 1.7.1067
- publicada:
- 2026-09-16
- baja 3.1CVE-2022-4102
Arbitrary Content Deletion
- versiones afectadas:
- < 1.3.56
- corregido en:
- 1.3.56
- publicada:
- 2023-01-09
- sin dato
Cross-Site Request Forgery
- versiones afectadas:
- < 1.3.56
- corregido en:
- 1.3.56
- publicada:
- 2022-12-06
- sin datoCVE-2026-0664
Authenticated (Contributor+) Stored Cross-Site Scripting via REST API Meta Bypass
- versiones afectadas:
- < 1.7.1050
- corregido en:
- 1.7.1050
- publicada:
- 2026-04-03
- sin datoCVE-2026-2373
Missing Authorization to Unauthenticated Custom Post Type Contents Exposure
- versiones afectadas:
- < 1.7.1050
- corregido en:
- 1.7.1050
- publicada:
- 2026-03-16
- sin datoCVE-2025-6251
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.7.1037
- corregido en:
- 1.7.1037
- publicada:
- 2025-11-18
- sin datoCVE-2025-5092
Multiple Plugins and Themes <= (Various Versions) - Authenticated (Contributor+) DOM-Based Stored Cross-Site Scripting via lightGallery JavaScript Library
- versiones afectadas:
- < 1.7.1032
- corregido en:
- 1.7.1032
- publicada:
- 2025-11-19
- sin datoCVE-2026-13402
Unauthenticated Information Exposure
- versiones afectadas:
- < 1.7.1063
- corregido en:
- 1.7.1063
- publicada:
- 2026-07-17
- sin datoCVE-2026-19217
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.7.1065
- corregido en:
- 1.7.1065
- publicada:
- 2026-08-12
- sin datoCVE-2026-13405
Authenticated (Administrator+) Remote Code Execution
- versiones afectadas:
- < 1.7.1066
- corregido en:
- 1.7.1066
- publicada:
- 2026-08-20
- sin datoCVE-2026-13406
Missing Authorization
- versiones afectadas:
- < 1.7.1066
- corregido en:
- 1.7.1066
- publicada:
- 2026-08-26
- sin datoCVE-2026-13404
Unauthenticated Like Count Manipulation
- versiones afectadas:
- < 1.7.1066
- corregido en:
- 1.7.1066
- publicada:
- 2026-08-26
- sin datoCVE-2026-19226
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.7.1066
- corregido en:
- 1.7.1066
- publicada:
- 2026-08-26
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]