Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2768▲ 15 respecto a la semana anterior
Críticas / altas1274▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

1863 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
RecibidaMedia (5.3)——Themesflat FireboxAI10/10/202610/10/2026
El complemento FireBox – WooCommerce Popup Builder, Exit Intent Popup, Email Optin & Cart Abandonment para WordPress es vulnerable a inyección SQL genérica a través de la condición de visualización del formulario FireBox en todas las versiones hasta la 3.1.13 incluida, debido a un escape insuficiente del parámetro…
RecibidaCrítica (9.8)——Hasthemes Extensions FOR CF7AI10/10/202610/10/2026
El plugin Extensions For CF7 (Contact form 7 Database, Conditional Fields and Redirection) para WordPress es vulnerable a Carga de Archivos Arbitrarios en todas las versiones hasta la 3.4.5 inclusive a través de la función extcf7_submit. Esto se debe a la falta de validación de extensión de archivo, tipo MIME y tamaño…
RecibidaCrítica (9.1)——Creativethemes Blocksy CompanionAI10/10/202610/10/2026
El plugin Blocksy Companion para WordPress es vulnerable a escalada de privilegios en versiones hasta la 2.1.58 inclusive. Esto se debe a que el manejador AJAX implement_user_registration() desactiva explícitamente la comprobación de nonce de registro de proveedores de Dokan (a través de…
AplazadaAlta (8.1)——Fuelthemes THE VouxAI9/10/20269/10/2026
Vulnerabilidad de Control Inadecuado del Nombre de Archivo para la Sentencia Include/Require en Programa PHP ('PHP Remote File Inclusion') en Fuelthemes The Voux thevoux-wp que permite PHP Local File Inclusion. Este problema afecta a The Voux: desde n/a hasta 6.9.5.
AplazadaAlta (8.8)——Buddhathemes NEO Barber ShopAI9/10/20269/10/2026
Vulnerabilidad de deserialización de datos no confiables en Neo | Barber Shop WordPress Theme neocut de BuddhaThemes que permite inyección de objetos. Este problema afecta a Neo | Barber Shop WordPress Theme: desde n/a hasta 3.5.
AplazadaAlta (8.1)——Fuelthemes WerkstattAI9/10/20269/10/2026
Vulnerabilidad de Control Inadecuado de Nombre de Archivo para Declaración Include/Require en Programa PHP ('Inclusión Remota de Archivo PHP') en Werkstatt de Fuelthemes werkstatt que permite Inclusión Local de Archivo PHP. Este problema afecta a Werkstatt: desde n/a hasta 4.8.3.
AplazadaAlta (7.1)——Designthemes Whistle Sports ClubAI9/10/20269/10/2026
Vulnerabilidad de Neutralización Impropia de Entrada Durante la Generación de Página Web ('Secuencias de Comandos en Sitios Cruzados') en Designthemes Whistle - Sports Club whistle-sports-club que permite XSS Reflejado. Este problema afecta a Whistle - Sports Club: desde n/a hasta 4.2.
AplazadaCrítica (9.3)——Vibethemes WplmsAI9/10/20269/10/2026
Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en VibeThemes WPLMS wplms_plugin que permite Inyección SQL Ciega. Este problema afecta a WPLMS: desde n/a antes de 1.9.9.8.2.
AplazadaAlta (8.5)——Vibethemes WplmsAI9/10/20269/10/2026
Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en WPLMS de VibeThemes que permite Inyección SQL Ciega. Este problema afecta a WPLMS: desde n/a hasta 4.973.
AplazadaAlta (7.1)——Extendthemes KubioAI9/10/20269/10/2026
Vulnerabilidad de Neutralización Impropia de Entrada Durante la Generación de Página Web ('Secuencias de Comandos en Sitios Cruzados') en Extend Themes Kubio AI Page Builder kubio que permite XSS Reflejado. Este problema afecta a Kubio AI Page Builder: desde n/a hasta 2.9.3.
AplazadaMedia (6.5)0.25%—Bdthemes Ultimate Post KITAI8/10/20268/10/2026
Vulnerabilidad de ausencia de autorización en BdThemes Ultimate Post Kit ultimate-post-kit que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Ultimate Post Kit: desde n/a hasta 4.5.5.
AplazadaMedia (5.3)0.18%—Yithemes Yith Woocommerce Product BundlesAI8/10/20268/10/2026
Vulnerabilidad de ausencia de autorización en YITH YITH WooCommerce Product Bundles yith-woocommerce-product-bundles que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a YITH WooCommerce Product Bundles: desde n/a hasta 2.29.0.
AplazadaMedia (6.5)0.16%—Stylemixthemes Masterstudy LMSAI8/10/202610/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en StylemixThemes MasterStudy LMS masterstudy-lms-learning-management-system que permite XSS almacenado. Este problema afecta a MasterStudy LMS: desde n/a hasta 3.7.52.
AplazadaAlta (7.6)0.23%—Afthemes WP Post AuthorAI7/10/20267/10/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales usados en un comando SQL ('inyección SQL') en AF themes WP Post Author wp-post-author que permite una inyección SQL ciega. Este problema afecta a WP Post Author: desde n/a hasta 4.0.0.
AplazadaMedia (6.5)0.21%—Bdthemes Prime SliderAI7/10/20267/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados (XSS)') en BdThemes Prime Slider – Addons For Elementor bdthemes-prime-slider-lite que permite un XSS almacenado. Este problema afecta a Prime Slider – Addons For Elementor: desde…
AplazadaMedia (6.5)0.21%—Bdthemes Element PackAI7/10/20267/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados (XSS)') en BdThemes Element Pack Elementor Addons bdthemes-element-pack-lite que permite un XSS almacenado. Este problema afecta a Element Pack Elementor Addons: desde n/a hasta…
AplazadaMedia (6.5)0.21%—Bdthemes Element PackAI7/10/20267/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados (XSS)') en BdThemes Element Pack Elementor Addons bdthemes-element-pack-lite que permite un XSS almacenado. Este problema afecta a Element Pack Elementor Addons: desde n/a hasta…
RechazadaSin puntuar0.74%—Elegantthemes DiviAI6/10/20269/10/2026
Ejecución remota de código (RCE) (con rol de colaborador) en Content Visibility for Divi Builder en versiones <= 5.03.
AplazadaMedia (6.9)0.41%—Stylemixthemes MotorsAI6/10/20266/10/2026
Vulnerabilidad de inserción de información sensible en los datos enviados en StylemixThemes Motors que permite recuperar datos sensibles incrustados. Este problema afecta a Motors: desde n/a hasta 1.4.124.
AplazadaMedia (6.9)0.27%—Cozythemes Cozy BlocksAI5/10/20266/10/2026
Vulnerabilidad de omisión de autorización mediante una clave controlada por el usuario en CozyThemes Cozy Blocks cozy-addons que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Cozy Blocks: desde n/a hasta 2.2.23.
AplazadaAlta (7.5)0.24%—Stylemixthemes Cost Calculator BuilderAI4/10/20266/10/2026
Vulnerabilidad de inserción de información confidencial en los datos enviados en StylemixThemes Cost Calculator Builder cost-calculator-builder que permite recuperar datos confidenciales incrustados. Este problema afecta a Cost Calculator Builder: desde n/a hasta 4.0.17.
AplazadaMedia (6.5)0.21%—Creativethemes Blocksy CompanionAI30/9/202630/9/2026
Control de acceso defectuoso sin autenticación en las versiones de Blocksy Companion <= 2.1.55.
AplazadaAlta (7.1)0.18%—Yithemes Yith Woocommerce Ajax SearchAI30/9/202630/9/2026
Secuencias de comandos en sitios cruzados (XSS) sin autenticación en las versiones de YITH WooCommerce Ajax Search <= 2.28.0.
AplazadaMedia (6.4)0.16%—Bold-themes Bold Page BuilderAI30/9/202630/9/2026
El plugin Bold Page Builder para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenado a través del atributo `title` del shortcode `bt_bb_service` en todas las versiones hasta la 5.7.2 incluida. Esto se debe a un saneamiento insuficiente de la entrada y a un escape insuficiente de la…
AplazadaMedia (6.4)0.16%—Bold-themes Bold Page BuilderAI30/9/202630/9/2026
El plugin Bold Page Builder para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenado a través del parámetro 'background_image' del shortcode bt_bb_section del plugin en todas las versiones hasta la 5.7.2 incluida, debido a un saneamiento insuficiente de la entrada y a un escape…
Orbitaley — Vulnerabilidades