Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2840▲ 88 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
1870 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.1) | 0.41% | — | Axiomthemes ConfidantAI | 2/6/2026 | 22/7/2026 | Vulnerabilidad de control inadecuado del nombre de fichero para la declaración include/require en un programa PHP ('inclusión remota de ficheros PHP') en Axiomthemes Confidant permite la inclusión local de ficheros PHP. Este problema afecta a Confidant: desde n/a hasta 1.4. | |
| Aplazada | Alta (8.5) | 0.36% | — | Stylemixthemes Masterstudy LMSAI | 27/5/2026 | 17/6/2026 | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Stylemix MasterStudy LMS masterstudy-lms-learning-management-system allows Blind SQL Injection.This issue affects MasterStudy LMS: from n/a through <= 3.7.29. | |
| Aplazada | Alta (7.1) | 0.18% | — | Jthemes Themebox - Digital Products EcommerceAI | 27/5/2026 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Jthemes Themebox - Digital Products Ecommerce permite XSS Reflejado. Este problema afecta a Themebox - Digital Products Ecommerce: desde n/a hasta 1.4.2. | |
| Aplazada | Media (5.4) | 0.24% | — | Hasthemes ShoplentorAI | 27/5/2026 | 24/7/2026 | El plugin ShopLentor - WooCommerce Builder for Elementor & Gutenberg para WordPress es vulnerable a cross-site scripting almacenado a través del atributo de bloque 'blockUniqId' en múltiples bloques Product Gride en versiones hasta e incluyendo la 3.3.8 debido a una sanitización de entrada y escape de salida… | |
| Aplazada | Media (5.4) | 0.29% | — | Linethemes NanocareAI | 25/5/2026 | 24/7/2026 | Vulnerabilidad por falta de autorización en Linethemes NanoCare permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a NanoCare: desde n/a antes de 1.2.2. | |
| Aplazada | Alta (7.6) | 0.38% | — | Yithemes Yith Woocommerce Product Add-onsAI | 20/5/2026 | 24/7/2026 | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('inyección SQL') en YITH YITH WooCommerce Product Add-Ons permite inyección SQL ciega. Este problema afecta a YITH WooCommerce Product Add-Ons: desde n/a hasta 4.29.0. | |
| Aplazada | Media (6.4) | 0.26% | — | Bold-themes Bold Page BuilderAI | 14/5/2026 | 17/6/2026 | The Bold Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'text' attribute of the bt_bb_button shortcode in all versions up to, and including, 5.6.8. This is due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for… | |
| Aplazada | Media (5.3) | 0.23% | — | Stylemixthemes Cost Calculator BuilderAI | 13/5/2026 | 7/10/2026 | El plugin Cost Calculator Builder para WordPress es vulnerable a Manipulación de Precios No Autenticada y Referencia Directa Insegura a Objeto (IDOR) en todas las versiones hasta la 4.0.1, inclusive, solo cuando se usa en combinación con Cost Calculator Builder PRO. Esto se debe a que la acción AJAX… | |
| Aplazada | Media (5.9) | 0.14% | — | WEN Themes WEN Logo SliderAI | 7/5/2026 | 7/10/2026 | Neutralización Inadecuada de Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en WEN Themes WEN Logo Slider permite XSS basado en DOM. Este problema afecta a WEN Logo Slider: desde n/d hasta 3.4.0. | |
| Aplazada | Media (6.5) | 0.22% | — | Codexthemes Thegem Theme ElementsAI | 27/4/2026 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in CodexThemes TheGem Theme Elements (for Elementor) allows DOM-Based XSS.This issue affects TheGem Theme Elements (for Elementor): from n/a before 5.12.1.1. | |
| Aplazada | Media (6.5) | 0.13% | — | Rescuethemes Rescue ShortcodesAI | 23/4/2026 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Rescue Themes Rescue Shortcodes permite XSS Almacenado. Este problema afecta a Rescue Shortcodes: desde n/a hasta 3.3. | |
| Aplazada | Alta (8.8) | 0.95% | — | Niteothemes CMP Coming Soon MaintenanceAI | 18/4/2026 | 17/6/2026 | The CMP – Coming Soon & Maintenance Plugin by NiteoThemes plugin for WordPress is vulnerable to arbitrary file upload and remote code execution in all versions up to, and including, 4.1.16 via the `cmp_theme_update_install` AJAX action. This is due to the function only checking for the `publish_pages` capability… | |
| Aplazada | Media (5.9) | 0.24% | — | Hashthemes Mini Ajax Cart FOR WoocommerceAI | 15/4/2026 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in HashThemes Mini Ajax Cart for WooCommerce allows Stored XSS.This issue affects Mini Ajax Cart for WooCommerce: from n/a through 1.3.4. | |
| Aplazada | Alta (7.6) | 0.38% | — | Bdthemes Element Pack Elementor AddonsAI | 15/4/2026 | 17/6/2026 | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in bdthemes Element Pack Elementor Addons bdthemes-element-pack-lite allows Blind SQL Injection.This issue affects Element Pack Elementor Addons: from n/a through <= 8.4.2. | |
| Aplazada | Media (6.4) | 0.35% | — | Hasthemes ShoplentorAI | 14/4/2026 | 17/6/2026 | The ShopLentor plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the woolentor_quickview_button shortcode's button_text attribute in all versions up to, and including, 3.3.5. This is due to insufficient input sanitization and missing output escaping on user-supplied shortcode attributes. This makes… | |
| Aplazada | Alta (7.5) | 0.49% | — | Case-themes Case Theme UserAI | 10/4/2026 | 7/10/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('vulnerabilidad de inclusión remota de ficheros PHP') en Case Themes Case Theme User permite la inclusión local de ficheros PHP. Este problema afecta a Case Theme User: desde n/a antes de 1.0.4. | |
| Aplazada | Alta (8.1) | 0.47% | — | Cactusthemes VideoproAI | 10/4/2026 | 7/10/2026 | Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP, una vulnerabilidad de 'inclusión remota de ficheros PHP' en CactusThemes VideoPro, permite la inclusión local de ficheros PHP. Este problema afecta a VideoPro: desde n/a hasta 2.3.8.1. | |
| Aplazada | Media (5.3) | 0.30% | — | Ckthemes FlipmartAI | 8/4/2026 | 24/7/2026 | Vulnerabilidad por falta de autorización en CKThemes Flipmart flipmart permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Flipmart: desde n/a hasta <= 2.8. | |
| Aplazada | Media (5.3) | 0.32% | — | Kutethemes UminexAI | 8/4/2026 | 24/7/2026 | Neutralización Incorrecta de Etiquetas HTML Relacionadas con Scripts en una Página Web (XSS Básico) vulnerabilidad en kutethemes Uminex uminex permite la Inyección de Código. Este problema afecta a Uminex: desde n/a hasta <= 1.0.9. | |
| Aplazada | Media (5.3) | 0.27% | — | Kutethemes DukamarketAI | 8/4/2026 | 24/7/2026 | Vulnerabilidad de Neutralización incorrecta de etiquetas HTML relacionadas con scripts en una página web (XSS Básico) en kutethemes DukaMarket dukamarket permite Inyección de código. Este problema afecta a DukaMarket: desde n/a hasta <= 1.3.0. | |
| Aplazada | Media (4.3) | 0.21% | — | Wp-royal-themes AsheAI | 8/4/2026 | 24/7/2026 | Vulnerabilidad de Autorización Faltante en wproyal Ashe ashe permite Explotar Niveles de Seguridad de Control de Acceso Incorrectamente Configurados. Este problema afecta a Ashe: desde n/a hasta <= 2.266. | |
| Aplazada | Media (5.3) | 0.27% | — | Kutethemes ArmaniaAI | 8/4/2026 | 24/7/2026 | Vulnerabilidad de neutralización inadecuada de etiquetas HTML relacionadas con scripts en una página web (XSS Básico) en kutethemes Armania armania permite la inyección de código. Este problema afecta a Armania: desde n/a hasta <= 1.4.8. | |
| Aplazada | Media (5.3) | 0.32% | — | Kutethemes TechoneAI | 8/4/2026 | 24/7/2026 | Vulnerabilidad de Neutralización Incorrecta de Etiquetas HTML Relacionadas con Scripts en una Página Web (XSS Básico) en kutethemes TechOne techone permite la Inyección de Código. Este problema afecta a TechOne: desde n/a hasta <= 3.0.3. | |
| Aplazada | Media (5.3) | 0.26% | — | Kutethemes BiolifeAI | 8/4/2026 | 24/7/2026 | Vulnerabilidad de autorización faltante en kutethemes Biolife biolife permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Biolife: desde n/a hasta <= 3.2.3. | |
| Aplazada | Alta (7.5) | 0.51% | — | Kutethemes BiolifeAI | 8/4/2026 | 24/7/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP ('PHP inclusión remota de ficheros') vulnerabilidad en kutethemes Biolife biolife permite PHP inclusión local de ficheros. Este problema afecta a Biolife: desde n/a hasta <= 3.2.3. |