Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3232▲ 666 respecto a la semana anterior
Críticas / altas1516▲ 123 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

1874 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.5)0.39%—Themesphere Smart-magAI29/10/202517/6/2026
La vulnerabilidad de (Inclusión Remota de Ficheros PHP) Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP en ThemeSphere SmartMag smart-mag permite la inclusión local de ficheros PHP. Este problema afecta a SmartMag: desde n/a hasta menor igual que 10.3.0.
AplazadaMedia (5.4)0.22%—Stylemixthemes Masterstudy LMS PROAI29/10/20258/10/2026
Vulnerabilidad de autorización faltante en StylemixThemes MasterStudy LMS Pro masterstudy-lms-learning-management-system-pro permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a MasterStudy LMS Pro: desde n/a hasta < 4.7.16.
AplazadaMedia (5.3)0.22%—Stylemixthemes Masterstudy Elementor WidgetsAI29/10/20258/10/2026
Vulnerabilidad de autorización faltante en StylemixThemes Masterstudy Elementor Widgets masterstudy-elementor-widgets permite Acceder a Funcionalidad No Restringida Adecuadamente por ACLs. Este problema afecta a Masterstudy Elementor Widgets: desde n/a hasta menor o igual que 1.2.4.
AplazadaMedia (5.4)0.18%—Stylemixthemes Masterstudy Elementor WidgetsAI29/10/20258/10/2026
Vulnerabilidad de autorización faltante en StylemixThemes Masterstudy Elementor Widgets masterstudy-elementor-widgets permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Masterstudy Elementor Widgets: desde n/a hasta menor o igual que 1.2.4.
AplazadaMedia (5.3)0.34%—Everestthemes Everest BackupAI27/10/20258/10/2026
Vulnerabilidad de Autorización Faltante en everestthemes Everest Backup everest-backup permite la Explotación de Niveles de Seguridad de Control de Acceso Incorrectamente Configurados. Este problema afecta a Everest Backup: desde n/a hasta menor o igual que 2.3.8.
AplazadaMedia (4.3)0.26%—Jthemes XsmartAI27/10/20258/10/2026
Vulnerabilidad de Neutralización Incorrecta de Etiquetas HTML Relacionadas con Scripts en una Página Web (XSS Básico) en Jthemes xSmart xsmart permite la Inyección de Código. Este problema afecta a xSmart: desde n/a hasta menor o igual que 1.2.9.4.
AplazadaMedia (5.4)0.28%—Themeshopy TS Demo ImporterAI27/10/20258/10/2026
Vulnerabilidad de autorización faltante en themeshopy TS Demo Importer ts-demo-importer permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a TS Demo Importer: desde n/a hasta menor o igual que 0.1.2.
AplazadaMedia (6.4)0.19%—Purethemes ListeoAI25/10/20258/10/2026
El tema Listeo para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'soundcloud' del plugin en la versión inferior o igual a 2.0.8 debido a una sanitización de entrada y un escape de salida insuficientes en los atributos proporcionados por el usuario. Esto hace posible que atacantes…
AnalizadaMedia (5.4)0.22%—Hasthemes Shoplentor25/10/20258/10/2026
El plugin ShopLentor - WooCommerce Builder for Elementor & Gutenberg +21 Modules - All in One Solution para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'button_exist_text' en el shortcode 'wishsuite_button' en todas las versiones hasta la 3.2.4, inclusive, debido a una sanitización…
AplazadaAlta (8.1)0.47%—Edge-themes Edge CPTAI24/10/20258/10/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP (vulnerabilidad 'Inclusión Remota de Ficheros PHP') en Edge-Themes Edge CPT permite la Inclusión Local de Ficheros PHP. Este problema afecta a Edge CPT: desde n/a hasta 1.4.
AplazadaMedia (6.4)0.23%—Bold-themes Bold Page BuilderAI23/10/20258/10/2026
El plugin Bold Page Builder para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'percentage' en todas las versiones hasta la 5.4.5, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de nivel…
AplazadaMedia (6.5)0.18%—Favethemes Houzez ThemeAI22/10/20258/10/2026
Neutralización Inadecuada de la Entrada Durante la Generación de Páginas Web ('Cross-site Scripting') vulnerabilidad en favethemes Houzez Theme - Functionality houzez-theme-functionality. Este problema afecta a Houzez Theme - Functionality: desde n/a hasta < 4.2.0.
AplazadaAlta (7.5)0.42%—Favethemes Houzez ThemeAIPHPAI22/10/20258/10/2026
Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP ('Inclusión remota de ficheros PHP') vulnerabilidad en el tema Houzez de favethemes - Funcionalidad houzez-theme-functionality. Este problema afecta al tema Houzez - Funcionalidad: desde n/a hasta menor o igual que 4.1.8.
AplazadaAlta (8.1)0.46%—Themesion GrevoAI22/10/20258/10/2026
Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP ('PHP Inclusión remota de ficheros') vulnerabilidad en themesion Grevo grevo. Este problema afecta a Grevo: desde n/a hasta menor o igual que 2.4.
AplazadaAlta (8.8)0.53%—Designthemes Single PropertyAI22/10/20258/10/2026
La vulnerabilidad de deserialización de datos no confiables en designthemes Single Property single-property permite la inyección de objetos. Este problema afecta a Single Property: desde n/a hasta menor o igual que 2.8.
AplazadaAlta (8.8)0.53%—Designthemes Knowledge BaseAI22/10/20258/10/2026
Vulnerabilidad de deserialización de datos no confiables en designthemes Knowledge Base kbase permite la inyección de objetos. Este problema afecta a Knowledge Base: desde n/a hasta menor o igual que 2.9.
ModificadaCrítica (9.8)0.58%—Axiomthemes White Rabbit22/10/20258/10/2026
Vulnerabilidad de deserialización de datos no confiables en axiomthemes White Rabbit whiterabbit permite la inyección de objetos. Este problema afecta a White Rabbit: desde n/a hasta menor o igual que 1.5.2.
AplazadaCrítica (9.8)0.59%—Ancorathemes BugspatrolAI22/10/20258/10/2026
Vulnerabilidad de deserialización de datos no confiables en AncoraThemes BugsPatrol bugspatrol permite la inyección de objetos. Este problema afecta a BugsPatrol: desde n/a hasta menor o igual que 1.5.0.
AplazadaCrítica (9.8)0.58%—Boldthemes AddisonAI22/10/20258/10/2026
Vulnerabilidad de deserialización de datos no confiables en BoldThemes Addison addison permite la inyección de objetos. Este problema afecta a Addison: desde n/a hasta menor o igual que 1.4.2.
AplazadaAlta (8.8)0.53%—Designthemes KriyaAI22/10/20258/10/2026
Vulnerabilidad de deserialización de datos no confiables en designthemes Kriya kriya permite la inyección de objetos. Este problema afecta a Kriya: desde n/a hasta menor o igual que 3.4.
AplazadaCrítica (9.8)0.59%—Boldthemes GoldenblattAI22/10/20258/10/2026
Vulnerabilidad de deserialización de datos no confiables en BoldThemes Goldenblatt goldenblatt permite la inyección de objetos. Este problema afecta a Goldenblatt: desde n/a hasta menor o igual a 1.2.1.
AplazadaCrítica (10)0.53%—Beplusthemes AloneAI22/10/20255/10/2026
Vulnerabilidad de control inadecuado de la generación de código ('Inyección de código') en Bearsthemes Alone solo permite la inyección de código. Este problema afecta a Alone: desde n/d hasta menor o igual a 7.8.3.
ModificadaMedia (5.9)0.22%—Extendthemes Colibri Page Builder22/10/20258/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Extend Themes Colibri Page Builder colibri-page-builder permite XSS Almacenado. Este problema afecta a Colibri Page Builder: desde n/d hasta < 1.0.334.
AplazadaMedia (4.9)0.31%—Stylemixthemes Masterstudy LMSAI22/10/20258/10/2026
Vulnerabilidad de exposición de información sensible del sistema a una esfera de control no autorizada en Stylemix MasterStudy LMS masterstudy-lms-learning-management-system permite recuperar datos sensibles incrustados. Este problema afecta a MasterStudy LMS: desde n/a hasta menor o igual que 3.6.20.
AplazadaAlta (7.1)0.25%—Purethemes Workscout-coreAI22/10/20258/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en purethemes WorkScout-Core workscout-core permite XSS Reflejado. Este problema afecta a WorkScout-Core: desde n/a hasta < 1.7.06.