Beaver Builder Page Builder – Drag and Drop Website Builder
beaver-builder-lite-version · plugin
Known security vulnerabilities for Beaver Builder Page Builder – Drag and Drop Website Builder. Find out in seconds which version runs on your site with WP Lens.
30 known vulnerabilities
1 critical · 4 exploitable without logging in · latest Sep 8, 2026
Listed on wordpress.org · latest 2.11.0.6 · last updated Sep 25, 2026 · 100K+ installs
wordpress.org status checked on Oct 2, 2026
Vulnerabilities
- Critical 9.8
CVE-2022-36425login required≤ 2.5.4.3
WordPress Beaver Builder plugin <= 2.5.4.3 - Broken Access Control vulnerability
- High 8.5
CVE-2026-40744login required≤ 2.10.1.2
WordPress Beaver Builder plugin <= 2.10.1.2 - SQL Injection vulnerability
- High 8.1
CVE-2025-12934subscriber+≤ 2.9.4.1
Beaver Builder – WordPress Page Builder <= 2.9.4.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Update
- High 7.5
CVE-2025-69319login required≤ 2.9.4.1
WordPress Beaver Builder plugin <= 2.9.4.1 - Arbitrary Code Execution vulnerability
- Medium 6.5
CVE-2026-18021unauthenticated≤ 2.10.3.1
Beaver Builder Page Builder <= 2.10.3.1 - Unauthenticated Arbitrary Shortcode Execution
- Medium 6.4
CVE-2026-1231login required≤ 2.10.0.5
Beaver Builder Page Builder – Drag and Drop Website Builder <= 2.10.0.5 - Authenticated (Custom+) Missing Authorization to Stored Cross-Site Scripting via Globa
- Medium 6.4
CVE-2026-17090author+≤ 2.10.2.2
Beaver Builder Page Builder <= 2.10.2.2 - Authenticated (Author+) Stored Cross-Site Scripting via Button Module 'button' Parameter
- Medium 6.1
CVE-2025-8897unauthenticated · needs a click≤ 2.9.2.1
Beaver Builder Plugin (Lite Version) <= 2.9.2.1 - Reflected Cross-Site Scripting
- Medium 6.1
CVE-2024-43926unauthenticated · needs a click≤ 2.8.3.2
WordPress Beaver Builder plugin <= 2.8.3.2 - Reflected Cross Site Scripting (XSS) vulnerability
- Medium 6.1
CVE-2024-1038unauthenticated · needs a click≤ 2.7.4.2
Beaver Builder – WordPress Page Builder <= 2.7.4.2 - Reflected (DOM-Based) Cross-Site Scripting
- Medium 5.4
CVE-2024-53797login required≤ 2.8.4.3
WordPress Beaver Builder plugin <= 2.8.4.3 - Cross Site Scripting (XSS) vulnerability
- Medium 5.4
CVE-2024-37500login required≤ 2.8.2.2
WordPress Beaver Builder plugin <= 2.8.2.2 - Cross Site Scripting (XSS) vulnerability
- Medium 5.4
CVE-2024-30425login required≤ 2.7.4.4
WordPress Beaver Builder plugin <= 2.7.4.4 - Cross Site Scripting (XSS) vulnerability
- Medium 5.4
CVE-2023-50889login required≤ 2.7.2
WordPress Beaver Builder Plugin <= 2.7.2 is vulnerable to Cross Site Scripting (XSS)
- Medium 5.4
CVE-2024-11832contributor+≤ 2.8.4.4
Beaver Builder – WordPress Page Builder <= 2.8.4.4 - Authenticated (Contributor+) Stored Cross-Site Scripting
- Medium 5.4
CVE-2024-9505contributor+≤ 2.8.4.2
Beaver Builder – WordPress Page Builder <= 2.8.4.2 - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via Button Widget
- Medium 5.4
CVE-2024-9049contributor+≤ 2.8.3.6
Beaver Builder – WordPress Page Builder <= 2.8.3.6 - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via Button Group Module
- Medium 5.4
CVE-2024-7895contributor+≤ 2.8.3.5
Beaver Builder (Lite Version) <= 2.8.3.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via type Parameter
- Medium 5.4
CVE-2024-4430contributor+≤ 2.8.1.2
Beaver Builder <= 2.8.1.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via photo widget crop attribute
- Medium 5.4
CVE-2024-3923contributor+≤ 2.8.1.1
Beaver Builder – WordPress Page Builder <= 2.8.1.1 - Authenticated (Contributor+) Stored Cross-Site Scripting
- Medium 5.4
CVE-2024-2925contributor+≤ 2.8.0.5
Beaver Builder – WordPress Page Builder <= 2.8.0.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via Button
- Medium 5.4
CVE-2024-1080contributor+≤ 2.7.4.4
Beaver Builder – WordPress Page Builder <= 2.7.4.4 - Authenticated(Contributor+) Stored Cross-Site Scripting via heading tag
- Medium 5.4
CVE-2024-1074contributor+≤ 2.7.4.2
Beaver Builder – WordPress Page Builder <= 2.7.4.2 - Authenticated(Contributor+) Stored Cross-Site Scripting via Audio Widget
- Medium 5.4
CVE-2024-0897contributor+≤ 2.7.4.2
Beaver Builder – WordPress Page Builder <= 2.7.4.2 - Authenticated (Contributor+) Stored Cross-Site Scripting
- Medium 5.4
CVE-2024-0896contributor+≤ 2.7.4.2
Beaver Builder – WordPress Page Builder <= 2.7.4.2 - Authenticated (Contributor+) Stored Cross-Site Scripting
- Medium 5.4
CVE-2024-0871contributor+≤ 2.7.4.2
Beaver Builder <= 2.7.4.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via Icon Widget
- Medium 4.8
CVE-2024-50430high privilege≤ 2.8.3.7
WordPress Beaver Builder plugin <= 2.8.3.7 - Cross Site Scripting (XSS) vulnerability
- Medium 4.3
CVE-2025-12558contributor+≤ 2.9.4
Beaver Builder – WordPress Page Builder <= 2.9.4 - Authenticated (Contributor+) Sensitive Information Exposure
- Medium 4.3
CVE-2025-12782contributor+≤ 2.9.4
Beaver Builder – WordPress Page Builder <= 2.9.4 - Missing Authorization to Authenticated (Contributor+) Builder Status Tampering
- Medium 4.3
CVE-2025-11726contributor+≤ 2.9.4
Beaver Builder – WordPress Page Builder <= 2.9.4 - Missing Authorization to Authenticated (Contributor+) Global Preset Modification
The access label is read from the record's own text (e.g. “subscriber+”: subscriber and above). When the text names no role, CVSS decides between “login required” and “high privilege”; no role name is invented. “Needs a click”: the attack depends on a logged-in user following a link (CSRF, reflected XSS).