WPBakery Page Builder

Information

Software Type Plugin
Software Slug js_composer
Software Status Active
Software Author wpbakery
Software Website wpbakery.com
Software Active Installs 4,000,000
Software Record Last Updated September 4, 2025

17 Vulnerabilities

Title Status CVE ID CVSS Researchers Date
WPBakery Page Builder <= 8.7.2 - Missing Authorization Patched CVE-2026-45436 4.3 Ethan Consulting May 13, 2026
WPBakery Page Builder <= 8.6 - Authenticated (Contributor+) Stored Cross-Site Scripting Patched CVE-2025-10006 6.4 stealthcopter October 17, 2025
WPBakery Page Builder <= 8.6.1 - Stored Cross-Site Scripting via vc_custom_heading Shortcode Patched CVE-2025-11161 6.4 Muhammad Yudha - DJ October 14, 2025
WPBakery Page Builder <= 8.6.1 - Stored Cross-Site Scripting via Custom JS Module Patched CVE-2025-11160 6.4 Muhammad Yudha - DJ October 14, 2025
WPBakery Page Builder for WordPress <= 8.5 - Authenticated (Contributor+) Stored Cross-Site Scripting Patched CVE-2025-7502 6.4 stealthcopter August 5, 2025
WPBakery Page Builder <= 8.4.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via Multiple Page Builder Elements Patched CVE-2025-4968 6.4 zer0gh0st July 23, 2025
WPBakery Page Builder <= 8.4.1 - Authenticated (Author+) Stored Cross-Site Scripting via Grid Builder Patched CVE-2025-4965 6.4 zer0gh0st June 18, 2025
WPBakery <= 7.7 - Authenticated (Author+) Stored Cross-Site Scripting Patched CVE-2024-5708 6.4 João Pedro Soares de Alcântara August 5, 2024
WPBakery <= 7.7 - Authenticated (Author+) Local File Inclusion Patched CVE-2024-5709 8.8 João Pedro Soares de Alcântara August 5, 2024
WPBakery Page Builder <= 7.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via VC Single Image link attribute Patched CVE-2024-5265 6.4 wesley (wcraft) June 12, 2024
WPBakery Visual Composer <= 7.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via Post Title tag attribute Patched CVE-2024-1841 6.4 Nikolas April 11, 2024
WPBakery Visual Composer <= 7.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via Button onclick attribute Patched CVE-2024-1805 6.4 Nikolas April 11, 2024
WPBakery Visual Composer <= 7.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via Post Author Patched CVE-2024-1840 6.4 Nikolas April 11, 2024
WPBakery Visual Composer <= 7.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via Custom Heading tag attribute Patched CVE-2024-1842 6.4 Nikolas April 11, 2024
WPBakery Page Builder for WordPress <= 6.12.0 - Authenticated (Contributor+) Stored Cross-Site Scripting Patched CVE-2023-31213 6.4 Rafie Muhammad June 20, 2023
WPBakery Page Builder for WordPress <= 6.4 - Authenticated (Contributor+) Stored Cross-Site Scripting Patched CVE-2020-28650 6.4 Chloe Chamberland October 7, 2020
WPBakery Page Builder for WordPress (formerly Visual Composer) <= 4.7.3 - Multiple Cross-Site Scripting Issues Patched 7.2 February 10, 2015

Did you know Wordfence Intelligence provides free personal and commercial API access to our comprehensive WordPress vulnerability database, along with a free webhook integration to stay on top of the latest vulnerabilities added and updated in the database? Get started today!

Learn more

Want to get notified of the latest vulnerabilities that may affect your WordPress site?
Install Wordfence on your site today to get notified immediately if your site is affected by a vulnerability that has been added to our database.

Get Wordfence

The Wordfence Intelligence WordPress vulnerability database is completely free to access and query via API. Please review the documentation on how to access and consume the vulnerability data via API.

Documentation