Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2837▲ 84 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
1870 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.3) | 0.39% | — | Envothemes Templates Widgets FOR Elementor AND WoocommerceAI | 2/7/2026 | 2/7/2026 | The Envo's Templates & Widgets for Elementor and WooCommerce plugin for WordPress is vulnerable to unauthorized access of data due to a missing authorization check on the Envo Tabs (and Off Canvas) widget's template rendering in versions up to, and including, 1.4.26. The render() method of the Tabs widget passes a… | |
| Aplazada | Alta (8.5) | 0.36% | — | Afthemes WP Post AuthorAI | 26/6/2026 | 26/6/2026 | Contributor SQL Injection in WP Post Author <= 3.9.1 versions. | |
| Aplazada | Media (4.3) | 0.25% | — | Stylemixthemes Masterstudy LMSAI | 26/6/2026 | 26/6/2026 | Subscriber Broken Access Control in MasterStudy LMS <= 3.7.30 versions. | |
| Aplazada | Alta (8.8) | 0.52% | — | PHPAIInspirythemes RealhomesAI | 26/6/2026 | 26/6/2026 | Subscriber PHP Object Injection in RealHomes <= 4.5.3 versions. | |
| Aplazada | Media (4.4) | 0.34% | — | Creativethemes Blocksy CompanionAI | 19/6/2026 | 22/6/2026 | The Blocksy Companion plugin for WordPress is vulnerable to Stored Cross-Site Scripting via admin settings in all versions up to, and including, 2.1.45 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with editor-level permissions and above, to inject… | |
| Aplazada | Alta (8.1) | 0.56% | — | Stylemixthemes MotorsAI | 17/6/2026 | 17/6/2026 | Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in StylemixThemes Motors allows PHP Local File Inclusion. This issue affects Motors: from n/a through 1.4.109. | |
| Aplazada | Crítica (9.8) | 0.56% | — | Thrivethemes Thrive ApprenticeAI | 17/6/2026 | 17/6/2026 | Unauthenticated PHP Object Injection in Thrive Apprentice < 10.8.10.2 versions. | |
| Aplazada | Crítica (9.3) | 0.40% | — | Stylemixthemes MotorsAI | 17/6/2026 | 30/9/2026 | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in StylemixThemes Motors motors-car-dealership-classified-listings allows Blind SQL Injection.This issue affects Motors: from n/a through 1.4.109. | |
| Aplazada | Media (4.3) | 0.21% | — | Rarathemes Metro MagazineAI | 17/6/2026 | 1/10/2026 | Vulnerabilidad de Autorización Faltante en Rara Themes Metro Magazine permite Explotar Niveles de Seguridad de Control de Acceso Incorrectamente Configurados. Este problema afecta a Metro Magazine: desde n/a hasta 1.3.7. | |
| Aplazada | Media (4.3) | 0.12% | — | Extendthemes Skyline WPAI | 17/6/2026 | 1/10/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Extend Themes Skyline WP permite falsificación de petición en sitios cruzados. Este problema afecta a Skyline WP: desde n/a hasta 1.0.10. | |
| Aplazada | Media (6.5) | 0.33% | — | Rarathemes Metro MagazineAI | 16/6/2026 | 17/6/2026 | Missing Authorization vulnerability in Rara Themes Metro Magazine allows Exploiting Incorrectly Configured Access Control Security Levels. This issue affects Metro Magazine: from n/a through 1.4.1. | |
| Aplazada | Media (6.5) | 0.20% | — | Stylemixthemes Masterstudy LMS PROAI | 15/6/2026 | 7/10/2026 | Vulnerabilidad de autorización faltante en StylemixThemes MasterStudy LMS Pro permite Acceder a Funcionalidad No Restringida Adecuadamente por ACLs. Este problema afecta a MasterStudy LMS Pro: desde n/a antes de 4.7.16. | |
| Aplazada | Media (4.3) | 0.18% | — | Hashthemes Hash ElementsAI | 12/6/2026 | 17/6/2026 | Exposure of Sensitive System Information to an Unauthorized Control Sphere vulnerability in HashThemes Hash Elements allows Retrieve Embedded Sensitive Data. This issue affects Hash Elements: from n/a through 1.5.4. | |
| Aplazada | Media (6.4) | 0.36% | — | Athemes Addons FOR ElementorAI | 10/6/2026 | 23/7/2026 | El plugin aThemes Addons for Elementor para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración del widget 'title_tag' en todas las versiones hasta la 1.1.8, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados,… | |
| Aplazada | Alta (8.8) | 1.6% | — | Creativethemes BlocksyAI | 9/6/2026 | 23/7/2026 | El tema Blocksy para WordPress es vulnerable a la inyección de objetos PHP que conduce a la ejecución remota de código a través del campo de la API REST 'blocksy_meta' y la migración de la base de datos V200 en versiones hasta la 2.1.35 inclusive. Esto se debe a una sanitización insuficiente de la entrada en la… | |
| Aplazada | Alta (7.1) | 0.15% | — | Fox-themes PragueAI | 3/6/2026 | 22/7/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Fox-themes Prague permite XSS Reflejado. Este problema afecta a Prague: desde n/a hasta 2.2.8. | |
| Aplazada | Alta (8.1) | 0.44% | — | Elated-themes AskkaAI | 2/6/2026 | 22/7/2026 | Vulnerabilidad de deserialización de datos no confiables en Elated-Themes Askka permite la inyección de objetos. Este problema afecta a Askka: desde n/a hasta 1.3.1. | |
| Aplazada | Alta (8.1) | 0.56% | — | Select-themes WaverideAI | 2/6/2026 | 22/7/2026 | La vulnerabilidad de control inadecuado del nombre de fichero para la declaración include/require en un programa PHP ('Inclusión Remota de Ficheros PHP') en Select-Themes WaveRide permite la Inclusión Local de Ficheros PHP. Este problema afecta a WaveRide: desde n/d hasta 1.4. | |
| Aplazada | Alta (8.1) | 0.33% | — | Axiomthemes RacquetAI | 2/6/2026 | 22/7/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP (vulnerabilidad de 'Inclusión remota de ficheros de PHP') en Axiomthemes Racquet permite la inclusión local de ficheros de PHP. Este problema afecta a Racquet: desde n/a hasta 1.12.0. | |
| Aplazada | Alta (8.1) | 0.34% | — | Androthemes CookiteerAI | 2/6/2026 | 22/7/2026 | Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP ('inclusión remota de ficheros PHP') vulnerabilidad en androThemes Cookiteer permite la inclusión local de ficheros PHP. Este problema afecta a Cookiteer: desde n/a hasta 1.4.8. | |
| Aplazada | Alta (8.1) | 0.34% | — | Axiomthemes FermentioAIPHPAI | 2/6/2026 | 22/7/2026 | Control inadecuado del nombre de fichero para la sentencia include/require en un programa PHP ('vulnerabilidad de inclusión remota de ficheros PHP') en Axiomthemes Fermentio permite la inclusión local de ficheros PHP. Este problema afecta a Fermentio: desde n/a hasta 1.5.0. | |
| Aplazada | Alta (8.1) | 0.34% | — | Axiomthemes SpinAIPHPAI | 2/6/2026 | 22/7/2026 | Control inadecuado del nombre de fichero para la declaración include/require en programa PHP ('PHP Inclusión remota de ficheros') vulnerabilidad en Axiomthemes Spin permite PHP Inclusión local de ficheros. Este problema afecta a Spin: desde n/a hasta 1.8. | |
| Aplazada | Alta (8.1) | 0.44% | — | Elated-themes TobelAI | 2/6/2026 | 22/7/2026 | Vulnerabilidad de deserialización de datos no confiables en Elated-Themes Töbel permite la inyección de objetos. Este problema afecta a Töbel: desde n/a hasta 1.8.1. | |
| Aplazada | Alta (8.1) | 0.44% | — | Elated-themes AperitifAI | 2/6/2026 | 22/7/2026 | Vulnerabilidad de deserialización de datos no confiables en Elated-Themes Aperitif permite la inyección de objetos. Este problema afecta a Aperitif: desde n/a hasta 1.6. | |
| Aplazada | Alta (8.1) | 0.41% | — | Axiomthemes CraftiAI | 2/6/2026 | 22/7/2026 | La vulnerabilidad de control inadecuado del nombre de fichero para la declaración include/require en un programa PHP ('Inclusión remota de ficheros PHP') en Axiomthemes Crafti permite la inclusión local de ficheros PHP. Este problema afecta a Crafti: desde n/a hasta 1.12. |