Vulnerability in Visual Composer Website Builder — CVE-2026-97262
MediumSeverity
—Estimated exploit probability
40,000+ sitesInstalls
45.16.3Fixed in
What to do now
Update Visual Composer Website Builder to 45.16.3 or later.
Affected versions
- Everything up to and including 45.16.2
Affected: Visual Composer Website Builder (plugin, visualcomposer)
What the vulnerability is
The Visual Composer Website Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting in all versions up to, and including, 45.16.2. This is due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.