Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3241▲ 698 respecto a la semana anterior
Críticas / altas1519▲ 132 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

1874 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.9)0.22%—Kadesthemes WP Airdrop ManagerAI14/8/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en kadesthemes WP Airdrop Manager permite XSS almacenados. Este problema afecta a WP Airdrop Manager desde n/d hasta la versión 1.0.5.
AplazadaMedia (6.5)0.26%—Imithemes EventerAI14/8/202517/6/2026
La vulnerabilidad de control inadecuado de la generación de código ('Inyección de código') en imithemes Eventer permite la inyección de código. Este problema afecta a Eventer desde n/d hasta la versión 3.9.6.
AplazadaMedia (6.4)0.21%—Risethemes RT Easy BuilderAI12/8/202517/6/2026
El complemento RT Easy Builder – Advanced addons for Elementor para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro URL social en todas las versiones hasta la 2.3 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados,…
AnalizadaMedia (5.4)4.9%—Bdthemes Element Pack6/8/202517/6/2026
El complemento Element Pack Elementor Addons and Templates para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro 'marker_content' en versiones hasta la 8.1.5 (incluida), debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con…
AnalizadaMedia (4.3)0.34%—Hasthemes HT Mega31/7/202517/6/2026
El complemento HT Mega – Absolute Addons para Elementor para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 2.9.1 incluida, a través de la función 'get_post_data'. Esto permite a atacantes autenticados, con acceso de autor o superior, extraer datos confidenciales,…
AnalizadaMedia (4.3)0.40%—Hasthemes HT Mega31/7/202517/6/2026
El complemento HT Mega – Absolute Addons para Elementor para WordPress es vulnerable a Path Traversal en todas las versiones hasta la 2.9.1 incluida, a través de la función «save_block_css». Esto permite a atacantes autenticados, con acceso de autor o superior, crear y eliminar archivos CSS en cualquier directorio en…
AnalizadaMedia (4.3)0.31%—Hasthemes HT Mega31/7/202517/6/2026
El complemento HT Mega – Absolute Addons para Elementor para WordPress es vulnerable a modificaciones no autorizadas y pérdida de datos debido a una comprobación incorrecta de la función 'ajax_trash_templates' en todas las versiones hasta la 2.9.1 incluida. Esto permite a atacantes autenticados, con acceso de…
AplazadaMedia (6.4)0.23%—Wpthemespace Magical Addons FOR ElementorAI29/7/202517/6/2026
El complemento Magical Addons For Elementor para WordPress es vulnerable a Cross-Site Scripting almacenado a través de sus atributos personalizados en todas las versiones hasta la 1.3.8 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto…
AplazadaAlta (8.1)0.78%—Hasthemes Extensions FOR CF7AI22/7/202517/6/2026
El complemento Extensions For CF7 (Contact form 7 Database, Conditional Fields and Redirection) para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta del archivo en el campo 'delete-file' en todas las versiones hasta, e incluyendo, la 3.2.8. Esto permite…
AnalizadaAlta (8.8)1.7%—Vibethemes Wordpress Learning Management System19/7/202517/6/2026
El tema WPLMS para WordPress es vulnerable a la escalada de privilegios en las versiones 1.5.2 a 1.8.4.1 mediante la acción AJAX 'wp_ajax_import_data'. Esto permite a atacantes autenticados modificar configuraciones que de otro modo estarían restringidas y, potencialmente, crear una nueva cuenta de administrador…
AplazadaMedia (6.4)0.20%—Ruven Themes ShortcodesAI18/7/202517/6/2026
El complemento Ruven Themes: Shortcodes para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'ruven_button' en todas las versiones hasta la 1.0 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto permite a…
AplazadaAlta (7.1)0.26%—Designthemes InvicoAI16/7/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en designthemes Invico - WordPress Consulting Business Theme permite XSS reflejado. Este problema afecta a Invico (WordPress Consulting Business Theme) desde n/d hasta la versión 1.9.
AplazadaAlta (8.8)0.50%—Designthemes Visual ART GalleryAI16/7/202517/6/2026
La vulnerabilidad de deserialización de datos no confiables en designthemes Visual Art | Gallery WordPress Theme permite la inyección de objetos. Este problema afecta al tema de WordPress "Arte Visual | Galería" desde n/d hasta la versión 2.4.
AplazadaAlta (7.1)0.26%—Designthemes Ofiz Wordpress Business Consulting ThemeAI16/7/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en designthemes Ofiz - WordPress Business Consulting Theme permite XSS reflejado. Este problema afecta a Ofiz (WordPress Business Consulting) desde n/d hasta la versión 2.0.
AplazadaAlta (7.1)0.26%—Gt3themes ListingeasyAI16/7/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en GT3themes ListingEasy permite XSS reflejado. Este problema afecta a ListingEasy desde n/d hasta la versión 1.9.2.
AplazadaAlta (8.8)0.52%—Awethemes HillterAI16/7/202517/6/2026
La vulnerabilidad de deserialización de datos no confiables en awethemes Hillter permite la inyección de objetos. Este problema afecta a Hillter desde n/d hasta la versión 3.0.7.
AplazadaMedia (5.4)0.24%—Blazethemes News KIT Elementor AddonsAI16/7/202517/6/2026
La vulnerabilidad de falta de autorización en blazethemes News Kit Elementor Addons permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a los complementos de Elementor del News Kit desde la versión n/d hasta la 1.3.4.
AplazadaMedia (6.5)0.23%—Bold-themes Bold Page BuilderAI16/7/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en boldthemes Bold Page Builder permite XSS almacenado. Este problema afecta a Bold Page Builder desde n/d hasta la versión 5.4.1.
AplazadaMedia (4.3)0.26%—Favethemes HouzezAI16/7/202517/6/2026
La vulnerabilidad de falta de autorización en favethemes Houzez permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Houzez desde la versión n/d hasta la 4.0.4.
AplazadaMedia (6.5)0.23%—Hashthemes Easy Elementor AddonsAI16/7/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en hashthemes Easy Elementor Addons permite XSS almacenado. Este problema afecta a Easy Elementor Addons desde n/d hasta la versión 2.2.5.
ModificadaCrítica (9.8)1.4%—Hasthemes Download Contact Form 7 Widget FOR Elementor Page Builder & Gutenberg Blocks15/7/202517/6/2026
El complemento HT Contact Form Widget para Elementor Page Builder y Gutenberg Blocks & Form Builder para WordPress es vulnerable a la transferencia arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función handle_files_upload() en todas las versiones hasta la 2.2.1 incluida.…
ModificadaCrítica (9.8)1.1%—Hasthemes Download Contact Form 7 Widget FOR Elementor Page Builder & Gutenberg Blocks15/7/202517/6/2026
El complemento HT Contact Form Widget para Elementor Page Builder y Gutenberg Blocks & Form Builder para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función temp_file_delete() en todas las versiones hasta la 2.2.1 incluida. Esto…
ModificadaCrítica (9.8)1.7%💥 PoCHasthemes Download Contact Form 7 Widget FOR Elementor Page Builder & Gutenberg Blocks15/7/202517/6/2026
El complemento HT Contact Form Widget para Elementor Page Builder y Gutenberg Blocks & Form Builder para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función temp_file_upload en todas las versiones hasta la 2.2.1 incluida. Esto permite que…
AnalizadaCrítica (9.8)7.5%💥 ExploitAit-themes CSV Import / Export12/7/202517/6/2026
El complemento AIT CSV import/export para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en el archivo /wp-content/plugins/ait-csv-import-export/admin/upload-handler.php en versiones hasta la 3.0.3 incluida. Esto permite que atacantes no autorizados…
AplazadaCrítica (9.3)0.32%—Designthemes LMSAI4/7/202517/6/2026
La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en designthemes LMS permite la inyección SQL. Este problema afecta a LMS desde n/d hasta la versión 9.1.