Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3234▲ 671 respecto a la semana anterior
Críticas / altas1517▲ 124 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
1874 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.8) | 0.49% | — | Themesflat TF WOO Product GridAI | 22/10/2025 | 8/10/2026 | Vulnerabilidad de deserialización de datos no confiables en themesflat TF Woo Product Grid Addon For Elementor tf-woo-product-grid permite la inyección de objetos. Este problema afecta a TF Woo Product Grid Addon For Elementor: desde n/a hasta menor o igual a 1.0.1. | |
| Aplazada | Alta (7.1) | 0.25% | — | Designthemes TrissAI | 22/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en designthemes Triss triss permite XSS Reflejado. Este problema afecta a Triss: desde n/a hasta menor o igual que 2.6. | |
| Modificada | Alta (7.1) | 0.25% | — | Vibethemes Wordpress Learning Management System | 22/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en VibeThemes WPLMS wplms_plugin permite XSS Reflejado. Este problema afecta a WPLMS: desde n/a hasta menor o igual que 1.9.9.8. | |
| Aplazada | Media (5.8) | 0.30% | — | Inkthemes WP Gmail SmtpAI | 22/10/2025 | 8/10/2026 | Vulnerabilidad de inserción de información sensible en datos enviados en inkthemes WP Gmail SMTP wp-gmail-smtp permite recuperar datos sensibles incrustados. Este problema afecta a WP Gmail SMTP: desde n/a hasta menor o igual que 1.0.7. | |
| Aplazada | Alta (7.1) | 0.25% | — | Chris Taylor Child ThemesAI | 22/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Chris Taylor Child Themes child-themes permite XSS Reflejado. Este problema afecta a Child Themes: desde n/d hasta menor o igual que 1.0.1. | |
| Aplazada | Media (6.5) | 0.43% | — | Favethemes HouzezAI | 22/10/2025 | 8/10/2026 | Vulnerabilidad de elusión de autorización a través de clave controlada por el usuario en favethemes Houzez houzez permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Houzez: desde n/a hasta menor o igual que 4.1.1. | |
| Modificada | Alta (7.5) | 0.36% | — | Vibethemes Wordpress Learning Management System | 22/10/2025 | 8/10/2026 | Vulnerabilidad de autorización faltante en el plugin wplms de VibeThemes WPLMS permite acceder a funcionalidades no restringidas adecuadamente por ACLs. Este problema afecta a WPLMS: desde n/a hasta menor o igual que 1.9.9.7. | |
| Aplazada | Media (5.3) | 0.27% | — | Bdthemes ZoloblocksAI | 22/10/2025 | 8/10/2026 | Vulnerabilidad de autorización faltante en bdthemes ZoloBlocks zoloblocks permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a ZoloBlocks: desde n/a hasta menor o igual que 2.3.11. | |
| Aplazada | Alta (8.8) | 0.61% | — | Designthemes Solar EnergyAI | 22/10/2025 | 8/10/2026 | Vulnerabilidad de deserialización de datos no confiables en designthemes Solar Energy solar permite la inyección de objetos. Este problema afecta a Solar Energy: desde n/a hasta menor o igual que 3.5. | |
| Aplazada | Alta (7.5) | 0.38% | — | Cththemes OutdoorAI | 15/10/2025 | 8/10/2026 | El plugin Outdoor para WordPress es vulnerable a inyección SQL a través de la acción 'edit' en todas las versiones hasta la 1.3.2, inclusive, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto hace posible que atacantes… | |
| Aplazada | Media (6.4) | 0.23% | — | Extendthemes Colibri Page BuilderAI | 11/10/2025 | 8/10/2026 | El plugin Colibri Page Builder para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode colibri_newsletter del plugin en todas las versiones hasta la 1.0.334, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en los atributos proporcionados por el usuario.… | |
| Aplazada | Media (5.9) | 0.40% | 💥 PoC | Everestthemes Everest BackupAI | 11/10/2025 | 8/10/2026 | El plugin Everest Backup - WordPress Cloud Backup, Migration, Restore & Cloning Plugin para WordPress es vulnerable al acceso no autorizado de datos debido a una verificación de capacidad faltante en la acción AJAX 'everest_process_status' en todas las versiones hasta la 2.3.5, inclusive. Esto hace posible que… | |
| Aplazada | Alta (8.1) | 0.31% | — | Stylemixthemes Cost Calculator BuilderAI | 4/10/2025 | 8/10/2026 | El plugin Cost Calculator Builder para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en las funciones get_cc_orders y update_order_status en todas las versiones hasta la 3.5.32, inclusive. Esto hace posible que atacantes autenticados, con acceso de… | |
| Aplazada | Alta (8.8) | 0.38% | — | Codazon Magento ThemesAI | 1/10/2025 | 17/6/2026 | A reflected cross-site scripted (XSS) vulnerability in Codazon Magento Themes v1.1.0.0 to v2.4.7 allows attackers to execute arbitrary Javascript in the context of a user's browser via a crafted payload injected into the cat parameter. | |
| Aplazada | Media (6.5) | 0.20% | — | Hasthemes HT FeedAI | 26/9/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in HT Plugins HT Feed ht-instagram allows Stored XSS.This issue affects HT Feed: from n/a through <= 1.3.0. | |
| Aplazada | Media (6.5) | 0.21% | — | Sktthemes SKT BlocksAI | 26/9/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in sonalsinha21 SKT Blocks skt-blocks allows Stored XSS.This issue affects SKT Blocks: from n/a through <= 2.6. | |
| Aplazada | Media (5.3) | 0.27% | — | Exthemes Woo-eventsAI | 26/9/2025 | 17/6/2026 | Missing Authorization vulnerability in Ex-Themes WooEvents woo-events allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WooEvents: from n/a through <= 4.1.7. | |
| Aplazada | Media (6.5) | 0.20% | — | Athemes Addons FOR ElementorAI | 26/9/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Syed Balkhi aThemes Addons for Elementor athemes-addons-for-elementor-lite allows Stored XSS.This issue affects aThemes Addons for Elementor: from n/a through <= 1.1.2. | |
| Aplazada | Alta (8.8) | 0.19% | — | Javothemes Javo CoreAI | 26/9/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in javothemes Javo Core javo-core allows Authentication Bypass.This issue affects Javo Core: from n/a through <= 3.0.0.266. | |
| Aplazada | Media (5.4) | 0.27% | — | Codex-themes ThegemAI | 26/9/2025 | 17/6/2026 | Missing Authorization vulnerability in CodexThemes TheGem thegem allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects TheGem: from n/a through <= 5.10.5. | |
| Aplazada | Media (5.4) | 0.27% | — | Codex-themes ThegemAI | 26/9/2025 | 17/6/2026 | Missing Authorization vulnerability in CodexThemes TheGem (Elementor) thegem-elementor allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects TheGem (Elementor): from n/a through <= 5.10.5. | |
| Aplazada | Media (4.3) | 0.14% | — | DI Themes Demo Site ImporterAI | 26/9/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in Di Themes Di Themes Demo Site Importer di-themes-demo-site-importer allows Cross Site Request Forgery.This issue affects Di Themes Demo Site Importer: from n/a through <= 1.2. | |
| Aplazada | Media (5.4) | 0.21% | — | Bdthemes ZoloblocksAI | 26/9/2025 | 9/10/2026 | Vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en BdThemes ZoloBlocks zoloblocks permite la falsificación de petición del lado del servidor. Este problema afecta a ZoloBlocks: desde n/a hasta 2.3.11. | |
| Aplazada | Media (5.9) | 0.24% | — | Sharkthemes Smart Related ProductsAI | 26/9/2025 | 9/10/2026 | Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en sharkthemes Smart Related Products permite XSS Almacenado. Este problema afecta a Smart Related Products: desde n/a hasta 2.0.5. | |
| Aplazada | Media (6.5) | 0.27% | — | Vwthemes Ibtana Visual EditorAI | 22/9/2025 | 17/6/2026 | Missing Authorization vulnerability in VW THEMES Ibtana ibtana-visual-editor allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Ibtana: from n/a through <= 1.2.5.3. |