Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3089▲ 499 respecto a la semana anterior
Críticas / altas1463▲ 62 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
1874 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.9) | 0.58% | — | Inspirythemes Real Homes CRMAI | 22/1/2026 | 17/6/2026 | Una vulnerabilidad de carga sin restricciones de archivo con tipo peligroso en InspiryThemes Real Homes CRM realhomes-crm permite el uso de archivos maliciosos. Este problema afecta a Real Homes CRM: desde n/a hasta <= 1.0.0. | |
| Aplazada | Alta (7.1) | 0.29% | — | Favethemes Homey CoreAI | 22/1/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en favethemes Homey Core homey-core permite XSS Reflejado. Este problema afecta a Homey Core: desde n/a hasta <= 2.4.3. | |
| Aplazada | Alta (7.1) | 0.27% | — | Purethemes Workscout-coreAI | 22/1/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en purethemes WorkScout-Core workscout-core permite XSS Reflejado. Este problema afecta a WorkScout-Core: desde n/a hasta <= 1.7.06. | |
| Aplazada | Alta (7.1) | 0.27% | — | Purethemes WorkscoutAI | 22/1/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en purethemes WorkScout workscout permite XSS Reflejado. Este problema afecta a WorkScout: desde n/a hasta <= 4.1.07. | |
| Aplazada | Alta (8.1) | 0.59% | — | Elated-themes THE AisleAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de fichero para la declaración include/require en programa PHP ('Inclusión remota de ficheros PHP') en Elated-Themes The Aisle theaisle permite inclusión local de ficheros PHP. Este problema afecta a The Aisle: desde n/a hasta < 2.9.1. | |
| Aplazada | Alta (8.1) | 0.64% | — | Mikado-themes BiagiottiAI | 22/1/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración include/require en programa PHP ('Inclusión remota de ficheros PHP') vulnerabilidad en Mikado-Themes Biagiotti biagiotti permite la inclusión local de ficheros PHP. Este problema afecta a Biagiotti: desde n/a hasta < 3.5.2. | |
| Aplazada | Alta (8.8) | 0.64% | — | Designthemes Kids HeavenAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en designthemes Kids Heaven kids-world permite la inyección de objetos. Este problema afecta a Kids Heaven: desde n/a hasta <= 3.2. | |
| Aplazada | Alta (8.1) | 0.64% | — | Bslthemes MyourAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de fichero para la declaración include/require en un programa PHP ('inclusión remota de ficheros PHP') en bslthemes Myour myour permite la inclusión local de ficheros PHP. Este problema afecta a Myour: desde n/a hasta <= 1.5.1. | |
| Aplazada | Alta (7.5) | 0.59% | — | Fuelthemes Werkstatt PluginAI | 22/1/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP ('Inclusión Remota de Ficheros PHP') vulnerabilidad en el plugin WerkStatt de fuelthemes werkstatt-plugin permite la inclusión local de ficheros PHP. Este problema afecta al plugin WerkStatt: desde n/a hasta <= 1.6.6. | |
| Aplazada | Crítica (9.9) | 0.54% | — | Blazethemes News EventAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de carga sin restricciones de archivo con tipo peligroso en blazethemes News Event news-event. Este problema afecta a News Event: desde n/a hasta <= 1.0.1. | |
| Aplazada | Crítica (9.9) | 0.54% | — | Blazethemes BlogmaticAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de carga sin restricciones de archivo con tipo peligroso en blazethemes Blogmatic blogmatic. Este problema afecta a Blogmatic: desde n/d hasta <= 1.0.3. | |
| Aplazada | Alta (8.1) | 0.59% | — | Mikado-themes DepotAI | 22/1/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP, vulnerabilidad de ('Inclusión Remota de Ficheros PHP') en Mikado-Themes Depot depot permite la Inclusión Local de Ficheros PHP. Este problema afecta a Depot: desde n/a hasta <= 1.16. | |
| Aplazada | Media (6.5) | 0.32% | — | Jthemes XsmartAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en Jthemes xSmart xsmart permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a xSmart: desde n/a hasta <= 1.2.9.4. | |
| Aplazada | Alta (8.8) | 0.47% | — | Jthemes XsmartAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de Asignación Incorrecta de Privilegios en Jthemes xSmart xsmart permite la escalada de privilegios. Este problema afecta a xSmart: desde n/a hasta <= 1.2.9.4. | |
| Aplazada | Alta (7.1) | 0.27% | — | Jthemes XsmartAI | 22/1/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Jthemes xSmart xsmart permite XSS Reflejado. Este problema afecta a xSmart: desde n/a hasta <= 1.2.9.4. | |
| Aplazada | Alta (8.1) | 0.59% | — | Axiomthemes AmuliAIPHPAI | 22/1/2026 | 17/6/2026 | La vulnerabilidad de Control Inadecuado del Nombre de Fichero para la Sentencia Include/Require en un Programa PHP ('Inclusión Remota de Ficheros PHP') en axiomthemes Amuli amuli permite la Inclusión Local de Ficheros PHP. Este problema afecta a Amuli: desde n/a hasta <= 2.3.0. | |
| Aplazada | Media (5.4) | 0.25% | — | Cozythemes HomelancerAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en cozythemes HomeLancer homelancer permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a HomeLancer: desde n/a hasta <= 1.0.1. | |
| Aplazada | Media (4.3) | 0.16% | — | Bdthemes Element Pack Elementor AddonsAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en bdthemes Element Pack Elementor Addons bdthemes-element-pack-lite permite la falsificación de petición en sitios cruzados. Este problema afecta a Element Pack Elementor Addons: desde n/a hasta <= 8.3.13. | |
| Analizada | Media (5.3) | 0.36% | — | Stylemixthemes Cost Calculator Builder | 16/1/2026 | 17/6/2026 | El plugin Cost Calculator Builder para WordPress es vulnerable a la Omisión de Estado de Pago No Autenticado en todas las versiones hasta la 3.6.9, inclusive, solo cuando se usa en combinación con Cost Calculator Builder PRO. Esto se debe a que la acción AJAX complete_payment se registra a través de wp_ajax_nopriv,… | |
| Aplazada | Alta (8.1) | 0.57% | — | Jwsthemes OchahouseAI | 8/1/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la sentencia Include/Require en programa PHP (vulnerabilidad de 'inclusión remota de ficheros PHP') en jwsthemes OchaHouse ochahouse permite la inclusión local de ficheros PHP. Este problema afecta a OchaHouse: desde n/a hasta <= 2.2.8. | |
| Aplazada | Alta (7.1) | 0.18% | — | Purethemes Listeo CoreAI | 8/1/2026 | 7/10/2026 | Neutralización Incorrecta de Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en purethemes Listeo Core listeo-core permite XSS Reflejado. Este problema afecta a Listeo Core: desde n/a hasta menor que 2.0.19. | |
| Aplazada | Crítica (9.3) | 0.34% | — | Themesuite Automotive ListingsAI | 8/1/2026 | 7/10/2026 | Una vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en themesuite Automotive Listings automotive permite Inyección SQL Ciega. Este problema afecta a Automotive Listings: desde n/a hasta menor o igual a 18.6. | |
| Aplazada | Alta (7.5) | 0.53% | — | Zozothemes CorpkitAI | 8/1/2026 | 7/10/2026 | Vulnerabilidad de 'Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP' ('Inclusión Remota de Ficheros PHP') en zozothemes Corpkit corpkit permite la Inclusión Local de Ficheros PHP. Este problema afecta a Corpkit: desde n/a hasta menor o igual a 2.0. | |
| Aplazada | Crítica (9.9) | 0.39% | — | Zozothemes CorpkitAI | 8/1/2026 | 7/10/2026 | Vulnerabilidad de carga sin restricciones de archivo con tipo peligroso en zozothemes Corpkit corpkit permite cargar un shell web a un servidor web. Este problema afecta a Corpkit: desde n/a hasta menor o igual a 2.0. | |
| Aplazada | Alta (8.1) | 0.48% | — | Elated-themes NEO OcularAI | 8/1/2026 | 7/10/2026 | La vulnerabilidad de 'Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP' ('Inclusión Remota de Ficheros PHP') en Elated-Themes Neo Ocular neoocular permite la Inclusión Local de Ficheros PHP. Este problema afecta a Neo Ocular: desde n/a hasta menor que 1.2. |