← WordPress Vulnerabilities
WordPress security by component

Beaver Builder – WordPress Page Builder

Beaver Builder – WordPress Page Builder is a WordPress component with 15 published CVE records in this archive. The latest tracked vulnerability was published Dec 04, 2025; the highest CVE/CNA score is 7.2.

Plugin slug: beaver-builder

CVE-2025-12782: Beaver Builder – WordPress Page Builder: A security weakness

Beaver Builder – WordPress Page Builder is affected by a security weakness. Exploitation requires at least contributor-level access. The resulting impact depends on how the affected component exposes the vulnerable operation.

PublishedDec 04, 2025
Safe version guidanceSee mitigation notes
Safe version
Dec 04, 2025 CVE-2025-12782
Beaver Builder – WordPress Page Builder: A security weakness
Beaver Builder – WordPress Page Builder is affected by a security weakness. Exploitation requires at least contributor-level access. The resulting impact depends on how the affected component exposes the vulnerable operation.
See mitigation notes
CVE4.3
NVDPending
Oct 23, 2025 CVE-2025-8427
Beaver Builder Plugin (Starter Version): Cross-site scripting
Beaver Builder Plugin (Starter Version) is affected by cross-site scripting. Exploitation requires at least contributor-level access. Injected script can execute in the affected site's origin when the vulnerable output is viewed.
See mitigation notes
CVE6.4
NVD5.4
Aug 28, 2025 CVE-2025-8897
Beaver Builder – WordPress Page Builder: Cross-site scripting
Beaver Builder – WordPress Page Builder is affected by cross-site scripting. The vulnerable path is reachable without authentication. Injected script can execute in the affected site's origin when the vulnerable output is viewed.
See mitigation notes
CVE6.1
NVDPending
Jun 20, 2025 CVE-2025-4102
Beaver Builder Plugin (Starter Version): Dangerous file upload
Beaver Builder Plugin (Starter Version) is affected by dangerous file upload. Exploitation requires at least administrator-level access. Successful exploitation can place attacker-controlled executable content on the server and may lead to full site compromise.
See mitigation notes
CVE7.2
NVDPending
Dec 13, 2024 CVE-2024-11832
Beaver Builder – WordPress Page Builder: Cross-site scripting
Beaver Builder – WordPress Page Builder is affected by cross-site scripting. Exploitation requires at least contributor-level access. Injected script can execute in the affected site's origin when the vulnerable output is viewed.
See mitigation notes
CVE6.4
NVD5.4
Dec 06, 2024 CVE-2024-53797
Beaver Builder: Cross-site scripting
Beaver Builder is affected by cross-site scripting. Exposure depends on how the affected operation is made reachable by the site. Injected script can execute in the affected site's origin when the vulnerable output is viewed.
See mitigation notes
CVE6.5
NVD5.4
Nov 19, 2024 CVE-2024-50430
Beaver Builder: Cross-site scripting
Beaver Builder is affected by cross-site scripting. Exposure depends on how the affected operation is made reachable by the site. Injected script can execute in the affected site's origin when the vulnerable output is viewed.
See mitigation notes
CVE5.9
NVD4.8
Sep 27, 2024 CVE-2024-9049
Beaver Builder – WordPress Page Builder: Cross-site scripting
Beaver Builder – WordPress Page Builder is affected by cross-site scripting. Exploitation requires at least contributor-level access. Injected script can execute in the affected site's origin when the vulnerable output is viewed.
See mitigation notes
CVE6.4
NVD5.4
May 14, 2024 CVE-2024-4430
Beaver Builder – WordPress Page Builder: Cross-site scripting
Beaver Builder – WordPress Page Builder is affected by cross-site scripting. Exploitation requires an authenticated WordPress account. Injected script can execute in the affected site's origin when the vulnerable output is viewed.
See mitigation notes
CVE6.4
NVD5.4
Mar 13, 2024 CVE-2024-0897
Beaver Builder – WordPress Page Builder: Cross-site scripting
Beaver Builder – WordPress Page Builder is affected by cross-site scripting. Exploitation requires an authenticated WordPress account. Injected script can execute in the affected site's origin when the vulnerable output is viewed.
See mitigation notes
CVE6.4
NVD5.4
Mar 13, 2024 CVE-2024-0871
Beaver Builder: Cross-site scripting
Beaver Builder is affected by cross-site scripting. Exploitation requires at least contributor-level access. Injected script can execute in the affected site's origin when the vulnerable output is viewed.
See mitigation notes
CVE5.4
NVDPending
Sep 06, 2022 CVE-2022-2934
Beaver Builder: Cross-site scripting
Beaver Builder is affected by cross-site scripting. Exploitation requires an authenticated WordPress account. Injected script can execute in the affected site's origin when the vulnerable output is viewed.
See mitigation notes
CVE6.4
NVD5.4
Sep 06, 2022 CVE-2022-2716
Beaver Builder: Cross-site scripting
Beaver Builder is affected by cross-site scripting. Exploitation requires an authenticated WordPress account. Injected script can execute in the affected site's origin when the vulnerable output is viewed.
See mitigation notes
CVE6.4
NVD5.4
Sep 06, 2022 CVE-2022-2695
Beaver Builder: Cross-site scripting
Beaver Builder is affected by cross-site scripting. Exploitation requires an authenticated WordPress account. Injected script can execute in the affected site's origin when the vulnerable output is viewed.
See mitigation notes
CVE6.4
NVD5.4
Sep 06, 2022 CVE-2022-2517
Beaver Builder: Cross-site scripting
Beaver Builder is affected by cross-site scripting. Exploitation requires an authenticated WordPress account. Injected script can execute in the affected site's origin when the vulnerable output is viewed.
See mitigation notes
CVE6.4
NVD5.4