Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3146▲ 578 respecto a la semana anterior
Críticas / altas1455▲ 58 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

1874 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.5)0.34%—Stylemixthemes MasterstudyAI18/12/20255/10/2026
Vulnerabilidad de falta de autorización en StylemixThemes Masterstudy masterstudy permite el acceso a funcionalidades no debidamente restringidas por ACLs. Este problema afecta a Masterstudy: desde n/a hasta menor que 4.8.122.
ModificadaAlta (8.1)0.50%—Axiomthemes Soleil18/12/20255/10/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP vulnerabilidad ('Inclusión Remota de Ficheros PHP') en axiomthemes Soleil soleil permite Inclusión Local de Ficheros PHP. Este problema afecta a Soleil: desde n/a hasta menor o igual a 1.17.
AplazadaAlta (8.1)0.50%—Ancorathemes WandericAI18/12/20255/10/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en programa PHP ('Inclusión Remota de Ficheros PHP') vulnerabilidad en AncoraThemes Wanderic wanderic permite Inclusión Local de Ficheros PHP. Este problema afecta a Wanderic: desde n/a hasta menor o igual a 1.0.10.
AplazadaAlta (8.8)0.36%—Jthemes Sale Immigration LAW Visa Services Support Migration Agent ConsultingAI18/12/20255/10/2026
Vulnerabilidad de Asignación Incorrecta de Privilegios en Jthemes Sale! Immigration law, Visa services support, Migration Agent Consulting immiex permite la escalada de privilegios. Este problema afecta a Sale! Immigration law, Visa services support, Migration Agent Consulting: desde n/a hasta menor o igual a 1.5.8.
ModificadaAlta (8.1)0.53%—Axiomthemes Spock18/12/20255/10/2026
Control Inadecuado del Nombre de Fichero para la Sentencia Include/Require en Programa PHP, vulnerabilidad de 'Inclusión Remota de Ficheros PHP' en axiomthemes Spock spock permite la Inclusión Local de Ficheros PHP. Este problema afecta a Spock: desde n/a hasta menor o igual a 1.17.
ModificadaAlta (8.1)0.50%—Axiomthemes Vocal18/12/20255/10/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP, vulnerabilidad ('Inclusión remota de ficheros PHP') en axiomthemes Vocal vocal permite la inclusión local de ficheros PHP. Este problema afecta a Vocal: desde n/a hasta menor o igual a 1.12.
ModificadaAlta (8.1)0.53%—Ancorathemes Pathfinder18/12/20255/10/2026
Control inadecuado del nombre de fichero para la declaración include/require en programa PHP (vulnerabilidad 'Inclusión Remota de Ficheros PHP') en AncoraThemes Pathfinder pathfinder permite Inclusión Local de Ficheros PHP. Este problema afecta a Pathfinder: desde n/a hasta menor o igual a 1.16.
AplazadaAlta (8.1)0.50%—Ancorathemes PalladioAI18/12/20255/10/2026
Control inadecuado del nombre de fichero para la declaración include/require en el programa PHP ('inclusión remota de ficheros PHP') vulnerabilidad en AncoraThemes Palladio palladio permite la inclusión local de ficheros PHP. Este problema afecta a Palladio: desde n/a hasta menor o igual a 1.1.10.
AplazadaAlta (8.1)0.62%—Ancorathemes ShieldgroupAI18/12/20255/10/2026
Control inadecuado del nombre de fichero para la declaración include/require en programa PHP vulnerabilidad ('Inclusión Remota de Ficheros PHP') en AncoraThemes ShieldGroup shieldgroup permite Inclusión Local de Ficheros PHP. Este problema afecta a ShieldGroup: desde n/a hasta menor o igual a 2.13.
AplazadaMedia (4.3)0.12%—Download Plugins AND Themes IN ZIP From DashboardAI17/12/202528/9/2026
El plugin Download Plugins and Themes in ZIP from Dashboard para WordPress es vulnerable a la Cross-Site Request Forgery en todas las versiones hasta la 1.9.6, inclusive. Esto se debe a la validación de nonce faltante o incorrecta en las funciones download_plugin_bulk y download_theme_bulk. Esto hace posible que…
AplazadaMedia (6.5)0.16%—Select-themes StockholmAI16/12/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Select-Themes Stockholm stockholm allows Stored XSS.This issue affects Stockholm: from n/a through <= 9.14.1.
AplazadaMedia (6.5)0.16%—Select-themes Stockholm CoreAI16/12/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Select-Themes Stockholm Core stockholm-core allows Stored XSS.This issue affects Stockholm Core: from n/a through <= 2.4.6.
AplazadaAlta (7.5)0.37%—Select-themes StockholmAI16/12/202517/6/2026
Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in Select-Themes Stockholm stockholm allows PHP Local File Inclusion.This issue affects Stockholm: from n/a through <= 9.14.1.
AplazadaAlta (7.5)0.39%—Select-themes Stockholm CoreAI16/12/202517/6/2026
Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in Select-Themes Stockholm Core stockholm-core allows PHP Local File Inclusion.This issue affects Stockholm Core: from n/a through <= 2.4.6.
AplazadaAlta (7.5)0.37%—Liquidthemes HUB CoreAI16/12/202517/6/2026
Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in LiquidThemes Hub Core allows PHP Local File Inclusion. This issue affects Hub Core: from n/a before 6.0.2.
AplazadaMedia (5.3)0.33%—Favethemes Homey CoreAI16/12/202517/6/2026
Missing Authorization vulnerability in favethemes Homey Core homey-core allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Homey Core: from n/a through <= 2.4.3.
AplazadaMedia (6.4)0.29%—Yithemes Yith Woocommerce Quick ViewAI13/12/20257/10/2026
El plugin YITH WooCommerce Quick View para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode yith_quick_view del plugin en todas las versiones hasta la 2.7.0, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida en los atributos proporcionados por el…
AplazadaMedia (6.4)0.22%—Hasthemes HT Slider FOR ElementorAI13/12/20257/10/2026
El plugin HT Slider para Elementor para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'slide_title' en todas las versiones hasta la 1.7.4, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida en JavaScript. Esto hace posible que atacantes autenticados,…
AplazadaMedia (6.4)0.22%—Extendthemes Colibri Page BuilderAI13/12/20257/10/2026
El plugin Colibri Page Builder para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'colibri_loop' del plugin en todas las versiones hasta la 1.0.335, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos proporcionados por el usuario. Esto…
AplazadaMedia (5.3)0.70%💥 ExploitStylemixthemes BookitAI12/12/20257/10/2026
El plugin de WordPress Bookit anterior a la versión 2.5.1 tiene un punto de conexión REST accesible públicamente que permite la actualización no autenticada de las opciones de pago de Stripe del plugin.
AplazadaMedia (6.4)0.28%—Bold-themes Bold Timeline LiteAI12/12/20257/10/2026
El plugin Bold Timeline Lite para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'title' en el shortcode 'bold_timeline_group' en todas las versiones hasta la 1.2.7, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes…
AplazadaMedia (4.3)0.13%—Custom Sidebars BY ProteusthemesAI9/12/202517/6/2026
Cross-Site Request Forgery (CSRF) vulnerability in ProteusThemes Custom Sidebars by ProteusThemes custom-sidebars-by-proteusthemes allows Cross Site Request Forgery.This issue affects Custom Sidebars by ProteusThemes: from n/a through <= 1.0.3.
AplazadaMedia (5.3)0.29%—Uixthemes SoberAI9/12/20257/10/2026
Vulnerabilidad de exposición de información sensible del sistema a una esfera de control no autorizada en uixthemes Sober sober permite Recuperar Datos Sensibles Incrustados. Este problema afecta a Sober: desde n/a hasta menor o igual que 3.5.11.
ModificadaMedia (6.5)0.20%—Catchthemes Essential Widgets9/12/20257/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Catch Themes Essential Widgets essential-widgets permite XSS Almacenado. Este problema afecta a Essential Widgets: desde n/d hasta menor o igual que 2.2.2.
AplazadaMedia (6.5)0.19%—Select-themes Select CoreAI9/12/20257/10/2026
Neutralización Inadecuada de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Select-Themes Select Core select-core permite XSS basado en DOM. Este problema afecta a Select Core: desde n/a hasta < 2.6.