PLUGIN SECURITY

Is Pagelayer safe?

The most advanced frontend drag & drop page builder. Pagelayer is a light weight but extremely powerful Website Builder.

What this plugin does

  • Slug: pagelayer
  • Author: Softaculous
  • 400000+ active installs
  • 78/100 rating (102 reviews on wordpress.org)
  • 9441870 all-time downloads
  • On WordPress.org since 2019-04-08

drag-and-dropeditorgutenberg blockslanding pagepage builder

Maintenance status

  • Latest known version: 2.1.7
  • Last updated: 2026-08-17 2:17pm GMT
  • Tested up to WordPress: 7.0.4
  • Requires PHP: 5.5+
  • Max supported PHP (analyzed): 8.4

Known vulnerabilities

29 known CVEs on file for Pagelayer.

CVE Vulnerability Type Severity Affected Fixed in Published Status
CVE-2026-3297 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 2.1.0 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 6.4 < 2.1.0 2.1.0 2026-06-12 ✓ fixed in latest
CVE-2026-2470 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 2.1.0 Incorrect Authorization Medium 4.3 < 2.1.0 2.1.0 2026-06-12 ✓ fixed in latest
CVE-2026-39469 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 2.0.9 Medium 4.3 < 2.0.9 2.0.9 2026-03-12 ✓ fixed in latest
CVE-2025-12366 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 2.0.6 Authorization Bypass Through User-Controlled Key Medium 4.3 < 2.0.6 2.0.6 2025-11-12 ✓ fixed in latest
CVE-2024-13427 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 2.0.1 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 6.4 < 2.0.1 2.0.1 2025-05-23 ✓ fixed in latest
CVE-2024-13430 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.9.9 Improper Access Control Medium 4.3 < 1.9.9 1.9.9 2025-03-11 ✓ fixed in latest
CVE-2025-24573 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.9.5 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 6.5 < 1.9.5 1.9.5 2025-01-24 ✓ fixed in latest
CVE-2024-43972 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.8.8 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 4.8 < 1.8.8 1.8.8 2024-08-28 ✓ fixed in latest
+ 35 more known vulnerabilities
CVE Vulnerability Type Severity Affected Fixed in Published Status
CVE-2024-30465 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.8.2 Missing Authorization Medium 6.5 < 1.8.2 1.8.2 2024-03-28 ✓ fixed in latest
CVE-2024-2504 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.8.5 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 5.4 < 1.8.5 1.8.5 2024-03-21 ✓ fixed in latest
CVE-2024-2127 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.8.4 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 5.4 < 1.8.4 1.8.4 2024-03-07 ✓ fixed in latest
CVE-2024-1590 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.8.3 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 5.4 < 1.8.3 1.8.3 2024-02-22 ✓ fixed in latest
CVE-2023-5124 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.8.0 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 4.8 < 1.8.0 1.8.0 2024-01-29 ✓ fixed in latest
CVE-2023-6738 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.7.9 Improper Input Validation Medium 5.4 < 1.7.9 1.7.9 2024-01-03 ✓ fixed in latest
CVE-2023-7115 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.8.1 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 4.8 < 1.8.1 1.8.1 2023-12-24 ✓ fixed in latest
CVE-2023-49196 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.7.8 Missing Authorization Medium 4.3 < 1.7.8 1.7.8 2023-12-01 ✓ fixed in latest
CVE-2023-4687 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.7.7 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 6.1 < 1.7.7 1.7.7 2023-09-25 ✓ fixed in latest
CVE-2023-5087 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.7.8 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 5.4 < 1.7.8 1.7.8 2023-09-25 ✓ fixed in latest
Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.7.7 Unknown < 1.7.7 1.7.7 2023-09-14 ✓ fixed in latest
Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.7.7 Unknown < 1.7.7 1.7.7 2023-09-13 ✓ fixed in latest
CVE-2020-36383 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.3.5 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 6.1 < 1.3.5 1.3.5 2020-12-10 ✓ fixed in latest
CVE-2020-36384 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.3.5 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 6.1 < 1.3.5 1.3.5 2020-12-10 ✓ fixed in latest
Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.3.5 Unknown < 1.3.5 1.3.5 2020-12-10 ✓ fixed in latest
CVE-2020-35944 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.1.2 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') High 8.8 < 1.1.2 1.1.2 2020-05-28 ✓ fixed in latest
CVE-2020-35947 Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.1.2 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') High 7.4 < 1.1.2 1.1.2 2020-05-28 ✓ fixed in latest
Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.9.9 Cross-Site Request Forgery (CSRF) Medium 4.3 < 1.9.9 1.9.9 0000-00-00 ✓ fixed in latest
Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 2.0.0 Missing Authorization Medium 4.3 < 2.0.0 2.0.0 0000-00-00 ✓ fixed in latest
Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.8.8 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 4.8 < 1.8.8 1.8.8 0000-00-00 ✓ fixed in latest
Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.9.0 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 4.8 < 1.9.0 1.9.0 0000-00-00 ✓ fixed in latest
Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 2.0.1 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 4.7 < 2.0.1 2.0.1 0000-00-00 ✓ fixed in latest
Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 2.0.8 Unknown < 2.0.8 2.0.8 0000-00-00 ✓ fixed in latest
Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 2.0.9 Unknown < 2.0.9 2.0.9 0000-00-00 ✓ fixed in latest
Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.3.5 Unknown < 1.3.5 1.3.5 ✓ fixed in latest
Page Builder: Pagelayer – Drag and Drop website builder [pagelayer] < 1.7.7 Unknown < 1.7.7 1.7.7 ✓ fixed in latest
Pagelayer < 1.3.5 - Multiple Reflected Cross-Site Scripting (XSS) Unknown < 1.3.5 1.3.5 ✓ fixed in latest
PageLayer < 1.7.7 - Authenticated (Contributor+) Stored Cross-Site Scripting Unknown < 1.7.7 1.7.7 ✓ fixed in latest
CVE-2024-8426 Pagelayer < 1.8.8 - Admin+ Stored XSS Unknown < 1.8.8 1.8.8 ✓ fixed in latest
CVE-2024-8618 Page Builder: Pagelayer < 1.9.0- Admin+ Stored XSS Unknown < 1.9.0 1.9.0 ✓ fixed in latest
CVE-2025-1926 Page Builder: Pagelayer – Drag and Drop website builder < 1.9.9 - Cross-Site Request Forgery (CSRF) To Post Contents Modification Unknown < 1.9.9 1.9.9 ✓ fixed in latest
CVE-2025-2104 Page Builder: Pagelayer – Drag and Drop website builder < 2.0.0 - Missing Authorization to Authenticated (Contributor+) Post Publication Unknown < 2.0.0 2.0.0 ✓ fixed in latest
CVE-2025-4223 Page Builder: Pagelayer – Drag and Drop website builder < 2.0.1 - Reflected Cross-Site Scripting via login_url Parameter Unknown < 2.0.1 2.0.1 ✓ fixed in latest
CVE-2026-2442 Pagelayer < 2.0.8 - Unauthenticated Email Header Injection via 'email' Unknown < 2.0.8 2.0.8 ✓ fixed in latest
CVE-2026-2509 Page Builder: Pagelayer < 2.0.9 - Authenticated (Contributor+) Stored Cross-Site Scripting via Button Widget Custom Attributes Unknown < 2.0.9 2.0.9 ✓ fixed in latest

How to fix it

Keep Pagelayer updated — 2.1.7 is the latest version on wordpress.org, and each CVE above lists the exact release that fixed it ("Fixed in").

This is the plugin's full known vulnerability history, not a scan of any specific installation — run a free scan of your own site to check your exact installed version.

Safer / more established alternatives

Check your own WordPress site

Run a free passive scan now, or create a free account and install the WP Clinic plugin for a deep scan of your whole hosting account and AI-assisted repair.