Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3246▲ 704 respecto a la semana anterior
Críticas / altas1521▲ 136 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
1874 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.4) | 0.20% | — | Uxthemes FlatsomeAI | 5/9/2025 | 17/6/2026 | The Flatsome Theme for WordPress is vulnerable to Stored Cross-Site Scripting via the theme's shortcodes in all versions up to, and including, 3.20.0 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with contributor-level access… | |
| Aplazada | Media (5) | 0.24% | — | Cozythemes SaaslauncherAI | 3/9/2025 | 17/6/2026 | Missing Authorization vulnerability in cozythemes SaasLauncher saaslauncher allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects SaasLauncher: from n/a through <= 1.3.0. | |
| Modificada | Crítica (9.8) | 0.69% | 💥 PoC | Inspirythemes Realhomes | 3/9/2025 | 17/6/2026 | Incorrect Privilege Assignment vulnerability in InspiryThemes RealHomes realhomes allows Privilege Escalation.This issue affects RealHomes: from n/a through <= 4.3.6. | |
| Aplazada | Alta (8.8) | 0.44% | — | Favethemes HouzezAI | 28/8/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in favethemes Houzez allows Reflected XSS. This issue affects Houzez: from n/a through 4.1.1. | |
| Aplazada | Media (4.3) | 0.27% | — | Favethemes HouzezAI | 28/8/2025 | 17/6/2026 | Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in Favethemes Houzez allows PHP Local File Inclusion.This issue affects Houzez: from n/a before 4.1.4. | |
| Aplazada | Alta (8.5) | 0.27% | — | Purethemes Listeo CoreAI | 28/8/2025 | 17/6/2026 | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in purethemes Listeo Core listeo-core allows SQL Injection.This issue affects Listeo Core: from n/a through < 2.0.7. | |
| Aplazada | Media (5.3) | 0.29% | — | Inkthemes WP Mailgun SmtpAI | 28/8/2025 | 17/6/2026 | Missing Authorization vulnerability in inkthemes WP Mailgun SMTP wp-mailgun-smtp allows Accessing Functionality Not Properly Constrained by ACLs.This issue affects WP Mailgun SMTP: from n/a through <= 1.0.7. | |
| Aplazada | Crítica (9.3) | 0.29% | — | Steelthemes Nest AddonsAI | 28/8/2025 | 25/9/2026 | La vulnerabilidad de Neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en SteelThemes Nest Addons permite la inyección SQL. Este problema afecta a Nest Addons: desde n/a hasta 1.6.3. | |
| Aplazada | Media (4.3) | 0.20% | — | Liquidthemes Liquid Reset Wordpress BeforeAI | 28/8/2025 | 17/6/2026 | Multiple plugins and/or themes for WordPress by LiquidThemes are vulnerable to unauthorized access due to a missing capability check on the liquid_reset_wordpress_before AJAX in various versions. This makes it possible for authenticated attackers, with Subscriber-level access and above, to deactivate all of a site's… | |
| Aplazada | Media (6.5) | 0.17% | — | Bold-themes Bold Page BuilderAI | 27/8/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') en Bboldthemes Bold Pag permite XSS almacenado. Este problema afecta a Bold Page Builder desde n/d hasta la versión 5.4.3. | |
| Modificada | Media (5.4) | 0.18% | — | Xylusthemes WP Bulk Delete | 27/8/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en Xylus Themes WP Bulk Delete permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Bulk Delete desde la versión n/d hasta la 1.3.6. | |
| Aplazada | Crítica (9.9) | 0.34% | — | An-themes PIN WPAI | 21/8/2025 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en An-Themes Pin WP permite cargar un shell web a un servidor web. Este problema afecta a Pin WP: desde n/a hasta 6.9. | |
| Aplazada | Media (6.5) | 0.20% | — | Beplusthemes AloneAI | 20/8/2025 | 17/6/2026 | La vulnerabilidad de control inadecuado de la generación de código ('Inyección de código') en Bearsthemes Alone permite la inyección de código. Este problema afecta a Alone: desde n/d hasta n/d. | |
| Aplazada | Alta (7.5) | 0.66% | — | Bdthemes ZoloblocksAI | 20/8/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión remota de archivos PHP') en bdthemes ZoloBlocks permite la inclusión local de archivos en PHP. Este problema afecta a ZoloBlocks desde n/d hasta la versión 2.3.2. | |
| Aplazada | Alta (8.1) | 0.66% | — | Favethemes HouzezAI | 20/8/2025 | 17/6/2026 | Vulnerabilidad de control incorrecto del nombre de archivo para la instrucción Include/Require en un programa PHP ('Inclusión remota de archivos en PHP') en favethemes Houzez permite la inclusión local de archivos en PHP. Este problema afecta a Houzez desde n/d hasta la versión 4.0.4. | |
| Aplazada | Alta (8.1) | 0.67% | — | Edge-themes Edge CPTAI | 20/8/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en imaprogrammer Custom Comment permite XSS almacenado. Este problema afecta a Custom Comment desde n/d hasta la versión 2.1.6. | |
| Aplazada | Crítica (9.8) | 0.50% | — | Axiomthemes Cars4rentAI | 20/8/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en stijnvanderree Laposta WooCommerce permite XSS almacenado. Este problema afecta a Laposta WooCommerce desde n/d hasta la versión 1.9.1. | |
| Aplazada | Alta (8.5) | 0.34% | — | Favethemes HouzezAI | 20/8/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en favethemes Houzez permite acceder a funcionalidades no restringidas correctamente por las ACL. Este problema afecta a Houzez desde la versión n/d hasta la 4.1.1. | |
| Aplazada | Media (5.9) | 0.18% | — | Creativethemes BlocksyAI | 14/8/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en CreativeThemes Blocksy permite XSS almacenado. Este problema afecta a Blocksy desde n/d hasta la versión 2.1.6. | |
| Aplazada | Media (4.3) | 0.20% | — | Hashthemes Easy Elementor AddonsAI | 14/8/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en hashthemes Easy Elementor Addons permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Easy Elementor Addons desde la versión n/d hasta la 2.2.7. | |
| Aplazada | Media (6.5) | 0.18% | — | Hashthemes Easy Elementor AddonsAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en hashthemes Easy Elementor Addons permite XSS basado en DOM. Este problema afecta a Easy Elementor Addons desde n/d hasta la versión 2.2.6. | |
| Aplazada | Media (5.4) | 0.27% | — | Hasthemes HT MegaAI | 14/8/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en HasTech HT Mega permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a HT Mega desde n/d hasta la versión 2.9.0. | |
| Aplazada | Alta (8.1) | 0.56% | — | Themestek XinterioAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en un programa PHP ('Inclusión remota de archivos PHP') en themeStek Xinterio permite la inclusión local de archivos en PHP. Este problema afecta a Xinterio desde n/d hasta la versión 4.2. | |
| Aplazada | Media (6.5) | 0.21% | — | Sparklewpthemes Blogger BuzzAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Sparkle Themes Blogger Buzz permite XSS almacenado. Este problema afecta a Blogger Buzz desde n/d hasta la versión 1.2.6. | |
| Aplazada | Media (4.3) | 0.15% | — | Yithemes Yith Woocommerce PopupAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en YITHEMES YITH WooCommerce Popup permite Cross Site Request Forgery. Este problema afecta a YITH WooCommerce Popup desde n/d hasta la versión 1.48.0. |