Beaver Builder Page Builder – Drag and Drop Website Builder
beaver-builder-lite-version · плагин
Известные уязвимости для Beaver Builder Page Builder – Drag and Drop Website Builder. Узнайте за секунды, какая версия работает на вашем сайте, с WP Lens.
32 известных уязвимостей
2 критичных · без входа эксплуатируется: 5 · 1 с публичным эксплойтом · последняя 3 окт. 2026 г.
Опубликован на wordpress.org · последняя версия 2.11.0.6 · обновлён 25 сент. 2026 г. · 100 тыс.+ установок
статус на wordpress.org проверен 5 окт. 2026 г.
Уязвимости
- Критич. 9.8
CVE-2022-36425нужен вход≤ 2.5.4.3
WordPress Beaver Builder plugin <= 2.5.4.3 - Broken Access Control vulnerability
- Критич. 9.1
CVE-2026-92084без авторизации≤ 2.11.0.5
Beaver Builder Page Builder <= 2.11.0.5 - Unauthenticated Arbitrary Shortcode Execution via Sidebar Module Widget Output
- Высокий 8.5
CVE-2026-40744нужен вход≤ 2.10.1.2
WordPress Beaver Builder plugin <= 2.10.1.2 - SQL Injection vulnerability
- Высокий 8.1
CVE-2025-12934подписчик+≤ 2.9.4.1
Beaver Builder – WordPress Page Builder <= 2.9.4.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Update
- Высокий 7.5
CVE-2025-69319нужен вход≤ 2.9.4.1
WordPress Beaver Builder plugin <= 2.9.4.1 - Arbitrary Code Execution vulnerability
- Средний 6.5
CVE-2026-18021без авторизации≤ 2.10.3.1
Beaver Builder Page Builder <= 2.10.3.1 - Unauthenticated Arbitrary Shortcode Execution
- Средний 6.5
CVE-2026-95865участник+≤ 2.11.0.5
Beaver Builder Page Builder <= 2.11.0.5 - Authenticated (Contributor+) SQL Injection via 'fields[][value]' Parameter
- Средний 6.4
CVE-2026-1231нужен вход≤ 2.10.0.5
Beaver Builder Page Builder – Drag and Drop Website Builder <= 2.10.0.5 - Authenticated (Custom+) Missing Authorization to Stored Cross-Site Scripting via Globa
- Средний 6.4
CVE-2026-17090автор+≤ 2.10.2.2
Beaver Builder Page Builder <= 2.10.2.2 - Authenticated (Author+) Stored Cross-Site Scripting via Button Module 'button' Parameter
- Средний 6.1
CVE-2025-8897без авторизации · нужен клик≤ 2.9.2.1
Beaver Builder Plugin (Lite Version) <= 2.9.2.1 - Reflected Cross-Site Scripting
- Средний 6.1
CVE-2024-43926без авторизации · нужен клик≤ 2.8.3.2
WordPress Beaver Builder plugin <= 2.8.3.2 - Reflected Cross Site Scripting (XSS) vulnerability
- Средний 6.1
CVE-2024-1038без авторизации · нужен клик≤ 2.7.4.2
Beaver Builder – WordPress Page Builder <= 2.7.4.2 - Reflected (DOM-Based) Cross-Site Scripting
- Средний 5.4
CVE-2024-53797нужен вход≤ 2.8.4.3
WordPress Beaver Builder plugin <= 2.8.4.3 - Cross Site Scripting (XSS) vulnerability
- Средний 5.4
CVE-2024-37500нужен вход≤ 2.8.2.2
WordPress Beaver Builder plugin <= 2.8.2.2 - Cross Site Scripting (XSS) vulnerability
- Средний 5.4
CVE-2024-30425нужен вход≤ 2.7.4.4
WordPress Beaver Builder plugin <= 2.7.4.4 - Cross Site Scripting (XSS) vulnerability
- Средний 5.4
CVE-2023-50889нужен вход≤ 2.7.2
WordPress Beaver Builder Plugin <= 2.7.2 is vulnerable to Cross Site Scripting (XSS)
- Средний 5.4
CVE-2024-11832участник+≤ 2.8.4.4
Beaver Builder – WordPress Page Builder <= 2.8.4.4 - Authenticated (Contributor+) Stored Cross-Site Scripting
- Средний 5.4
CVE-2024-9505участник+≤ 2.8.4.2
Beaver Builder – WordPress Page Builder <= 2.8.4.2 - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via Button Widget
- Средний 5.4
CVE-2024-9049участник+≤ 2.8.3.6
Beaver Builder – WordPress Page Builder <= 2.8.3.6 - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via Button Group Module
- Средний 5.4
CVE-2024-7895участник+≤ 2.8.3.5
Beaver Builder (Lite Version) <= 2.8.3.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via type Parameter
- Средний 5.4
CVE-2024-4430участник+≤ 2.8.1.2
Beaver Builder <= 2.8.1.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via photo widget crop attribute
- Средний 5.4
CVE-2024-3923участник+≤ 2.8.1.1
Beaver Builder – WordPress Page Builder <= 2.8.1.1 - Authenticated (Contributor+) Stored Cross-Site Scripting
- Средний 5.4
CVE-2024-2925участник+≤ 2.8.0.5
Beaver Builder – WordPress Page Builder <= 2.8.0.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via Button
- Средний 5.4
CVE-2024-1080участник+≤ 2.7.4.4
Beaver Builder – WordPress Page Builder <= 2.7.4.4 - Authenticated(Contributor+) Stored Cross-Site Scripting via heading tag
- Средний 5.4
CVE-2024-1074участник+≤ 2.7.4.2
Beaver Builder – WordPress Page Builder <= 2.7.4.2 - Authenticated(Contributor+) Stored Cross-Site Scripting via Audio Widget
- Средний 5.4
CVE-2024-0897участник+≤ 2.7.4.2
Beaver Builder – WordPress Page Builder <= 2.7.4.2 - Authenticated (Contributor+) Stored Cross-Site Scripting
- Средний 5.4
CVE-2024-0896участник+≤ 2.7.4.2
Beaver Builder – WordPress Page Builder <= 2.7.4.2 - Authenticated (Contributor+) Stored Cross-Site Scripting
- Средний 5.4
CVE-2024-0871участник+≤ 2.7.4.2
Beaver Builder <= 2.7.4.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via Icon Widget
- Средний 4.8
CVE-2024-50430высокие права≤ 2.8.3.7
WordPress Beaver Builder plugin <= 2.8.3.7 - Cross Site Scripting (XSS) vulnerability
- Средний 4.3
CVE-2025-12558участник+≤ 2.9.4
Beaver Builder – WordPress Page Builder <= 2.9.4 - Authenticated (Contributor+) Sensitive Information Exposure
- Средний 4.3
CVE-2025-12782участник+≤ 2.9.4
Beaver Builder – WordPress Page Builder <= 2.9.4 - Missing Authorization to Authenticated (Contributor+) Builder Status Tampering
- Средний 4.3
CVE-2025-11726участник+≤ 2.9.4
Beaver Builder – WordPress Page Builder <= 2.9.4 - Missing Authorization to Authenticated (Contributor+) Global Preset Modification
Метка доступа берётся из текста самой записи (напр. «подписчик+»: подписчик и выше). Если роль не названа, по CVSS указывается «нужен вход» или «высокие права»; роль не выдумывается. «Нужен клик»: атака зависит от того, что авторизованный пользователь перейдёт по ссылке (CSRF, отражённый XSS).