Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3241▲ 698 respecto a la semana anterior
Críticas / altas1519▲ 132 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
1874 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.9) | 0.22% | — | Kadesthemes WP Airdrop ManagerAI | 14/8/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en kadesthemes WP Airdrop Manager permite XSS almacenados. Este problema afecta a WP Airdrop Manager desde n/d hasta la versión 1.0.5. | |
| Aplazada | Media (6.5) | 0.26% | — | Imithemes EventerAI | 14/8/2025 | 17/6/2026 | La vulnerabilidad de control inadecuado de la generación de código ('Inyección de código') en imithemes Eventer permite la inyección de código. Este problema afecta a Eventer desde n/d hasta la versión 3.9.6. | |
| Aplazada | Media (6.4) | 0.21% | — | Risethemes RT Easy BuilderAI | 12/8/2025 | 17/6/2026 | El complemento RT Easy Builder – Advanced addons for Elementor para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro URL social en todas las versiones hasta la 2.3 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados,… | |
| Analizada | Media (5.4) | 4.9% | — | Bdthemes Element Pack | 6/8/2025 | 17/6/2026 | El complemento Element Pack Elementor Addons and Templates para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro 'marker_content' en versiones hasta la 8.1.5 (incluida), debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con… | |
| Analizada | Media (4.3) | 0.34% | — | Hasthemes HT Mega | 31/7/2025 | 17/6/2026 | El complemento HT Mega – Absolute Addons para Elementor para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 2.9.1 incluida, a través de la función 'get_post_data'. Esto permite a atacantes autenticados, con acceso de autor o superior, extraer datos confidenciales,… | |
| Analizada | Media (4.3) | 0.40% | — | Hasthemes HT Mega | 31/7/2025 | 17/6/2026 | El complemento HT Mega – Absolute Addons para Elementor para WordPress es vulnerable a Path Traversal en todas las versiones hasta la 2.9.1 incluida, a través de la función «save_block_css». Esto permite a atacantes autenticados, con acceso de autor o superior, crear y eliminar archivos CSS en cualquier directorio en… | |
| Analizada | Media (4.3) | 0.31% | — | Hasthemes HT Mega | 31/7/2025 | 17/6/2026 | El complemento HT Mega – Absolute Addons para Elementor para WordPress es vulnerable a modificaciones no autorizadas y pérdida de datos debido a una comprobación incorrecta de la función 'ajax_trash_templates' en todas las versiones hasta la 2.9.1 incluida. Esto permite a atacantes autenticados, con acceso de… | |
| Aplazada | Media (6.4) | 0.23% | — | Wpthemespace Magical Addons FOR ElementorAI | 29/7/2025 | 17/6/2026 | El complemento Magical Addons For Elementor para WordPress es vulnerable a Cross-Site Scripting almacenado a través de sus atributos personalizados en todas las versiones hasta la 1.3.8 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto… | |
| Aplazada | Alta (8.1) | 0.78% | — | Hasthemes Extensions FOR CF7AI | 22/7/2025 | 17/6/2026 | El complemento Extensions For CF7 (Contact form 7 Database, Conditional Fields and Redirection) para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta del archivo en el campo 'delete-file' en todas las versiones hasta, e incluyendo, la 3.2.8. Esto permite… | |
| Analizada | Alta (8.8) | 1.7% | — | Vibethemes Wordpress Learning Management System | 19/7/2025 | 17/6/2026 | El tema WPLMS para WordPress es vulnerable a la escalada de privilegios en las versiones 1.5.2 a 1.8.4.1 mediante la acción AJAX 'wp_ajax_import_data'. Esto permite a atacantes autenticados modificar configuraciones que de otro modo estarían restringidas y, potencialmente, crear una nueva cuenta de administrador… | |
| Aplazada | Media (6.4) | 0.20% | — | Ruven Themes ShortcodesAI | 18/7/2025 | 17/6/2026 | El complemento Ruven Themes: Shortcodes para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'ruven_button' en todas las versiones hasta la 1.0 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto permite a… | |
| Aplazada | Alta (7.1) | 0.26% | — | Designthemes InvicoAI | 16/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en designthemes Invico - WordPress Consulting Business Theme permite XSS reflejado. Este problema afecta a Invico (WordPress Consulting Business Theme) desde n/d hasta la versión 1.9. | |
| Aplazada | Alta (8.8) | 0.50% | — | Designthemes Visual ART GalleryAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en designthemes Visual Art | Gallery WordPress Theme permite la inyección de objetos. Este problema afecta al tema de WordPress "Arte Visual | Galería" desde n/d hasta la versión 2.4. | |
| Aplazada | Alta (7.1) | 0.26% | — | Designthemes Ofiz Wordpress Business Consulting ThemeAI | 16/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en designthemes Ofiz - WordPress Business Consulting Theme permite XSS reflejado. Este problema afecta a Ofiz (WordPress Business Consulting) desde n/d hasta la versión 2.0. | |
| Aplazada | Alta (7.1) | 0.26% | — | Gt3themes ListingeasyAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en GT3themes ListingEasy permite XSS reflejado. Este problema afecta a ListingEasy desde n/d hasta la versión 1.9.2. | |
| Aplazada | Alta (8.8) | 0.52% | — | Awethemes HillterAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en awethemes Hillter permite la inyección de objetos. Este problema afecta a Hillter desde n/d hasta la versión 3.0.7. | |
| Aplazada | Media (5.4) | 0.24% | — | Blazethemes News KIT Elementor AddonsAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en blazethemes News Kit Elementor Addons permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a los complementos de Elementor del News Kit desde la versión n/d hasta la 1.3.4. | |
| Aplazada | Media (6.5) | 0.23% | — | Bold-themes Bold Page BuilderAI | 16/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en boldthemes Bold Page Builder permite XSS almacenado. Este problema afecta a Bold Page Builder desde n/d hasta la versión 5.4.1. | |
| Aplazada | Media (4.3) | 0.26% | — | Favethemes HouzezAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en favethemes Houzez permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Houzez desde la versión n/d hasta la 4.0.4. | |
| Aplazada | Media (6.5) | 0.23% | — | Hashthemes Easy Elementor AddonsAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en hashthemes Easy Elementor Addons permite XSS almacenado. Este problema afecta a Easy Elementor Addons desde n/d hasta la versión 2.2.5. | |
| Modificada | Crítica (9.8) | 1.4% | — | Hasthemes Download Contact Form 7 Widget FOR Elementor Page Builder & Gutenberg Blocks | 15/7/2025 | 17/6/2026 | El complemento HT Contact Form Widget para Elementor Page Builder y Gutenberg Blocks & Form Builder para WordPress es vulnerable a la transferencia arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función handle_files_upload() en todas las versiones hasta la 2.2.1 incluida.… | |
| Modificada | Crítica (9.8) | 1.1% | — | Hasthemes Download Contact Form 7 Widget FOR Elementor Page Builder & Gutenberg Blocks | 15/7/2025 | 17/6/2026 | El complemento HT Contact Form Widget para Elementor Page Builder y Gutenberg Blocks & Form Builder para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función temp_file_delete() en todas las versiones hasta la 2.2.1 incluida. Esto… | |
| Modificada | Crítica (9.8) | 1.7% | 💥 PoC | Hasthemes Download Contact Form 7 Widget FOR Elementor Page Builder & Gutenberg Blocks | 15/7/2025 | 17/6/2026 | El complemento HT Contact Form Widget para Elementor Page Builder y Gutenberg Blocks & Form Builder para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función temp_file_upload en todas las versiones hasta la 2.2.1 incluida. Esto permite que… | |
| Analizada | Crítica (9.8) | 7.5% | 💥 Exploit | Ait-themes CSV Import / Export | 12/7/2025 | 17/6/2026 | El complemento AIT CSV import/export para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en el archivo /wp-content/plugins/ait-csv-import-export/admin/upload-handler.php en versiones hasta la 3.0.3 incluida. Esto permite que atacantes no autorizados… | |
| Aplazada | Crítica (9.3) | 0.32% | — | Designthemes LMSAI | 4/7/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en designthemes LMS permite la inyección SQL. Este problema afecta a LMS desde n/d hasta la versión 9.1. |