Xpro Addons — 150+ Widgets for Elementor
xpro-elementor-addons · plugin
Known security vulnerabilities for Xpro Addons — 150+ Widgets for Elementor. Find out in seconds which version runs on your site with WP Lens.
22 known vulnerabilities
1 critical · 1 exploitable without logging in · latest Aug 5, 2026
Listed on wordpress.org · latest 1.7.10 · last updated Oct 2, 2026 · 40K+ installs
wordpress.org status checked on Oct 2, 2026
Vulnerabilities
- Critical 9.1
CVE-2025-69312high privilege≤ 1.4.19.1
WordPress Xpro Elementor Addons plugin <= 1.4.19.1 - Arbitrary File Upload vulnerability
- High 8.5
CVE-2026-45214login required≤ 1.5.1
WordPress Xpro Elementor Addons plugin <= 1.5.1 - SQL Injection vulnerability
- High 8.0
CVE-2024-4471contributor+≤ 1.4.3.1
140+ Widgets | Best Addons For Elementor – FREE <= 1.4.3.1 - Authenticated (Contributor+) PHP Object Injection
- Medium 6.5
CVE-2025-63044login required≤ 1.4.19.1
WordPress Xpro Elementor Addons plugin <= 1.4.19.1 - Cross Site Scripting (XSS) vulnerability
- Medium 6.5
CVE-2025-58195login required≤ 1.4.17
WordPress Xpro Elementor Addons Plugin <= 1.4.17 - Cross Site Scripting (XSS) Vulnerability
- Medium 6.5
CVE-2025-32163login required≤ 1.4.10
WordPress Xpro Elementor Addons plugin <= 1.4.10 - Cross Site Scripting (XSS) vulnerability
- Medium 6.5
CVE-2024-12584contributor+≤ 1.4.6.2
140+ Widgets | Xpro Addons For Elementor – FREE <= 1.4.6.2 - Authenticated (Contributor+) Post Disclosure via Post Duplication
- Medium 6.4
CVE-2026-11614author+≤ 1.7.2
Xpro Addons <= 1.7.2 - Authenticated (Author+) Stored Cross-Site Scripting via 'custom_attributes' Parameter of Multiple Widgets
- Medium 6.4
CVE-2025-13368contributor+≤ 1.4.20
Xpro Addons — 140+ Widgets for Elementor <= 1.4.20 - Authenticated (Contributor+) Stored Cross-Site Scripting
- Medium 6.4
CVE-2026-2949contributor+≤ 1.4.24
Xpro Addons — 140+ Widgets for Elementor <= 1.4.24 - Authenticated (Contributor+) Stored Cross-Site Scripting via Icon Box Widget
- Medium 6.4
CVE-2025-14149contributor+≤ 1.4.24
Xpro Addons — 140+ Widgets for Elementor <= 1.4.24 - Authenticated (Contributor+) Stored Cross-Site Scripting via Image Scroller Widget box link
- Medium 6.4
CVE-2025-2108contributor+≤ 1.4.7.1
140+ Widgets | Xpro Addons For Elementor – FREE <= 1.4.7.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'Site Title' widget
- Medium 6.4
CVE-2024-4440contributor+≤ 1.4.3
140+ Widgets | Best Addons For Elementor – FREE <= 1.4.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via Multiple Widgets
- Medium 6.4
CVE-2024-2250contributor+≤ 1.4.2
130+ Widgets | Best Addons For Elementor – FREE <= 1.4.2 - Authenticated (Contributor+) Stored Cross-Site Scripting
- Medium 5.4
CVE-2024-54253login required≤ 1.4.6.5
WordPress Xpro Addons For Elementor plugin <= 1.4.6.5 - Cross Site Scripting (XSS) vulnerability
- Medium 5.4
CVE-2024-43150login required≤ 1.4.4.2
WordPress Xpro Elementor Addons plugin <= 1.4.4.2 - Cross Site Scripting (XSS) vulnerability
- Medium 5.4
CVE-2024-13649contributor+≤ 1.4.6.7
140+ Widgets | Xpro Addons For Elementor – FREE <= 1.4.6.7 - Authenticated (Contributor+) Stored Cross-Site Scripting
- Medium 5.4
CVE-2024-7791contributor+≤ 1.4.4.3
140+ Widgets | Xpro Addons For Elementor – FREE <= 1.4.4.3 - Authenticated (Contributor+) Stored Cross-Site Scripting via Post Grid Widget
- Medium 5.3
CVE-2025-15369unauthenticated≤ 1.5.0
Xpro Addons — 140+ Widgets for Elementor <= 1.5.0 - Missing Authorization to Unauthenticated Xpro Template Creation
- Medium 4.8
CVE-2024-34570high privilege≤ 1.4.3
WordPress Xpro Elementor Addons plugin <= 1.4.3 - Cross Site Scripting (XSS) vulnerability
- Medium 4.3
CVE-2026-7105subscriber+≤ 1.5.1
Xpro Addons <= 1.5.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Creation via get_menu_content_editor() Function
- Medium 4.3
CVE-2024-10319contributor+≤ 1.4.6
140+ Widgets | Xpro Addons For Elementor – FREE <= 1.4.6 - Authenticated (Contributor+) Sensitive Information Exposure via Elementor Template
The access label is read from the record's own text (e.g. “subscriber+”: subscriber and above). When the text names no role, CVSS decides between “login required” and “high privilege”; no role name is invented. “Needs a click”: the attack depends on a logged-in user following a link (CSRF, reflected XSS).