Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3232▲ 666 respecto a la semana anterior
Críticas / altas1516▲ 123 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
1874 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.5) | 0.39% | — | Themesphere Smart-magAI | 29/10/2025 | 17/6/2026 | La vulnerabilidad de (Inclusión Remota de Ficheros PHP) Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP en ThemeSphere SmartMag smart-mag permite la inclusión local de ficheros PHP. Este problema afecta a SmartMag: desde n/a hasta menor igual que 10.3.0. | |
| Aplazada | Media (5.4) | 0.22% | — | Stylemixthemes Masterstudy LMS PROAI | 29/10/2025 | 8/10/2026 | Vulnerabilidad de autorización faltante en StylemixThemes MasterStudy LMS Pro masterstudy-lms-learning-management-system-pro permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a MasterStudy LMS Pro: desde n/a hasta < 4.7.16. | |
| Aplazada | Media (5.3) | 0.22% | — | Stylemixthemes Masterstudy Elementor WidgetsAI | 29/10/2025 | 8/10/2026 | Vulnerabilidad de autorización faltante en StylemixThemes Masterstudy Elementor Widgets masterstudy-elementor-widgets permite Acceder a Funcionalidad No Restringida Adecuadamente por ACLs. Este problema afecta a Masterstudy Elementor Widgets: desde n/a hasta menor o igual que 1.2.4. | |
| Aplazada | Media (5.4) | 0.18% | — | Stylemixthemes Masterstudy Elementor WidgetsAI | 29/10/2025 | 8/10/2026 | Vulnerabilidad de autorización faltante en StylemixThemes Masterstudy Elementor Widgets masterstudy-elementor-widgets permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Masterstudy Elementor Widgets: desde n/a hasta menor o igual que 1.2.4. | |
| Aplazada | Media (5.3) | 0.34% | — | Everestthemes Everest BackupAI | 27/10/2025 | 8/10/2026 | Vulnerabilidad de Autorización Faltante en everestthemes Everest Backup everest-backup permite la Explotación de Niveles de Seguridad de Control de Acceso Incorrectamente Configurados. Este problema afecta a Everest Backup: desde n/a hasta menor o igual que 2.3.8. | |
| Aplazada | Media (4.3) | 0.26% | — | Jthemes XsmartAI | 27/10/2025 | 8/10/2026 | Vulnerabilidad de Neutralización Incorrecta de Etiquetas HTML Relacionadas con Scripts en una Página Web (XSS Básico) en Jthemes xSmart xsmart permite la Inyección de Código. Este problema afecta a xSmart: desde n/a hasta menor o igual que 1.2.9.4. | |
| Aplazada | Media (5.4) | 0.28% | — | Themeshopy TS Demo ImporterAI | 27/10/2025 | 8/10/2026 | Vulnerabilidad de autorización faltante en themeshopy TS Demo Importer ts-demo-importer permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a TS Demo Importer: desde n/a hasta menor o igual que 0.1.2. | |
| Aplazada | Media (6.4) | 0.19% | — | Purethemes ListeoAI | 25/10/2025 | 8/10/2026 | El tema Listeo para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'soundcloud' del plugin en la versión inferior o igual a 2.0.8 debido a una sanitización de entrada y un escape de salida insuficientes en los atributos proporcionados por el usuario. Esto hace posible que atacantes… | |
| Analizada | Media (5.4) | 0.22% | — | Hasthemes Shoplentor | 25/10/2025 | 8/10/2026 | El plugin ShopLentor - WooCommerce Builder for Elementor & Gutenberg +21 Modules - All in One Solution para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'button_exist_text' en el shortcode 'wishsuite_button' en todas las versiones hasta la 3.2.4, inclusive, debido a una sanitización… | |
| Aplazada | Alta (8.1) | 0.47% | — | Edge-themes Edge CPTAI | 24/10/2025 | 8/10/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP (vulnerabilidad 'Inclusión Remota de Ficheros PHP') en Edge-Themes Edge CPT permite la Inclusión Local de Ficheros PHP. Este problema afecta a Edge CPT: desde n/a hasta 1.4. | |
| Aplazada | Media (6.4) | 0.23% | — | Bold-themes Bold Page BuilderAI | 23/10/2025 | 8/10/2026 | El plugin Bold Page Builder para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'percentage' en todas las versiones hasta la 5.4.5, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de nivel… | |
| Aplazada | Media (6.5) | 0.18% | — | Favethemes Houzez ThemeAI | 22/10/2025 | 8/10/2026 | Neutralización Inadecuada de la Entrada Durante la Generación de Páginas Web ('Cross-site Scripting') vulnerabilidad en favethemes Houzez Theme - Functionality houzez-theme-functionality. Este problema afecta a Houzez Theme - Functionality: desde n/a hasta < 4.2.0. | |
| Aplazada | Alta (7.5) | 0.42% | — | Favethemes Houzez ThemeAIPHPAI | 22/10/2025 | 8/10/2026 | Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP ('Inclusión remota de ficheros PHP') vulnerabilidad en el tema Houzez de favethemes - Funcionalidad houzez-theme-functionality. Este problema afecta al tema Houzez - Funcionalidad: desde n/a hasta menor o igual que 4.1.8. | |
| Aplazada | Alta (8.1) | 0.46% | — | Themesion GrevoAI | 22/10/2025 | 8/10/2026 | Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP ('PHP Inclusión remota de ficheros') vulnerabilidad en themesion Grevo grevo. Este problema afecta a Grevo: desde n/a hasta menor o igual que 2.4. | |
| Aplazada | Alta (8.8) | 0.53% | — | Designthemes Single PropertyAI | 22/10/2025 | 8/10/2026 | La vulnerabilidad de deserialización de datos no confiables en designthemes Single Property single-property permite la inyección de objetos. Este problema afecta a Single Property: desde n/a hasta menor o igual que 2.8. | |
| Aplazada | Alta (8.8) | 0.53% | — | Designthemes Knowledge BaseAI | 22/10/2025 | 8/10/2026 | Vulnerabilidad de deserialización de datos no confiables en designthemes Knowledge Base kbase permite la inyección de objetos. Este problema afecta a Knowledge Base: desde n/a hasta menor o igual que 2.9. | |
| Modificada | Crítica (9.8) | 0.58% | — | Axiomthemes White Rabbit | 22/10/2025 | 8/10/2026 | Vulnerabilidad de deserialización de datos no confiables en axiomthemes White Rabbit whiterabbit permite la inyección de objetos. Este problema afecta a White Rabbit: desde n/a hasta menor o igual que 1.5.2. | |
| Aplazada | Crítica (9.8) | 0.59% | — | Ancorathemes BugspatrolAI | 22/10/2025 | 8/10/2026 | Vulnerabilidad de deserialización de datos no confiables en AncoraThemes BugsPatrol bugspatrol permite la inyección de objetos. Este problema afecta a BugsPatrol: desde n/a hasta menor o igual que 1.5.0. | |
| Aplazada | Crítica (9.8) | 0.58% | — | Boldthemes AddisonAI | 22/10/2025 | 8/10/2026 | Vulnerabilidad de deserialización de datos no confiables en BoldThemes Addison addison permite la inyección de objetos. Este problema afecta a Addison: desde n/a hasta menor o igual que 1.4.2. | |
| Aplazada | Alta (8.8) | 0.53% | — | Designthemes KriyaAI | 22/10/2025 | 8/10/2026 | Vulnerabilidad de deserialización de datos no confiables en designthemes Kriya kriya permite la inyección de objetos. Este problema afecta a Kriya: desde n/a hasta menor o igual que 3.4. | |
| Aplazada | Crítica (9.8) | 0.59% | — | Boldthemes GoldenblattAI | 22/10/2025 | 8/10/2026 | Vulnerabilidad de deserialización de datos no confiables en BoldThemes Goldenblatt goldenblatt permite la inyección de objetos. Este problema afecta a Goldenblatt: desde n/a hasta menor o igual a 1.2.1. | |
| Aplazada | Crítica (10) | 0.53% | — | Beplusthemes AloneAI | 22/10/2025 | 5/10/2026 | Vulnerabilidad de control inadecuado de la generación de código ('Inyección de código') en Bearsthemes Alone solo permite la inyección de código. Este problema afecta a Alone: desde n/d hasta menor o igual a 7.8.3. | |
| Modificada | Media (5.9) | 0.22% | — | Extendthemes Colibri Page Builder | 22/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Extend Themes Colibri Page Builder colibri-page-builder permite XSS Almacenado. Este problema afecta a Colibri Page Builder: desde n/d hasta < 1.0.334. | |
| Aplazada | Media (4.9) | 0.31% | — | Stylemixthemes Masterstudy LMSAI | 22/10/2025 | 8/10/2026 | Vulnerabilidad de exposición de información sensible del sistema a una esfera de control no autorizada en Stylemix MasterStudy LMS masterstudy-lms-learning-management-system permite recuperar datos sensibles incrustados. Este problema afecta a MasterStudy LMS: desde n/a hasta menor o igual que 3.6.20. | |
| Aplazada | Alta (7.1) | 0.25% | — | Purethemes Workscout-coreAI | 22/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en purethemes WorkScout-Core workscout-core permite XSS Reflejado. Este problema afecta a WorkScout-Core: desde n/a hasta < 1.7.06. |