Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2837▲ 84 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

1870 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (4.3)0.39%—Envothemes Templates Widgets FOR Elementor AND WoocommerceAI2/7/20262/7/2026
The Envo's Templates & Widgets for Elementor and WooCommerce plugin for WordPress is vulnerable to unauthorized access of data due to a missing authorization check on the Envo Tabs (and Off Canvas) widget's template rendering in versions up to, and including, 1.4.26. The render() method of the Tabs widget passes a…
AplazadaAlta (8.5)0.36%—Afthemes WP Post AuthorAI26/6/202626/6/2026
Contributor SQL Injection in WP Post Author <= 3.9.1 versions.
AplazadaMedia (4.3)0.25%—Stylemixthemes Masterstudy LMSAI26/6/202626/6/2026
Subscriber Broken Access Control in MasterStudy LMS <= 3.7.30 versions.
AplazadaAlta (8.8)0.52%—PHPAIInspirythemes RealhomesAI26/6/202626/6/2026
Subscriber PHP Object Injection in RealHomes <= 4.5.3 versions.
AplazadaMedia (4.4)0.34%—Creativethemes Blocksy CompanionAI19/6/202622/6/2026
The Blocksy Companion plugin for WordPress is vulnerable to Stored Cross-Site Scripting via admin settings in all versions up to, and including, 2.1.45 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with editor-level permissions and above, to inject…
AplazadaAlta (8.1)0.56%—Stylemixthemes MotorsAI17/6/202617/6/2026
Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in StylemixThemes Motors allows PHP Local File Inclusion. This issue affects Motors: from n/a through 1.4.109.
AplazadaCrítica (9.8)0.56%—Thrivethemes Thrive ApprenticeAI17/6/202617/6/2026
Unauthenticated PHP Object Injection in Thrive Apprentice < 10.8.10.2 versions.
AplazadaCrítica (9.3)0.40%—Stylemixthemes MotorsAI17/6/202630/9/2026
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in StylemixThemes Motors motors-car-dealership-classified-listings allows Blind SQL Injection.This issue affects Motors: from n/a through 1.4.109.
AplazadaMedia (4.3)0.21%—Rarathemes Metro MagazineAI17/6/20261/10/2026
Vulnerabilidad de Autorización Faltante en Rara Themes Metro Magazine permite Explotar Niveles de Seguridad de Control de Acceso Incorrectamente Configurados. Este problema afecta a Metro Magazine: desde n/a hasta 1.3.7.
AplazadaMedia (4.3)0.12%—Extendthemes Skyline WPAI17/6/20261/10/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Extend Themes Skyline WP permite falsificación de petición en sitios cruzados. Este problema afecta a Skyline WP: desde n/a hasta 1.0.10.
AplazadaMedia (6.5)0.33%—Rarathemes Metro MagazineAI16/6/202617/6/2026
Missing Authorization vulnerability in Rara Themes Metro Magazine allows Exploiting Incorrectly Configured Access Control Security Levels. This issue affects Metro Magazine: from n/a through 1.4.1.
AplazadaMedia (6.5)0.20%—Stylemixthemes Masterstudy LMS PROAI15/6/20267/10/2026
Vulnerabilidad de autorización faltante en StylemixThemes MasterStudy LMS Pro permite Acceder a Funcionalidad No Restringida Adecuadamente por ACLs. Este problema afecta a MasterStudy LMS Pro: desde n/a antes de 4.7.16.
AplazadaMedia (4.3)0.18%—Hashthemes Hash ElementsAI12/6/202617/6/2026
Exposure of Sensitive System Information to an Unauthorized Control Sphere vulnerability in HashThemes Hash Elements allows Retrieve Embedded Sensitive Data. This issue affects Hash Elements: from n/a through 1.5.4.
AplazadaMedia (6.4)0.36%—Athemes Addons FOR ElementorAI10/6/202623/7/2026
El plugin aThemes Addons for Elementor para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración del widget 'title_tag' en todas las versiones hasta la 1.1.8, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados,…
AplazadaAlta (8.8)1.6%—Creativethemes BlocksyAI9/6/202623/7/2026
El tema Blocksy para WordPress es vulnerable a la inyección de objetos PHP que conduce a la ejecución remota de código a través del campo de la API REST 'blocksy_meta' y la migración de la base de datos V200 en versiones hasta la 2.1.35 inclusive. Esto se debe a una sanitización insuficiente de la entrada en la…
AplazadaAlta (7.1)0.15%—Fox-themes PragueAI3/6/202622/7/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Fox-themes Prague permite XSS Reflejado. Este problema afecta a Prague: desde n/a hasta 2.2.8.
AplazadaAlta (8.1)0.44%—Elated-themes AskkaAI2/6/202622/7/2026
Vulnerabilidad de deserialización de datos no confiables en Elated-Themes Askka permite la inyección de objetos. Este problema afecta a Askka: desde n/a hasta 1.3.1.
AplazadaAlta (8.1)0.56%—Select-themes WaverideAI2/6/202622/7/2026
La vulnerabilidad de control inadecuado del nombre de fichero para la declaración include/require en un programa PHP ('Inclusión Remota de Ficheros PHP') en Select-Themes WaveRide permite la Inclusión Local de Ficheros PHP. Este problema afecta a WaveRide: desde n/d hasta 1.4.
AplazadaAlta (8.1)0.33%—Axiomthemes RacquetAI2/6/202622/7/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP (vulnerabilidad de 'Inclusión remota de ficheros de PHP') en Axiomthemes Racquet permite la inclusión local de ficheros de PHP. Este problema afecta a Racquet: desde n/a hasta 1.12.0.
AplazadaAlta (8.1)0.34%—Androthemes CookiteerAI2/6/202622/7/2026
Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP ('inclusión remota de ficheros PHP') vulnerabilidad en androThemes Cookiteer permite la inclusión local de ficheros PHP. Este problema afecta a Cookiteer: desde n/a hasta 1.4.8.
AplazadaAlta (8.1)0.34%—Axiomthemes FermentioAIPHPAI2/6/202622/7/2026
Control inadecuado del nombre de fichero para la sentencia include/require en un programa PHP ('vulnerabilidad de inclusión remota de ficheros PHP') en Axiomthemes Fermentio permite la inclusión local de ficheros PHP. Este problema afecta a Fermentio: desde n/a hasta 1.5.0.
AplazadaAlta (8.1)0.34%—Axiomthemes SpinAIPHPAI2/6/202622/7/2026
Control inadecuado del nombre de fichero para la declaración include/require en programa PHP ('PHP Inclusión remota de ficheros') vulnerabilidad en Axiomthemes Spin permite PHP Inclusión local de ficheros. Este problema afecta a Spin: desde n/a hasta 1.8.
AplazadaAlta (8.1)0.44%—Elated-themes TobelAI2/6/202622/7/2026
Vulnerabilidad de deserialización de datos no confiables en Elated-Themes Töbel permite la inyección de objetos. Este problema afecta a Töbel: desde n/a hasta 1.8.1.
AplazadaAlta (8.1)0.44%—Elated-themes AperitifAI2/6/202622/7/2026
Vulnerabilidad de deserialización de datos no confiables en Elated-Themes Aperitif permite la inyección de objetos. Este problema afecta a Aperitif: desde n/a hasta 1.6.
AplazadaAlta (8.1)0.41%—Axiomthemes CraftiAI2/6/202622/7/2026
La vulnerabilidad de control inadecuado del nombre de fichero para la declaración include/require en un programa PHP ('Inclusión remota de ficheros PHP') en Axiomthemes Crafti permite la inclusión local de ficheros PHP. Este problema afecta a Crafti: desde n/a hasta 1.12.