Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3146▲ 578 respecto a la semana anterior
Críticas / altas1455▲ 58 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
1874 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.5) | 0.34% | — | Stylemixthemes MasterstudyAI | 18/12/2025 | 5/10/2026 | Vulnerabilidad de falta de autorización en StylemixThemes Masterstudy masterstudy permite el acceso a funcionalidades no debidamente restringidas por ACLs. Este problema afecta a Masterstudy: desde n/a hasta menor que 4.8.122. | |
| Modificada | Alta (8.1) | 0.50% | — | Axiomthemes Soleil | 18/12/2025 | 5/10/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP vulnerabilidad ('Inclusión Remota de Ficheros PHP') en axiomthemes Soleil soleil permite Inclusión Local de Ficheros PHP. Este problema afecta a Soleil: desde n/a hasta menor o igual a 1.17. | |
| Aplazada | Alta (8.1) | 0.50% | — | Ancorathemes WandericAI | 18/12/2025 | 5/10/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en programa PHP ('Inclusión Remota de Ficheros PHP') vulnerabilidad en AncoraThemes Wanderic wanderic permite Inclusión Local de Ficheros PHP. Este problema afecta a Wanderic: desde n/a hasta menor o igual a 1.0.10. | |
| Aplazada | Alta (8.8) | 0.36% | — | Jthemes Sale Immigration LAW Visa Services Support Migration Agent ConsultingAI | 18/12/2025 | 5/10/2026 | Vulnerabilidad de Asignación Incorrecta de Privilegios en Jthemes Sale! Immigration law, Visa services support, Migration Agent Consulting immiex permite la escalada de privilegios. Este problema afecta a Sale! Immigration law, Visa services support, Migration Agent Consulting: desde n/a hasta menor o igual a 1.5.8. | |
| Modificada | Alta (8.1) | 0.53% | — | Axiomthemes Spock | 18/12/2025 | 5/10/2026 | Control Inadecuado del Nombre de Fichero para la Sentencia Include/Require en Programa PHP, vulnerabilidad de 'Inclusión Remota de Ficheros PHP' en axiomthemes Spock spock permite la Inclusión Local de Ficheros PHP. Este problema afecta a Spock: desde n/a hasta menor o igual a 1.17. | |
| Modificada | Alta (8.1) | 0.50% | — | Axiomthemes Vocal | 18/12/2025 | 5/10/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP, vulnerabilidad ('Inclusión remota de ficheros PHP') en axiomthemes Vocal vocal permite la inclusión local de ficheros PHP. Este problema afecta a Vocal: desde n/a hasta menor o igual a 1.12. | |
| Modificada | Alta (8.1) | 0.53% | — | Ancorathemes Pathfinder | 18/12/2025 | 5/10/2026 | Control inadecuado del nombre de fichero para la declaración include/require en programa PHP (vulnerabilidad 'Inclusión Remota de Ficheros PHP') en AncoraThemes Pathfinder pathfinder permite Inclusión Local de Ficheros PHP. Este problema afecta a Pathfinder: desde n/a hasta menor o igual a 1.16. | |
| Aplazada | Alta (8.1) | 0.50% | — | Ancorathemes PalladioAI | 18/12/2025 | 5/10/2026 | Control inadecuado del nombre de fichero para la declaración include/require en el programa PHP ('inclusión remota de ficheros PHP') vulnerabilidad en AncoraThemes Palladio palladio permite la inclusión local de ficheros PHP. Este problema afecta a Palladio: desde n/a hasta menor o igual a 1.1.10. | |
| Aplazada | Alta (8.1) | 0.62% | — | Ancorathemes ShieldgroupAI | 18/12/2025 | 5/10/2026 | Control inadecuado del nombre de fichero para la declaración include/require en programa PHP vulnerabilidad ('Inclusión Remota de Ficheros PHP') en AncoraThemes ShieldGroup shieldgroup permite Inclusión Local de Ficheros PHP. Este problema afecta a ShieldGroup: desde n/a hasta menor o igual a 2.13. | |
| Aplazada | Media (4.3) | 0.12% | — | Download Plugins AND Themes IN ZIP From DashboardAI | 17/12/2025 | 28/9/2026 | El plugin Download Plugins and Themes in ZIP from Dashboard para WordPress es vulnerable a la Cross-Site Request Forgery en todas las versiones hasta la 1.9.6, inclusive. Esto se debe a la validación de nonce faltante o incorrecta en las funciones download_plugin_bulk y download_theme_bulk. Esto hace posible que… | |
| Aplazada | Media (6.5) | 0.16% | — | Select-themes StockholmAI | 16/12/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Select-Themes Stockholm stockholm allows Stored XSS.This issue affects Stockholm: from n/a through <= 9.14.1. | |
| Aplazada | Media (6.5) | 0.16% | — | Select-themes Stockholm CoreAI | 16/12/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Select-Themes Stockholm Core stockholm-core allows Stored XSS.This issue affects Stockholm Core: from n/a through <= 2.4.6. | |
| Aplazada | Alta (7.5) | 0.37% | — | Select-themes StockholmAI | 16/12/2025 | 17/6/2026 | Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in Select-Themes Stockholm stockholm allows PHP Local File Inclusion.This issue affects Stockholm: from n/a through <= 9.14.1. | |
| Aplazada | Alta (7.5) | 0.39% | — | Select-themes Stockholm CoreAI | 16/12/2025 | 17/6/2026 | Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in Select-Themes Stockholm Core stockholm-core allows PHP Local File Inclusion.This issue affects Stockholm Core: from n/a through <= 2.4.6. | |
| Aplazada | Alta (7.5) | 0.37% | — | Liquidthemes HUB CoreAI | 16/12/2025 | 17/6/2026 | Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in LiquidThemes Hub Core allows PHP Local File Inclusion. This issue affects Hub Core: from n/a before 6.0.2. | |
| Aplazada | Media (5.3) | 0.33% | — | Favethemes Homey CoreAI | 16/12/2025 | 17/6/2026 | Missing Authorization vulnerability in favethemes Homey Core homey-core allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Homey Core: from n/a through <= 2.4.3. | |
| Aplazada | Media (6.4) | 0.29% | — | Yithemes Yith Woocommerce Quick ViewAI | 13/12/2025 | 7/10/2026 | El plugin YITH WooCommerce Quick View para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode yith_quick_view del plugin en todas las versiones hasta la 2.7.0, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida en los atributos proporcionados por el… | |
| Aplazada | Media (6.4) | 0.22% | — | Hasthemes HT Slider FOR ElementorAI | 13/12/2025 | 7/10/2026 | El plugin HT Slider para Elementor para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'slide_title' en todas las versiones hasta la 1.7.4, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida en JavaScript. Esto hace posible que atacantes autenticados,… | |
| Aplazada | Media (6.4) | 0.22% | — | Extendthemes Colibri Page BuilderAI | 13/12/2025 | 7/10/2026 | El plugin Colibri Page Builder para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'colibri_loop' del plugin en todas las versiones hasta la 1.0.335, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos proporcionados por el usuario. Esto… | |
| Aplazada | Media (5.3) | 0.70% | 💥 Exploit | Stylemixthemes BookitAI | 12/12/2025 | 7/10/2026 | El plugin de WordPress Bookit anterior a la versión 2.5.1 tiene un punto de conexión REST accesible públicamente que permite la actualización no autenticada de las opciones de pago de Stripe del plugin. | |
| Aplazada | Media (6.4) | 0.28% | — | Bold-themes Bold Timeline LiteAI | 12/12/2025 | 7/10/2026 | El plugin Bold Timeline Lite para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'title' en el shortcode 'bold_timeline_group' en todas las versiones hasta la 1.2.7, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes… | |
| Aplazada | Media (4.3) | 0.13% | — | Custom Sidebars BY ProteusthemesAI | 9/12/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in ProteusThemes Custom Sidebars by ProteusThemes custom-sidebars-by-proteusthemes allows Cross Site Request Forgery.This issue affects Custom Sidebars by ProteusThemes: from n/a through <= 1.0.3. | |
| Aplazada | Media (5.3) | 0.29% | — | Uixthemes SoberAI | 9/12/2025 | 7/10/2026 | Vulnerabilidad de exposición de información sensible del sistema a una esfera de control no autorizada en uixthemes Sober sober permite Recuperar Datos Sensibles Incrustados. Este problema afecta a Sober: desde n/a hasta menor o igual que 3.5.11. | |
| Modificada | Media (6.5) | 0.20% | — | Catchthemes Essential Widgets | 9/12/2025 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Catch Themes Essential Widgets essential-widgets permite XSS Almacenado. Este problema afecta a Essential Widgets: desde n/d hasta menor o igual que 2.2.2. | |
| Aplazada | Media (6.5) | 0.19% | — | Select-themes Select CoreAI | 9/12/2025 | 7/10/2026 | Neutralización Inadecuada de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Select-Themes Select Core select-core permite XSS basado en DOM. Este problema afecta a Select Core: desde n/a hasta < 2.6. |