Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3238▲ 694 respecto a la semana anterior
Críticas / altas1520▲ 133 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

1874 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (8.8)0.41%—Designthemes RED ARTAI4/7/202517/6/2026
La vulnerabilidad de deserialización de datos no confiables en designthemes Red Art permite la inyección de objetos. Este problema afecta a Red Art desde n/d hasta la versión 3.7.
AplazadaAlta (7.2)0.23%—Beplusthemes AloneAI4/7/202517/6/2026
La vulnerabilidad de control inadecuado de la generación de código ('Inyección de código') en Bearsthemes Alone permite la inclusión remota de código. Este problema afecta a Alone desde n/d hasta la versión 7.8.2.
ModificadaCrítica (9.8)0.38%—Inspirythemes Realhomes4/7/202517/6/2026
La vulnerabilidad de asignación incorrecta de privilegios en InspiryThemes RealHomes permite la escalada de privilegios. Este problema afecta a RealHomes desde la versión n/d hasta la 4.4.0.
AplazadaAlta (7.1)0.26%—Favethemes HomeyAI4/7/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en favethemes Homey permite XSS reflejado. Este problema afecta a Homey desde la versión n/d hasta la 2.4.5.
AplazadaCrítica (10)0.40%—Liquidthemes LogisticshubAI4/7/202517/6/2026
La vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en LiquidThemes LogisticsHub permite cargar un Web Shell a un servidor web. Este problema afecta a LogisticsHub desde n/d hasta la versión 1.1.6.
AplazadaAlta (7.1)0.26%—Otwthemes Content Manager LightAI4/7/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en OTWthemes Content Manager Light permite XSS reflejado. Este problema afecta a Content Manager Light desde n/d hasta la versión 3.2.
AnalizadaMedia (5.4)0.33%—Bdthemes Element Pack3/7/202517/6/2026
El complemento Element Pack Addons para Elementor de WordPress es vulnerable a Cross-Site Scripting Almacenado a través del atributo "data-caption" en todas las versiones hasta la 8.0.0 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso…
AnalizadaMedia (5.4)0.27%—Themesgrove All-in-one Addons FOR Elementor2/7/202517/6/2026
El complemento All-in-One Addons para Elementor – WidgetKit para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del widget "button+modal" del complemento en todas las versiones hasta la 2.5.4 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos…
AplazadaMedia (6.5)0.23%—Hasthemes HT Slider FOR ElementorAI27/6/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en HT Plugins HT Slider For Elementor permite XSS basado en DOM. Este problema afecta a HT Slider para Elementor desde n/d hasta la versión 1.6.5.
AplazadaCrítica (9.3)0.32%—Favethemes HomeyAI27/6/202517/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en favethemes Homey permite la inyección SQL. Este problema afecta a Homey desde n/d hasta la versión 2.4.5.
AplazadaAlta (8.1)0.58%—Ancoratthemes CitygovAI27/6/202517/6/2026
La vulnerabilidad "Control inadecuado del nombre de archivo para la instrucción Include/Require en un programa PHP" ('Inclusión remota de archivos PHP') en AncoraThemes CityGov permite la inclusión local de archivos PHP. Este problema afecta a CityGov desde n/d hasta la versión 1.9.
AplazadaAlta (7.1)0.21%—Designthemes LMSAI27/6/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en designthemes LMS que permite XSS reflejado. Este problema afecta a LMS desde n/d hasta la versión 9.1.
AplazadaCrítica (9.8)0.44%—Boldthemes AmwerkAI27/6/202517/6/2026
La vulnerabilidad de deserialización de datos no confiables en BoldThemes Amwerk permite la inyección de objetos. Este problema afecta a Amwerk desde n/d hasta la versión 1.2.0.
AplazadaAlta (7.5)0.62%—Case-themes CtusersAI27/6/202517/6/2026
Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión remota de archivos PHP') en Case-Themes CTUsers permite la inclusión local de archivos en PHP. Este problema afecta a los usuarios de CTU desde n/d hasta la versión 1.0.0.
AplazadaAlta (7.1)0.25%—Buddhathemes HydroAI27/6/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en BuddhaThemes HYDRO permite XSS reflejado. Este problema afecta a HYDRO desde n/d hasta la versión 2.8.
AplazadaAlta (7.1)0.25%—Fasterthemes FastbookAI27/6/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en FasterThemes FastBook permite XSS almacenado. Este problema afecta a FastBook desde n/d hasta la versión 1.1.
AplazadaAlta (8.1)0.72%—Goalthemes SofassAI27/6/202517/6/2026
Vulnerabilidad de control incorrecto del nombre de archivo para la instrucción Include/Require en un programa PHP ('Inclusión remota de archivos en PHP') en Goalthemes Sofass permite la inclusión local de archivos en PHP. Este problema afecta a Sofass desde n/d hasta la versión 1.3.4.
AplazadaMedia (6.5)0.24%—Sparklewpthemes Fitness ParkAI20/6/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Sparkle Themes Fitness Park permite XSS basado en DOM. Este problema afecta a Fitness Park desde n/d hasta la versión 1.1.1.
AplazadaMedia (6.5)0.24%—Sparklewpthemes Spark MultipurposeAI20/6/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Sparkle Themes Spark Multipurpose permite XSS basado en DOM. Este problema afecta a Spark Multipurpose desde n/d hasta la versión 1.0.7.
AplazadaMedia (5.4)0.32%—Climaxthemes Kata PlusAI20/6/202517/6/2026
La vulnerabilidad de falta de autorización en Climax Themes Kata Plus permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Kata Plus desde la versión n/d hasta la 1.5.3.
AplazadaMedia (4.3)0.26%—Sparklewpthemes Hello FSE BlogAI20/6/202517/6/2026
La vulnerabilidad de falta de autorización en sparklewpthemes Hello FSE Blog permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al blog Hello FSE desde la versión n/d hasta la 1.0.6.
AplazadaMedia (4.3)0.16%—Yithemes Yith Paypal Express Checkout FOR WoocommerceAI17/6/202517/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en YITHEMES YITH PayPal Express Checkout for WooCommerce permite Cross-Site Request Forgery. Este problema afecta a YITH PayPal Express Checkout para WooCommerce desde n/d hasta la versión 1.49.0.
AplazadaMedia (6.4)0.29%—Yithemes Yith Woocommerce WishlistAI14/6/202517/6/2026
El complemento YITH WooCommerce Wishlist para WordPress es vulnerable a cross-site-scripting almacenado a través del parámetro 'id' en todas las versiones hasta la 4.5.0 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de colaborador o…
AnalizadaAlta (8.8)0.59%—Axlethemes Axle Demo Importer10/6/202517/6/2026
El complemento Axle Demo Importer de WordPress hasta la versión 1.0.3 no valida los archivos que se cargarán, lo que podría permitir que usuarios autenticados (autor y superiores) carguen archivos arbitrarios como PHP en el servidor.
AplazadaAlta (7.5)0.50%—Spicethemes Spice BlocksAI9/6/202517/6/2026
Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en spicethemes Spice Blocks permite el Path Traversal. Este problema afecta a Spice Blocks desde n/d hasta la versión 2.0.7.2.