SEGURIDAD DE PLUGINS
¿Es seguro Elementor?
The Elementor Website Builder has it all: drag and drop page builder, Atomic Editor, pixel perfect design, global and reusable style systems, mobile r …
Qué hace este plugin
- Slug:
elementor - Autor: Elementor
- 10000000+ instalaciones activas
- 90/100 calificación (7297 reseñas en wordpress.org)
- 885280765 descargas totales
- En WordPress.org desde 2016-05-30
drag-and-dropeditorelementorlanding pagepage builder
Estado de mantenimiento
- Última versión conocida: 4.2.2
- Última actualización: 2026-08-31 3:07pm GMT
- Probado hasta WordPress: 7.1
- Requiere PHP: 7.4+
- PHP máximo soportado (analizado): 8.4
Vulnerabilidades conocidas
51 CVEs conocidos registrados para Elementor.
| CVE | Vulnerabilidad | Tipo | Gravedad | Afectadas | Corregido en | Publicado | Estado |
|---|---|---|---|---|---|---|---|
| CVE-2026-8825 | Elementor Website Builder – more than just a page builder [elementor] < 4.1.4 | Exposición de información sensible a un actor no autorizado | Desconocido | < 4.1.4 | 4.1.4 | 2026-06-29 | ✓ corregido en la última versión |
| CVE-2026-57619 | Elementor Website Builder – more than just a page builder [elementor] < 4.1.4 | Falta de control de autorización | Media 6,5 | < 4.1.4 | 4.1.4 | 2026-06-25 | ✓ corregido en la última versión |
| CVE-2026-49782 | Elementor Website Builder – more than just a page builder [elementor] < 4.1.1 | Falta de control de autorización | Media 5,4 | < 4.1.1 | 4.1.1 | 2026-06-02 | ✓ corregido en la última versión |
| CVE-2026-6127 | Elementor Website Builder – more than just a page builder [elementor] < 4.0.5 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,4 | < 4.0.5 | 4.0.5 | 2026-04-30 | ✓ corregido en la última versión |
| CVE-2025-14732 | Elementor Website Builder – more than just a page builder [elementor] < 3.35.6 | Neutralización incorrecta de sintaxis alternativa de XSS | Media 6,4 | < 3.35.6 | 3.35.6 | 2026-04-07 | ✓ corregido en la última versión |
| CVE-2026-32445 | Elementor Website Builder – more than just a page builder [elementor] < 3.35.6 | Falta de control de autorización | Baja 2,7 | < 3.35.6 | 3.35.6 | 2026-03-07 | ✓ corregido en la última versión |
| CVE-2026-32352 | Elementor Website Builder – more than just a page builder [elementor] < 3.35.6 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,5 | < 3.35.6 | 3.35.6 | 2026-02-13 | ✓ corregido en la última versión |
| CVE-2025-11220 | Elementor Website Builder – more than just a page builder [elementor] < 3.33.4 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,4 | < 3.33.4 | 3.33.4 | 2025-12-15 | ✓ corregido en la última versión |
+ 62 vulnerabilidades conocidas más
| CVE | Vulnerabilidad | Tipo | Gravedad | Afectadas | Corregido en | Publicado | Estado |
|---|---|---|---|---|---|---|---|
| CVE-2025-67588 | Elementor Website Builder – more than just a page builder [elementor] < 3.33.1 | Falta de control de autorización | Media 4,3 | < 3.33.1 | 3.33.1 | 2025-11-25 | ✓ corregido en la última versión |
| CVE-2024-50555 | Elementor Website Builder – more than just a page builder [elementor] < 3.29.1 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,5 | < 3.29.1 | 3.29.1 | 2025-06-19 | ✓ corregido en la última versión |
| CVE-2024-54444 | Elementor Website Builder – more than just a page builder [elementor] < 3.25.11 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,5 | < 3.25.11 | 3.25.11 | 2025-02-24 | ✓ corregido en la última versión |
| CVE-2024-13445 | Elementor Website Builder – more than just a page builder [elementor] < 3.27.5 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,4 | < 3.27.5 | 3.27.5 | 2025-02-19 | ✓ corregido en la última versión |
| CVE-2024-10453 | Elementor Website Builder – more than just a page builder [elementor] < 3.25.10 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,4 | < 3.25.10 | 3.25.10 | 2024-12-20 | ✓ corregido en la última versión |
| CVE-2024-8236 | Elementor Website Builder – more than just a page builder [elementor] < 3.25.8 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 3.25.8 | 3.25.8 | 2024-11-25 | ✓ corregido en la última versión |
| CVE-2024-6757 | Elementor Website Builder – more than just a page builder [elementor] < 3.24.6 | Exposición de información sensible a un actor no autorizado | Media 4,3 | < 3.24.6 | 3.24.6 | 2024-10-14 | ✓ corregido en la última versión |
| CVE-2024-5416 | Elementor Website Builder – more than just a page builder [elementor] < 3.24.0 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 3.24.0 | 3.24.0 | 2024-09-10 | ✓ corregido en la última versión |
| CVE-2024-37437 | Elementor Website Builder – more than just a page builder [elementor] < 3.22.2 | Limitación incorrecta de una ruta a un directorio restringido (Path Traversal) | Media 5,5 | < 3.22.2 | 3.22.2 | 2024-06-28 | ✓ corregido en la última versión |
| CVE-2024-4619 | Elementor Website Builder – more than just a page builder [elementor] < 3.22.0-beta2 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 3.22.0-beta2 | 3.22.0-beta2 | 2024-05-20 | ✓ corregido en la última versión |
| CVE-2024-2117 | Elementor Website Builder – more than just a page builder [elementor] < 3.20.3 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 3.20.3 | 3.20.3 | 2024-03-26 | ✓ corregido en la última versión |
| CVE-2024-0506 | Elementor Website Builder – more than just a page builder [elementor] < 3.19.0 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 3.19.0 | 3.19.0 | 2024-02-07 | ✓ corregido en la última versión |
| CVE-2024-24934 | Elementor Website Builder – more than just a page builder [elementor] < 3.19.1 | Limitación incorrecta de una ruta a un directorio restringido (Path Traversal) | Alta 8,5 | < 3.19.1 | 3.19.1 | 2024-02-07 | ✓ corregido en la última versión |
| CVE-2023-48777 | Elementor Website Builder – more than just a page builder [elementor] < 3.18.2 | Carga de archivos sin restricción de tipo peligroso | Crítica 9,9 | < 3.18.2 | 3.18.2 | 2023-12-06 | ✓ corregido en la última versión |
| CVE-2023-47505 | Elementor Website Builder – more than just a page builder [elementor] < 3.16.5 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,5 | < 3.16.5 | 3.16.5 | 2023-11-08 | ✓ corregido en la última versión |
| CVE-2023-47504 | Elementor Website Builder – more than just a page builder [elementor] < 3.16.5 | Autenticación indebida | Media 6,5 | < 3.16.5 | 3.16.5 | 2023-11-08 | ✓ corregido en la última versión |
| CVE-2022-4953 | Elementor Website Builder – more than just a page builder [elementor] < 3.5.5 | Neutralización incorrecta de etiquetas HTML relacionadas con scripts en una página web (XSS básico) | Media 6,1 | < 3.5.5 | 3.5.5 | 2023-07-19 | ✓ corregido en la última versión |
| CVE-2023-33922 | Elementor Website Builder – more than just a page builder [elementor] < 3.13.3 | Falta de control de autorización | Media 4,3 | < 3.13.3 | 3.13.3 | 2023-05-22 | ✓ corregido en la última versión |
| — | Elementor Website Builder – more than just a page builder [elementor] < 3.13.2 | — | Desconocido | < 3.13.2 | 3.13.2 | 2023-05-12 | ✓ corregido en la última versión |
| — | Elementor Website Builder – more than just a page builder [elementor] < 3.13.2 | — | Desconocido | < 3.13.2 | 3.13.2 | 2023-05-12 | ✓ corregido en la última versión |
| CVE-2023-0329 | Elementor Website Builder – more than just a page builder [elementor] < 3.12.2 | Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) | Alta 7,2 | < 3.12.2 | 3.12.2 | 2023-04-24 | ✓ corregido en la última versión |
| — | Elementor Website Builder – more than just a page builder [elementor] < 3.12.2 | — | Desconocido | < 3.12.2 | 3.12.2 | 2023-04-24 | ✓ corregido en la última versión |
| CVE-2022-29455 | Elementor Website Builder – more than just a page builder [elementor] < 3.5.6 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 4,7 | < 3.5.6 | 3.5.6 | 2022-06-13 | ✓ corregido en la última versión |
| CVE-2022-1329 | Elementor Website Builder – more than just a page builder [elementor] >= 3.6.0 - <= 3.6.2 | Carga de archivos sin restricción de tipo peligroso | Alta 8,8 | 3.6.0–3.6.3 | 3.6.3 | 2022-04-13 | ✓ corregido en la última versión |
| CVE-2021-24891 | Elementor Website Builder – more than just a page builder [elementor] < 3.6.3 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,1 | < 3.6.3 | 3.6.3 | 2021-03-23 | ✓ corregido en la última versión |
| CVE-2021-24202 | Elementor Website Builder – more than just a page builder [elementor] < 3.1.4 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 3.1.4 | 3.1.4 | 2021-03-17 | ✓ corregido en la última versión |
| CVE-2021-24203 | Elementor Website Builder – more than just a page builder [elementor] < 3.1.4 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 3.1.4 | 3.1.4 | 2021-03-17 | ✓ corregido en la última versión |
| CVE-2021-24204 | Elementor Website Builder – more than just a page builder [elementor] < 3.1.4 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 3.1.4 | 3.1.4 | 2021-03-17 | ✓ corregido en la última versión |
| CVE-2021-24205 | Elementor Website Builder – more than just a page builder [elementor] < 3.1.4 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 3.1.4 | 3.1.4 | 2021-03-17 | ✓ corregido en la última versión |
| CVE-2021-24206 | Elementor Website Builder – more than just a page builder [elementor] < 3.1.4 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 3.1.4 | 3.1.4 | 2021-03-17 | ✓ corregido en la última versión |
| CVE-2021-24201 | Elementor Website Builder – more than just a page builder [elementor] < 3.1.4 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 3.1.4 | 3.1.4 | 2021-03-17 | ✓ corregido en la última versión |
| — | Elementor Website Builder – more than just a page builder [elementor] < 3.1.4 | — | Desconocido | < 3.1.4 | 3.1.4 | 2021-03-17 | ✓ corregido en la última versión |
| CVE-2020-36171 | Elementor Website Builder – more than just a page builder [elementor] < 3.0.14 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,1 | < 3.0.14 | 3.0.14 | 2020-11-25 | ✓ corregido en la última versión |
| CVE-2020-15020 | Elementor Website Builder – more than just a page builder [elementor] < 2.9.14 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 2.9.14 | 2.9.14 | 2020-07-07 | ✓ corregido en la última versión |
| CVE-2020-13864, CVE-2020-13865 | Elementor Website Builder – more than just a page builder [elementor] < 2.9.9 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 2.9.10 | 2.9.10 | 2020-06-05 | ✓ corregido en la última versión |
| CVE-2020-13865 | Elementor Website Builder – more than just a page builder [elementor] < 2.9.10 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 2.9.10 | 2.9.10 | 2020-06-05 | ✓ corregido en la última versión |
| CVE-2020-36703 | Elementor Website Builder – more than just a page builder [elementor] < 2.9.8 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,4 | < 2.9.8 | 2.9.8 | 2020-04-21 | ✓ corregido en la última versión |
| CVE-2020-20634 | Elementor Website Builder – more than just a page builder [elementor] < 2.9.6 | — | Media 6,5 | < 2.9.6 | 2.9.6 | 2020-03-31 | ✓ corregido en la última versión |
| CVE-2020-20406 | Elementor Website Builder – more than just a page builder [elementor] < 2.9.3 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 2.9.3 | 2.9.3 | 2020-02-26 | ✓ corregido en la última versión |
| — | Elementor Website Builder – more than just a page builder [elementor] < 2.7.6 | — | Desconocido | < 2.7.6 | 2.7.6 | 2020-01-29 | ✓ corregido en la última versión |
| — | Elementor Website Builder – more than just a page builder [elementor] < 2.7.6 | — | Desconocido | < 2.7.6 | 2.7.6 | 2020-01-29 | ✓ corregido en la última versión |
| CVE-2020-8426 | Elementor Website Builder – more than just a page builder [elementor] < 2.8.5 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 2.8.5 | 2.8.5 | 2020-01-28 | ✓ corregido en la última versión |
| CVE-2020-7109 | Elementor Website Builder – more than just a page builder [elementor] < 2.8.4 | — | Crítica 9,8 | < 2.8.4 | 2.8.4 | 2020-01-19 | ✓ corregido en la última versión |
| CVE-2020-7055 | Elementor Website Builder – more than just a page builder [elementor] < 2.7.5 | Carga de archivos sin restricción de tipo peligroso | Crítica 9,9 | < 2.7.5 | 2.7.5 | 2019-10-28 | ✓ corregido en la última versión |
| — | Elementor Website Builder – more than just a page builder [elementor] < 1.8.0 | — | Desconocido | < 1.8.0 | 1.8.0 | 2017-12-02 | ✓ corregido en la última versión |
| — | Elementor Website Builder – more than just a page builder [elementor] < 1.8.8 | — | Desconocido | < 1.8.8 | 1.8.8 | 2017-12-02 | ✓ corregido en la última versión |
| CVE-2017-18596 | Elementor Website Builder – more than just a page builder [elementor] < 1.8.0 | Gestión incorrecta de privilegios | Alta 8,8 | < 1.8.0 | 1.8.0 | 2017-11-27 | ✓ corregido en la última versión |
| — | Elementor Website Builder – more than just a page builder [elementor] < 3.30.3 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,4 | < 3.30.3 | 3.30.3 | 0000-00-00 | ✓ corregido en la última versión |
| — | Elementor Website Builder – more than just a page builder [elementor] < 3.29.1 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 3.29.1 | 3.29.1 | 0000-00-00 | ✓ corregido en la última versión |
| — | Elementor Website Builder – more than just a page builder [elementor] < 3.30.3 | Limitación incorrecta de una ruta a un directorio restringido (Path Traversal) | Media 4,9 | < 3.30.3 | 3.30.3 | 0000-00-00 | ✓ corregido en la última versión |
| — | Elementor Website Builder – more than just a page builder [elementor] < 3.35.8 | — | Desconocido | < 3.35.8 | 3.35.8 | 0000-00-00 | ✓ corregido en la última versión |
| — | Elementor Website Builder – more than just a page builder [elementor] < 2.9.8 | — | Desconocido | < 2.9.8 | 2.9.8 | — | ✓ corregido en la última versión |
| — | Elementor Website Builder – more than just a page builder [elementor] < 2.7.7 | — | Desconocido | < 2.7.7 | 2.7.7 | — | ✓ corregido en la última versión |
| — | Elementor Website Builder – more than just a page builder [elementor] < 3.13.2 | — | Desconocido | < 3.13.2 | 3.13.2 | — | ✓ corregido en la última versión |
| — | Elementor Page Builder < 2.7.7 - Authenticated Stored XSS | — | Desconocido | < 2.7.7 | 2.7.7 | — | ✓ corregido en la última versión |
| CVE-2020-36703 | Elementor < 2.9.8 - SVG Sanitizer Bypass leading to Authenticated Stored XSS | — | Desconocido | < 2.9.8 | 2.9.8 | — | ✓ corregido en la última versión |
| CVE-2023-0329 | Elementor Website Builder < 3.12.2 - Admin+ SQLi | — | Desconocido | < 3.12.2 | 3.12.2 | — | ✓ corregido en la última versión |
| — | Elementor Website Builder < 3.13.2 - Missing Authorization | — | Desconocido | < 3.13.2 | 3.13.2 | — | ✓ corregido en la última versión |
| CVE-2025-3075 | Elementor < 3.29.1 - Contributor+ Stored XSS | — | Desconocido | < 3.29.1 | 3.29.1 | — | ✓ corregido en la última versión |
| CVE-2025-4566 | Elementor < 3.30.3 - Contributor+ Stored XSS via Text Path Widget | — | Desconocido | < 3.30.3 | 3.30.3 | — | ✓ corregido en la última versión |
| CVE-2025-8081 | Elementor < 3.30.3 - Admin+ Arbitrary File Read via Image Import | — | Desconocido | < 3.30.3 | 3.30.3 | — | ✓ corregido en la última versión |
| CVE-2026-1206 | Elementor Website Builder < 3.35.8 - Contributor+ Sensitive Information Exposure via Elementor Template | — | Desconocido | < 3.35.8 | 3.35.8 | — | ✓ corregido en la última versión |
Cómo solucionarlo
Mantén Elementor actualizado — 4.2.2 es la última versión en wordpress.org, y cada CVE de arriba indica la versión exacta que lo corrigió ("Corregido en").
Este es el historial completo de vulnerabilidades conocidas del plugin, no un escaneo de una instalación específica — ejecuta un escaneo gratis de tu propio sitio para verificar tu versión instalada exacta.
Alternativas más seguras / más establecidas
- Classic Editor — 8000000+ instalaciones activas — 98/100 (1246) — PHP máx. 8.4
- Classic Widgets — 2000000+ instalaciones activas — 98/100 (272) — PHP máx. 8.4
- Advanced Editor Tools — 1000000+ instalaciones activas — 90/100 (354) — PHP máx. 8.4
- Spectra Legacy – Gutenberg Blocks — 1000000+ instalaciones activas — 94/100 (1870) — PHP máx. 8.4
- User Role Editor — 700000+ instalaciones activas — 90/100 (288) — PHP máx. 8.4
Verifica tu propio sitio WordPress
Ejecuta un escaneo pasivo gratis ahora, o crea una cuenta gratuita e instala el plugin de WP Clinic para un escaneo profundo de toda tu cuenta de hosting y reparación asistida por IA.