[monkeyvuln] / [vulnerabilidades] / plugin
Unlimited Elements For Elementor
unlimited-elements-for-elementor
crítica 4alta 17media 23sin dato 5
∴ actualiza a la versión 2.0.20 o superior para cerrar todos los fallos
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.9CVE-2023-31090
Other Vulnerability Type
- versiones afectadas:
- < 1.5.61
- corregido en:
- 1.5.61
- publicada:
- 2024-04-24
- crítica 9.1CVE-2023-33930
Bypass Vulnerability
- versiones afectadas:
- < 1.5.67
- corregido en:
- 1.5.67
- publicada:
- 2024-06-04
- crítica 9.9CVE-2023-31231
Arbitrary File Upload
- versiones afectadas:
- < 1.5.66
- corregido en:
- 1.5.66
- publicada:
- 2023-12-20
- crítica 9.1CVE-2024-49271
Remote Code Execution (RCE)
- versiones afectadas:
- < 1.5.122
- corregido en:
- 1.5.122
- publicada:
- 2024-10-16
- alta 8.8CVE-2023-3295
Authenticated (Contributor+) Arbitrary File Upload
- versiones afectadas:
- < 1.5.67
- corregido en:
- 1.5.67
- publicada:
- 2023-06-17
- alta 8.3CVE-2023-31080
Broken Access Control
- versiones afectadas:
- < 1.5.66
- corregido en:
- 1.5.66
- publicada:
- 2024-06-09
- alta 7.1CVE-2023-33999
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.5.75
- corregido en:
- 1.5.75
- publicada:
- 2026-06-11
- alta 7.1CVE-2024-29792
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.5.94
- corregido en:
- 1.5.94
- publicada:
- 2024-03-27
- alta 7.2CVE-2024-2662
Authenticated (Admin+) Command Injection
- versiones afectadas:
- < 1.5.103
- corregido en:
- 1.5.103
- publicada:
- 2024-05-10
- alta 8.8CVE-2024-3055
Authenticated (Contributor+) SQL Injection
- versiones afectadas:
- < 1.5.105
- corregido en:
- 1.5.105
- publicada:
- 2024-05-10
- alta 8.8CVE-2024-4779
Authenticated (Contributor+) SQL Injection via data[post_ids][0]
- versiones afectadas:
- < 1.5.108
- corregido en:
- 1.5.108
- publicada:
- 2024-05-23
- alta 8.8CVE-2023-6743
Authenticated(Contributor+) Remote Code Execution via template import
- versiones afectadas:
- < 1.5.91
- corregido en:
- 1.5.91
- publicada:
- 2024-05-29
- alta 8.8CVE-2024-5329
Authenticated (Contributor+) Blind SQL Injection via data[addonID] Parameter
- versiones afectadas:
- < 1.5.110
- corregido en:
- 1.5.110
- publicada:
- 2024-06-06
- alta 8.8CVE-2024-6166
Authenticated (Contributor+) Time-Based SQL Injection
- versiones afectadas:
- < 1.5.113
- corregido en:
- 1.5.113
- publicada:
- 2024-07-09
- alta 7.1CVE-2024-45454
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.5.122
- corregido en:
- 1.5.122
- publicada:
- 2024-10-06
- alta 7.2CVE-2025-13692
Unauthenticated Stored Cross-Site Scripting via SVG File Upload
- versiones afectadas:
- < 2.0.1
- corregido en:
- 2.0.1
- publicada:
- 2025-11-27
- alta 7.5CVE-2026-4659
Authenticated (Contributor+) Arbitrary File Read via Path Traversal in Repeater JSON/CSV URL with Path Traversal
- versiones afectadas:
- < 2.0.7
- corregido en:
- 2.0.7
- publicada:
- 2026-04-17
- alta 8.5CVE-2026-48837
Authenticated (Contributor+) SQL Injection
- versiones afectadas:
- < 2.0.9
- corregido en:
- 2.0.9
- publicada:
- 2026-05-25
- alta 7.1CVE-2026-57718
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 2.0.13
- corregido en:
- 2.0.13
- publicada:
- 2026-07-13
- alta 7.1CVE-2026-84820
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 2.0.18
- corregido en:
- 2.0.18
- publicada:
- 2026-09-08
- alta 7.5CVE-2026-18561
Unauthenticated SQL Injection
- versiones afectadas:
- < 2.0.17
- corregido en:
- 2.0.17
- publicada:
- 2026-09-11
- media 6.3CVE-2022-4974
Missing Authorization Checks
- versiones afectadas:
- < 1.5.3
- corregido en:
- 1.5.3
- publicada:
- 2022-03-04
- media 5.9CVE-2022-47170
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.5.49
- corregido en:
- 1.5.49
- publicada:
- 2023-03-28
- media 5.4CVE-2024-0367
Authenticated (Contributor+) Stored Cross-Site Scripting via Widget Link
- versiones afectadas:
- < 1.5.97
- corregido en:
- 1.5.97
- publicada:
- 2024-03-30
- media 6.1CVE-2024-3547
Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.5.103
- corregido en:
- 1.5.103
- publicada:
- 2024-05-10
- media 4.6CVE-2024-3190
Authenticated (Contributor+) Stored Cross-Site Scripting via Text Field
- versiones afectadas:
- < 1.5.108
- corregido en:
- 1.5.108
- publicada:
- 2024-05-30
- media 4.3CVE-2024-35674
Broken Access Control
- versiones afectadas:
- < 1.5.110
- corregido en:
- 1.5.110
- publicada:
- 2024-06-05
- media 5.4CVE-2024-6170
Authenticated (Contributor+) Stored Cross-Site Scripting via 'email'
- versiones afectadas:
- < 1.5.113
- corregido en:
- 1.5.113
- publicada:
- 2024-07-09
- media 5.4CVE-2024-6169
Authenticated (Contributor+) Stored Cross-Site Scripting via 'username'
- versiones afectadas:
- < 1.5.113
- corregido en:
- 1.5.113
- publicada:
- 2024-07-09
- media 5.3CVE-2024-6171
IP Address Spoofing to Antispam Bypass
- versiones afectadas:
- < 1.5.113
- corregido en:
- 1.5.113
- publicada:
- 2024-07-09
- media 6.4CVE-2024-10784
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.5.127
- corregido en:
- 1.5.127
- publicada:
- 2024-12-12
- media 6.4CVE-2024-13153
Authenticated (Contributor+) Stored Cross-Site Scripting via Multiple Widgets
- versiones afectadas:
- < 1.5.136
- corregido en:
- 1.5.136
- publicada:
- 2025-01-09
- media 6.4CVE-2024-13155
Authenticated (Contributor+) Stored Cross-Site Scripting via Transparent Split Hero Widget
- versiones afectadas:
- < 1.5.141
- corregido en:
- 1.5.141
- publicada:
- 2025-02-20
- media 5.4CVE-2025-1663
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.5.143
- corregido en:
- 1.5.143
- publicada:
- 2025-04-02
- media 6.4CVE-2025-8603
Authenticated (Contributor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.5.149
- corregido en:
- 1.5.149
- publicada:
- 2025-08-27
- media 5.4CVE-2025-14274
Authenticated (Contributor+) Stored Cross-Site Scripting via Border Hero Widget
- versiones afectadas:
- < 2.0.2
- corregido en:
- 2.0.2
- publicada:
- 2026-02-03
- media 6.1CVE-2024-13362
Reflected DOM-Based Cross-Site Scripting via url Parameter
- versiones afectadas:
- < 1.5.141
- corregido en:
- 1.5.141
- publicada:
- 2026-05-01
- media 6.5CVE-2026-5486
Authenticated (Contributor+) SQL Injection via 'filter_search' Parameter
- versiones afectadas:
- < 2.0.8
- corregido en:
- 2.0.8
- publicada:
- 2026-05-14
- media 5.4CVE-2026-28147
Missing Authorization
- versiones afectadas:
- < 2.0.16
- corregido en:
- 2.0.16
- publicada:
- 2026-08-03
- media 6.5CVE-2026-28146
Authenticated (Contributor+) Arbitrary File Download
- versiones afectadas:
- < 2.0.15
- corregido en:
- 2.0.15
- publicada:
- 2026-08-06
- media 5.3CVE-2026-85304
Missing Authorization
- versiones afectadas:
- < 2.0.18
- corregido en:
- 2.0.18
- publicada:
- 2026-09-03
- media 6.1CVE-2026-75586
Reflected Cross-Site Scripting via 'formData[id]' Parameter
- versiones afectadas:
- < 2.0.18
- corregido en:
- 2.0.18
- publicada:
- 2026-09-05
- media 6.1CVE-2026-77150
Reflected Cross-Site Scripting
- versiones afectadas:
- < 2.0.17
- corregido en:
- 2.0.17
- publicada:
- 2026-09-11
- media 6.4CVE-2026-66608
Server-Side Request Forgery (SSRF) en Unlimited Elements For Elementor
- versiones afectadas:
- < 2.0.20
- corregido en:
- 2.0.20
- publicada:
- 2026-09-17
- sin dato
Toggle The Debug Mode via Cross-Site Request Forgery (CSRF) vulnerability
- versiones afectadas:
- < 1.5.3
- corregido en:
- 1.5.3
- publicada:
- 2022-02-28
- sin dato
Sensitive Information Disclosure vulnerability
- versiones afectadas:
- < 1.5.3
- corregido en:
- 1.5.3
- publicada:
- 2022-02-28
- sin dato
Unauthorised AJAX Calls via Freemius
- versiones afectadas:
- < 1.5.3
- corregido en:
- 1.5.3
- sin datoCVE-2026-2724
Unauthenticated Stored Cross-Site Scripting via Form Entry Fields
- versiones afectadas:
- < 2.0.6
- corregido en:
- 2.0.6
- publicada:
- 2026-03-09
- sin datoCVE-2026-10081
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 2.0.11
- corregido en:
- 2.0.11
- publicada:
- 2026-07-20
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]