Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 192 respecto a la semana anterior
Críticas / altas1314▼ 122 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 236 respecto a la semana anterior
1870 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.3) | 0.29% | — | Acmethemes Education BaseAI | 8/4/2026 | 24/7/2026 | Vulnerabilidad por falta de autorización en acmethemes Education Base education-base permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Education Base: desde n/a hasta <= 3.0.8. | |
| Aplazada | Alta (8.8) | 0.20% | — | Spicethemes SpicepressAI | 8/4/2026 | 24/7/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en spicethemes SpicePress spicepress permite cargar un shell web a un servidor web. Este problema afecta a SpicePress: desde n/a hasta <= 2.3.2.5. | |
| Aplazada | Alta (7.5) | 0.51% | — | Kutethemes BoutiqueAI | 8/4/2026 | 24/7/2026 | La vulnerabilidad 'Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP' ('Inclusión Remota de Ficheros PHP') en kutethemes Boutique kute-boutique permite la Inclusión Local de Ficheros PHP. Este problema afecta a Boutique: desde n/a hasta <= 2.3.3. | |
| Aplazada | Media (5.3) | 0.26% | — | Kutethemes KuteshopAI | 8/4/2026 | 24/7/2026 | Vulnerabilidad de autorización faltante en kutethemes KuteShop kuteshop permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a KuteShop: desde n/a hasta <= 4.2.9. | |
| Aplazada | Alta (7.5) | 0.51% | — | Kutethemes KuteshopAI | 8/4/2026 | 24/7/2026 | La vulnerabilidad de 'inclusión remota de ficheros PHP' (PHP Remote File Inclusion) por control inadecuado del nombre de fichero para la sentencia Include/Require en un programa PHP en kutethemes KuteShop kuteshop permite la inclusión local de ficheros PHP. Este problema afecta a KuteShop: desde n/a hasta <= 4.2.9. | |
| Aplazada | Alta (7.5) | 0.51% | — | Themestek LabtechcoAI | 8/4/2026 | 24/7/2026 | Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP, vulnerabilidad de 'Inclusión remota de ficheros PHP' en themeStek LabtechCO labtechco permite la inclusión local de ficheros PHP. Este problema afecta a LabtechCO: desde n/a hasta <= 8.3. | |
| Aplazada | Alta (7.5) | 0.51% | — | Mikado-themes Mikado CoreAI | 8/4/2026 | 24/7/2026 | Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP ('Inclusión Remota de Ficheros PHP') vulnerabilidad en Mikado-Themes Mikado Core mikado-core permite la Inclusión Local de Ficheros PHP. Este problema afecta a Mikado Core: desde n/a hasta <= 1.6. | |
| Aplazada | Media (6.5) | 0.22% | — | Themesflat-addons-for-elementorAI | 8/4/2026 | 24/7/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Themesflat themesflat-addons-for-elementor themesflat-addons-for-elementor permite XSS Almacenado. Este problema afecta a themesflat-addons-for-elementor: desde n/a hasta <= 2.3.2. | |
| Aplazada | Media (6.4) | 0.36% | — | Bdthemes Element PackAI | 8/4/2026 | 25/7/2026 | El plugin Element Pack Addons para Elementor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del widget de imagen SVG en versiones hasta la 8.4.2 inclusive. Esto se debe a una sanitización de entrada y un escape de salida insuficientes en el contenido SVG obtenido de URLs remotas en la función… | |
| Aplazada | Media (6.4) | 0.35% | — | Bdthemes Prime SliderAI | 8/4/2026 | 25/7/2026 | El plugin Prime Slider - Addons for Elementor para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración 'follow_us_text' del widget Mount en todas las versiones hasta la 4.1.10, inclusive. Esto se debe a una sanitización de entrada insuficiente y a un escape de salida deficiente.… | |
| Aplazada | Media (6.5) | 0.22% | — | Extendthemes Kubio AI Page BuilderAI | 31/3/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Extend Themes Kubio AI Page Builder permite XSS Almacenado. Este problema afecta a Kubio AI Page Builder: desde n/d hasta 2.7.0. | |
| Aplazada | Alta (7.1) | 0.25% | — | Don-themes MollaAI | 25/3/2026 | 17/6/2026 | Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') vulnerabilidad en don-themes Molla molla permite XSS Reflejado. Este problema afecta a Molla: desde n/a hasta < 1.5.19. | |
| Aplazada | Alta (7.1) | 0.25% | — | Don-themes RiodeAI | 25/3/2026 | 17/6/2026 | Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') vulnerabilidad en don-themes Riode riode permite XSS reflejado. Este problema afecta a Riode: desde n/a hasta < 1.6.29. | |
| Aplazada | Alta (7.1) | 0.25% | — | Imithemes GaeaAI | 25/3/2026 | 17/6/2026 | Vulnerabilidad de Neutralización Inadecuada de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en imithemes Gaea gaea permite XSS Reflejado. Este problema afecta a Gaea: desde n/a hasta < 3.8. | |
| Aplazada | Crítica (9.8) | 0.56% | — | Edge-themes PeliculaAI | 25/3/2026 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Edge-Themes Pelicula pelicula-video-production-and-movie-theme permite la inyección de objetos. Este problema afecta a Pelicula: desde n/a hasta < 1.10. | |
| Aplazada | Media (5.4) | 0.24% | — | Mikado-themes StalAI | 25/3/2026 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Mikado-Themes Stål stal permite la inyección de objetos. Este problema afecta a Stål: desde n/a hasta < 1.7. | |
| Aplazada | Media (5.4) | 0.24% | — | Edge-themes KamperenAI | 25/3/2026 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Edge-Themes Kamperen kamperen permite la inyección de objetos. Este problema afecta a Kamperen: desde n/d hasta < 1.3. | |
| Aplazada | Media (5.4) | 0.24% | — | Edge-themes GraceyAI | 25/3/2026 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Edge-Themes Gracey gracey permite la inyección de objetos. Este problema afecta a Gracey: desde n/a hasta < 1.4. | |
| Aplazada | Media (5.4) | 0.24% | — | Mikado-themes HalsteinAI | 25/3/2026 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Mikado-Themes Halstein halstein permite la inyección de objetos. Este problema afecta a Halstein: desde n/a hasta < 1.8. | |
| Aplazada | Media (5.4) | 0.24% | — | Elated-themes LerouxAI | 25/3/2026 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Elated-Themes Leroux leroux permite la inyección de objetos. Este problema afecta a Leroux: desde n/a hasta < 1.4. | |
| Aplazada | Media (5.4) | 0.24% | — | Edge-themes ArchiconAI | 25/3/2026 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Edge-Themes Archicon archicon permite la inyección de objetos. Este problema afecta a Archicon: desde n/a hasta < 1.7. | |
| Aplazada | Crítica (9.8) | 0.56% | — | Select-themes Borgholm Marketing Agency ThemeAI | 25/3/2026 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en Select-Themes Borgholm borgholm-marketing-agency-theme permite la inyección de objetos. Este problema afecta a Borgholm: desde n/a hasta < 1.6. | |
| Aplazada | Crítica (9.9) | 0.48% | — | Deothemes ONAAI | 25/3/2026 | 17/6/2026 | Vulnerabilidad de carga irrestricta de archivo con tipo peligroso en deothemes Ona ona permite cargar un shell web a un servidor web. Este problema afecta a Ona: desde n/a hasta < 1.24. | |
| Aplazada | Alta (8.1) | 0.56% | — | Mikado-themes RosebudAI | 25/3/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('PHP inclusión remota de ficheros') vulnerabilidad en Mikado-Themes Rosebud rosebud permite PHP inclusión local de ficheros. Este problema afecta a Rosebud: desde n/a hasta <= 1.4. | |
| Aplazada | Alta (8.1) | 0.56% | — | Mikado-themes DestonAI | 25/3/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP ('Inclusión Remota de Ficheros PHP') vulnerabilidad en Mikado-Themes Deston deston permite la inclusión local de ficheros PHP. Este problema afecta a Deston: desde n/a hasta <= 1.0. |