Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3238▲ 694 respecto a la semana anterior
Críticas / altas1520▲ 133 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
1874 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.8) | 0.41% | — | Designthemes RED ARTAI | 4/7/2025 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en designthemes Red Art permite la inyección de objetos. Este problema afecta a Red Art desde n/d hasta la versión 3.7. | |
| Aplazada | Alta (7.2) | 0.23% | — | Beplusthemes AloneAI | 4/7/2025 | 17/6/2026 | La vulnerabilidad de control inadecuado de la generación de código ('Inyección de código') en Bearsthemes Alone permite la inclusión remota de código. Este problema afecta a Alone desde n/d hasta la versión 7.8.2. | |
| Modificada | Crítica (9.8) | 0.38% | — | Inspirythemes Realhomes | 4/7/2025 | 17/6/2026 | La vulnerabilidad de asignación incorrecta de privilegios en InspiryThemes RealHomes permite la escalada de privilegios. Este problema afecta a RealHomes desde la versión n/d hasta la 4.4.0. | |
| Aplazada | Alta (7.1) | 0.26% | — | Favethemes HomeyAI | 4/7/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en favethemes Homey permite XSS reflejado. Este problema afecta a Homey desde la versión n/d hasta la 2.4.5. | |
| Aplazada | Crítica (10) | 0.40% | — | Liquidthemes LogisticshubAI | 4/7/2025 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en LiquidThemes LogisticsHub permite cargar un Web Shell a un servidor web. Este problema afecta a LogisticsHub desde n/d hasta la versión 1.1.6. | |
| Aplazada | Alta (7.1) | 0.26% | — | Otwthemes Content Manager LightAI | 4/7/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en OTWthemes Content Manager Light permite XSS reflejado. Este problema afecta a Content Manager Light desde n/d hasta la versión 3.2. | |
| Analizada | Media (5.4) | 0.33% | — | Bdthemes Element Pack | 3/7/2025 | 17/6/2026 | El complemento Element Pack Addons para Elementor de WordPress es vulnerable a Cross-Site Scripting Almacenado a través del atributo "data-caption" en todas las versiones hasta la 8.0.0 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso… | |
| Analizada | Media (5.4) | 0.27% | — | Themesgrove All-in-one Addons FOR Elementor | 2/7/2025 | 17/6/2026 | El complemento All-in-One Addons para Elementor – WidgetKit para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del widget "button+modal" del complemento en todas las versiones hasta la 2.5.4 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos… | |
| Aplazada | Media (6.5) | 0.23% | — | Hasthemes HT Slider FOR ElementorAI | 27/6/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en HT Plugins HT Slider For Elementor permite XSS basado en DOM. Este problema afecta a HT Slider para Elementor desde n/d hasta la versión 1.6.5. | |
| Aplazada | Crítica (9.3) | 0.32% | — | Favethemes HomeyAI | 27/6/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en favethemes Homey permite la inyección SQL. Este problema afecta a Homey desde n/d hasta la versión 2.4.5. | |
| Aplazada | Alta (8.1) | 0.58% | — | Ancoratthemes CitygovAI | 27/6/2025 | 17/6/2026 | La vulnerabilidad "Control inadecuado del nombre de archivo para la instrucción Include/Require en un programa PHP" ('Inclusión remota de archivos PHP') en AncoraThemes CityGov permite la inclusión local de archivos PHP. Este problema afecta a CityGov desde n/d hasta la versión 1.9. | |
| Aplazada | Alta (7.1) | 0.21% | — | Designthemes LMSAI | 27/6/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en designthemes LMS que permite XSS reflejado. Este problema afecta a LMS desde n/d hasta la versión 9.1. | |
| Aplazada | Crítica (9.8) | 0.44% | — | Boldthemes AmwerkAI | 27/6/2025 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en BoldThemes Amwerk permite la inyección de objetos. Este problema afecta a Amwerk desde n/d hasta la versión 1.2.0. | |
| Aplazada | Alta (7.5) | 0.62% | — | Case-themes CtusersAI | 27/6/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión remota de archivos PHP') en Case-Themes CTUsers permite la inclusión local de archivos en PHP. Este problema afecta a los usuarios de CTU desde n/d hasta la versión 1.0.0. | |
| Aplazada | Alta (7.1) | 0.25% | — | Buddhathemes HydroAI | 27/6/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en BuddhaThemes HYDRO permite XSS reflejado. Este problema afecta a HYDRO desde n/d hasta la versión 2.8. | |
| Aplazada | Alta (7.1) | 0.25% | — | Fasterthemes FastbookAI | 27/6/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en FasterThemes FastBook permite XSS almacenado. Este problema afecta a FastBook desde n/d hasta la versión 1.1. | |
| Aplazada | Alta (8.1) | 0.72% | — | Goalthemes SofassAI | 27/6/2025 | 17/6/2026 | Vulnerabilidad de control incorrecto del nombre de archivo para la instrucción Include/Require en un programa PHP ('Inclusión remota de archivos en PHP') en Goalthemes Sofass permite la inclusión local de archivos en PHP. Este problema afecta a Sofass desde n/d hasta la versión 1.3.4. | |
| Aplazada | Media (6.5) | 0.24% | — | Sparklewpthemes Fitness ParkAI | 20/6/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Sparkle Themes Fitness Park permite XSS basado en DOM. Este problema afecta a Fitness Park desde n/d hasta la versión 1.1.1. | |
| Aplazada | Media (6.5) | 0.24% | — | Sparklewpthemes Spark MultipurposeAI | 20/6/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Sparkle Themes Spark Multipurpose permite XSS basado en DOM. Este problema afecta a Spark Multipurpose desde n/d hasta la versión 1.0.7. | |
| Aplazada | Media (5.4) | 0.32% | — | Climaxthemes Kata PlusAI | 20/6/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en Climax Themes Kata Plus permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Kata Plus desde la versión n/d hasta la 1.5.3. | |
| Aplazada | Media (4.3) | 0.26% | — | Sparklewpthemes Hello FSE BlogAI | 20/6/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en sparklewpthemes Hello FSE Blog permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al blog Hello FSE desde la versión n/d hasta la 1.0.6. | |
| Aplazada | Media (4.3) | 0.16% | — | Yithemes Yith Paypal Express Checkout FOR WoocommerceAI | 17/6/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en YITHEMES YITH PayPal Express Checkout for WooCommerce permite Cross-Site Request Forgery. Este problema afecta a YITH PayPal Express Checkout para WooCommerce desde n/d hasta la versión 1.49.0. | |
| Aplazada | Media (6.4) | 0.29% | — | Yithemes Yith Woocommerce WishlistAI | 14/6/2025 | 17/6/2026 | El complemento YITH WooCommerce Wishlist para WordPress es vulnerable a cross-site-scripting almacenado a través del parámetro 'id' en todas las versiones hasta la 4.5.0 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de colaborador o… | |
| Analizada | Alta (8.8) | 0.59% | — | Axlethemes Axle Demo Importer | 10/6/2025 | 17/6/2026 | El complemento Axle Demo Importer de WordPress hasta la versión 1.0.3 no valida los archivos que se cargarán, lo que podría permitir que usuarios autenticados (autor y superiores) carguen archivos arbitrarios como PHP en el servidor. | |
| Aplazada | Alta (7.5) | 0.50% | — | Spicethemes Spice BlocksAI | 9/6/2025 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en spicethemes Spice Blocks permite el Path Traversal. Este problema afecta a Spice Blocks desde n/d hasta la versión 2.0.7.2. |