Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2731▼ 12 respecto a la semana anterior
Críticas / altas1272▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
1862 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Recibida | Crítica (9.8) | — | — | Hasthemes Extensions FOR CF7AI | 10/10/2026 | 10/10/2026 | El plugin Extensions For CF7 (Contact form 7 Database, Conditional Fields and Redirection) para WordPress es vulnerable a Carga de Archivos Arbitrarios en todas las versiones hasta la 3.4.5 inclusive a través de la función extcf7_submit. Esto se debe a la falta de validación de extensión de archivo, tipo MIME y tamaño… | |
| Recibida | Crítica (9.1) | — | — | Creativethemes Blocksy CompanionAI | 10/10/2026 | 10/10/2026 | El plugin Blocksy Companion para WordPress es vulnerable a escalada de privilegios en versiones hasta la 2.1.58 inclusive. Esto se debe a que el manejador AJAX implement_user_registration() desactiva explícitamente la comprobación de nonce de registro de proveedores de Dokan (a través de… | |
| Aplazada | Alta (8.1) | — | — | Fuelthemes THE VouxAI | 9/10/2026 | 9/10/2026 | Vulnerabilidad de Control Inadecuado del Nombre de Archivo para la Sentencia Include/Require en Programa PHP ('PHP Remote File Inclusion') en Fuelthemes The Voux thevoux-wp que permite PHP Local File Inclusion. Este problema afecta a The Voux: desde n/a hasta 6.9.5. | |
| Aplazada | Alta (8.8) | — | — | Buddhathemes NEO Barber ShopAI | 9/10/2026 | 9/10/2026 | Vulnerabilidad de deserialización de datos no confiables en Neo | Barber Shop WordPress Theme neocut de BuddhaThemes que permite inyección de objetos. Este problema afecta a Neo | Barber Shop WordPress Theme: desde n/a hasta 3.5. | |
| Aplazada | Alta (8.1) | — | — | Fuelthemes WerkstattAI | 9/10/2026 | 9/10/2026 | Vulnerabilidad de Control Inadecuado de Nombre de Archivo para Declaración Include/Require en Programa PHP ('Inclusión Remota de Archivo PHP') en Werkstatt de Fuelthemes werkstatt que permite Inclusión Local de Archivo PHP. Este problema afecta a Werkstatt: desde n/a hasta 4.8.3. | |
| Aplazada | Alta (7.1) | — | — | Designthemes Whistle Sports ClubAI | 9/10/2026 | 9/10/2026 | Vulnerabilidad de Neutralización Impropia de Entrada Durante la Generación de Página Web ('Secuencias de Comandos en Sitios Cruzados') en Designthemes Whistle - Sports Club whistle-sports-club que permite XSS Reflejado. Este problema afecta a Whistle - Sports Club: desde n/a hasta 4.2. | |
| Aplazada | Crítica (9.3) | — | — | Vibethemes WplmsAI | 9/10/2026 | 9/10/2026 | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en VibeThemes WPLMS wplms_plugin que permite Inyección SQL Ciega. Este problema afecta a WPLMS: desde n/a antes de 1.9.9.8.2. | |
| Aplazada | Alta (8.5) | — | — | Vibethemes WplmsAI | 9/10/2026 | 9/10/2026 | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en WPLMS de VibeThemes que permite Inyección SQL Ciega. Este problema afecta a WPLMS: desde n/a hasta 4.973. | |
| Aplazada | Alta (7.1) | — | — | Extendthemes KubioAI | 9/10/2026 | 9/10/2026 | Vulnerabilidad de Neutralización Impropia de Entrada Durante la Generación de Página Web ('Secuencias de Comandos en Sitios Cruzados') en Extend Themes Kubio AI Page Builder kubio que permite XSS Reflejado. Este problema afecta a Kubio AI Page Builder: desde n/a hasta 2.9.3. | |
| Aplazada | Media (6.5) | 0.25% | — | Bdthemes Ultimate Post KITAI | 8/10/2026 | 8/10/2026 | Vulnerabilidad de ausencia de autorización en BdThemes Ultimate Post Kit ultimate-post-kit que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Ultimate Post Kit: desde n/a hasta 4.5.5. | |
| Aplazada | Media (5.3) | 0.18% | — | Yithemes Yith Woocommerce Product BundlesAI | 8/10/2026 | 8/10/2026 | Vulnerabilidad de ausencia de autorización en YITH YITH WooCommerce Product Bundles yith-woocommerce-product-bundles que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a YITH WooCommerce Product Bundles: desde n/a hasta 2.29.0. | |
| Aplazada | Media (6.5) | 0.16% | — | Stylemixthemes Masterstudy LMSAI | 8/10/2026 | 10/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en StylemixThemes MasterStudy LMS masterstudy-lms-learning-management-system que permite XSS almacenado. Este problema afecta a MasterStudy LMS: desde n/a hasta 3.7.52. | |
| Aplazada | Alta (7.6) | 0.23% | — | Afthemes WP Post AuthorAI | 7/10/2026 | 7/10/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales usados en un comando SQL ('inyección SQL') en AF themes WP Post Author wp-post-author que permite una inyección SQL ciega. Este problema afecta a WP Post Author: desde n/a hasta 4.0.0. | |
| Aplazada | Media (6.5) | 0.21% | — | Bdthemes Prime SliderAI | 7/10/2026 | 7/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados (XSS)') en BdThemes Prime Slider – Addons For Elementor bdthemes-prime-slider-lite que permite un XSS almacenado. Este problema afecta a Prime Slider – Addons For Elementor: desde… | |
| Aplazada | Media (6.5) | 0.21% | — | Bdthemes Element PackAI | 7/10/2026 | 7/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados (XSS)') en BdThemes Element Pack Elementor Addons bdthemes-element-pack-lite que permite un XSS almacenado. Este problema afecta a Element Pack Elementor Addons: desde n/a hasta… | |
| Aplazada | Media (6.5) | 0.21% | — | Bdthemes Element PackAI | 7/10/2026 | 7/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados (XSS)') en BdThemes Element Pack Elementor Addons bdthemes-element-pack-lite que permite un XSS almacenado. Este problema afecta a Element Pack Elementor Addons: desde n/a hasta… | |
| Rechazada | Sin puntuar | 0.74% | — | Elegantthemes DiviAI | 6/10/2026 | 9/10/2026 | Ejecución remota de código (RCE) (con rol de colaborador) en Content Visibility for Divi Builder en versiones <= 5.03. | |
| Aplazada | Media (6.9) | 0.41% | — | Stylemixthemes MotorsAI | 6/10/2026 | 6/10/2026 | Vulnerabilidad de inserción de información sensible en los datos enviados en StylemixThemes Motors que permite recuperar datos sensibles incrustados. Este problema afecta a Motors: desde n/a hasta 1.4.124. | |
| Aplazada | Media (6.9) | 0.27% | — | Cozythemes Cozy BlocksAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de omisión de autorización mediante una clave controlada por el usuario en CozyThemes Cozy Blocks cozy-addons que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Cozy Blocks: desde n/a hasta 2.2.23. | |
| Aplazada | Alta (7.5) | 0.24% | — | Stylemixthemes Cost Calculator BuilderAI | 4/10/2026 | 6/10/2026 | Vulnerabilidad de inserción de información confidencial en los datos enviados en StylemixThemes Cost Calculator Builder cost-calculator-builder que permite recuperar datos confidenciales incrustados. Este problema afecta a Cost Calculator Builder: desde n/a hasta 4.0.17. | |
| Aplazada | Media (6.5) | 0.21% | — | Creativethemes Blocksy CompanionAI | 30/9/2026 | 30/9/2026 | Control de acceso defectuoso sin autenticación en las versiones de Blocksy Companion <= 2.1.55. | |
| Aplazada | Alta (7.1) | 0.18% | — | Yithemes Yith Woocommerce Ajax SearchAI | 30/9/2026 | 30/9/2026 | Secuencias de comandos en sitios cruzados (XSS) sin autenticación en las versiones de YITH WooCommerce Ajax Search <= 2.28.0. | |
| Aplazada | Media (6.4) | 0.16% | — | Bold-themes Bold Page BuilderAI | 30/9/2026 | 30/9/2026 | El plugin Bold Page Builder para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenado a través del atributo `title` del shortcode `bt_bb_service` en todas las versiones hasta la 5.7.2 incluida. Esto se debe a un saneamiento insuficiente de la entrada y a un escape insuficiente de la… | |
| Aplazada | Media (6.4) | 0.16% | — | Bold-themes Bold Page BuilderAI | 30/9/2026 | 30/9/2026 | El plugin Bold Page Builder para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenado a través del parámetro 'background_image' del shortcode bt_bb_section del plugin en todas las versiones hasta la 5.7.2 incluida, debido a un saneamiento insuficiente de la entrada y a un escape… | |
| Aplazada | Media (6.4) | 0.16% | — | Bold-themes Bold Page BuilderAI | 30/9/2026 | 30/9/2026 | El plugin Bold Page Builder para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenado a través del parámetro 'caption' del shortcode bt_bb_image del plugin en todas las versiones hasta la 5.7.2 incluida, debido a un saneamiento insuficiente de la entrada y a un escape insuficiente de la… |