Gutenverse – WordPress Blocks, Page Builder & Site Editor
gutenverse · plugin
Known security vulnerabilities for Gutenverse – WordPress Blocks, Page Builder & Site Editor. Find out in seconds which version runs on your site with WP Lens.
14 known vulnerabilities
2 exploitable without logging in · 1 with public exploit code · latest Sep 25, 2026
Listed on wordpress.org · latest 4.0.9 · last updated Sep 24, 2026 · 20K+ installs
wordpress.org status checked on Oct 2, 2026
Vulnerabilities
- Medium 6.5
CVE-2025-66065login required≤ 3.2.1
WordPress Gutenverse plugin <= 3.2.1 - Broken Access Control vulnerability
- Medium 6.4
CVE-2026-92746contributor+≤ 4.0.8
Gutenverse <= 4.0.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via Post Comment Block 'suffixMain' Attribute
- Medium 6.4
CVE-2026-3002contributor+≤ 4.0.2
Gutenverse <= 4.0.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via Multiple Blocks
- Medium 6.4
CVE-2026-19943contributor+≤ 4.0.2
Gutenverse <= 4.0.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'titleTag' Block Attribute
- Medium 6.4
CVE-2026-2948contributor+≤ 3.5.3
Gutenverse – Ultimate WordPress FSE Blocks Addons & Ecosystem <= 3.5.3 - Authenticated (Contributor+) Server-Side Request Forgery via 'imageUrl'
- Medium 6.4
CVE-2026-2868contributor+≤ 3.5.3
Gutenverse – Ultimate WordPress FSE Blocks Addons & Ecosystem <= 3.5.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'separatorIconSVG'
- Medium 6.4
CVE-2026-2924contributor+≤ 3.4.6
Gutenverse – Ultimate WordPress FSE Blocks Addons & Ecosystem <= 3.4.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'imageLoad'
- Medium 6.4
CVE-2025-7727contributor+≤ 3.1.0
Gutenverse <= 3.1.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via Animated Text and Fun Fact Blocks
- Medium 6.1
CVE-2026-3001unauthenticated · needs a click≤ 3.4.6
Gutenverse <= 3.4.6 - Reflected Cross-Site Scripting via 's' Parameter
- Medium 5.4
CVE-2024-43920login required≤ 1.9.4
WordPress Gutenverse – Gutenberg Blocks – Page Builder for Site Editor plugin <= 1.9.4 - Cross Site Scripting (XSS) vulnerability
- Medium 5.4
CVE-2024-38785login required≤ 1.9.2
WordPress Gutenverse plugin <= 1.9.2 - Cross Site Scripting (XSS) vulnerability
- Medium 5.4
CVE-2025-2893contributor+≤ 2.2.1
Gutenverse <= 2.2.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via countdown Block
- Medium 5.3
CVE-2023-35875unauthenticated≤ 1.8.5
WordPress Gutenverse – Gutenberg Blocks – Page Builder for Site Editor plugin <= 1.8.5 - Broken Access Control vulnerability
- Medium 4.4
CVE-2026-12399editor+≤ 3.8.0
Gutenverse <= 3.8.0 - Authenticated (Editor+) Stored Cross-Site Scripting via 'fonts[].font.font.value' Parameter
The access label is read from the record's own text (e.g. “subscriber+”: subscriber and above). When the text names no role, CVSS decides between “login required” and “high privilege”; no role name is invented. “Needs a click”: the attack depends on a logged-in user following a link (CSRF, reflected XSS).