Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2768▲ 15 respecto a la semana anterior
Críticas / altas1274▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

1863 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.3)0.18%—Stylemixthemes BookitAI3/9/20264/9/2026
Vulnerabilidad de omisión sin autenticación en BookIt, versiones <= 2.6.0.3.
AplazadaMedia (6.4)0.26%—Elegantthemes DiviAI3/9/20263/9/2026
El tema Divi para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas mediante el atributo de shortcode `skype_url` del módulo Social Media Follow en todas las versiones hasta la 4.27.6 incluida. Esto se debe a un fallo de saneamiento en tres partes: (1) el campo `skype_url` no está…
AplazadaAlta (8.8)0.42%—Liquidthemes Booking HUBAI2/9/20264/9/2026
Vulnerabilidad de asignación incorrecta de privilegios en LiquidThemes Booking Hub que permite la escalada de privilegios. Este problema afecta a Booking Hub: desde n/a hasta 1.3.1.
AplazadaMedia (6.4)0.26%—Elegantthemes DiviAI2/9/20264/9/2026
El tema Divi para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del parámetro `redirect_url` del shortcode `et_pb_contact_form` en todas las versiones hasta la 4.27.6 incluida. Esto se debe a que el atributo `redirect_url` se sanitiza con `esc_attr()` en lugar de con…
AplazadaMedia (5.3)0.47%💥 ExploitStylemixthemes Masterstudy LMSAI2/9/20263/9/2026
El plugin de WordPress MasterStudy LMS WordPress Plugin anterior a 3.7.46 no realiza una comprobación de autorización antes de devolver las estadísticas de aprendizaje de un estudiante, lo que permite a atacantes no autenticados divulgar el número de cursos, los puntos, los certificados y los totales de cuestionarios…
AplazadaMedia (6.4)0.28%—Elegantthemes DiviAI2/9/20263/9/2026
El tema Divi para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del formato JSON heredado de la función Dynamic Content en todas las versiones hasta la 4.27.6 incluida. Esto se debe a dos fallos que se combinan: (1) el filtro de sanitización en el momento del guardado…
AplazadaMedia (6.4)0.33%—Creativethemes Blocksy CompanionAI1/9/20261/9/2026
El plugin Blocksy Companion para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del atributo de bloque 'tagName' (blocksy/dynamic-data) en todas las versiones hasta la 2.1.51 incluida, debido a un saneamiento insuficiente de la entrada y un escapado insuficiente de la…
AplazadaMedia (5.3)0.39%—Cozythemes Cozy BlocksAI1/9/20261/9/2026
El plugin Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 700+ Patterns, 58 Blocks & Templates para WordPress es vulnerable a omisión de autorización en todas las versiones hasta la 2.2.17 incluida. Esto se debe a que el plugin no verifica correctamente que un usuario esté autorizado para realizar una…
AplazadaCrítica (10)0.52%💥 PoCHashthemes Hash FormAI31/8/20261/9/2026
Subida de archivos arbitrarios sin autenticación en Hash Form, versiones <= 1.4.2.
AplazadaCrítica (10)0.52%—Silk Themes Newspapers XAI31/8/20261/9/2026
Vulnerabilidad de validación incorrecta de la cantidad especificada en la entrada en Silk Themes Newspapers X que permite la implantación de software malicioso. Este problema afecta a Newspapers X: desde la 1.0.46 hasta la 1.0.48.
AplazadaMedia (6.9)0.41%—Extendthemes Kubio AI Website BuilderAI31/8/20268/9/2026
Vulnerabilidad de validación de entrada incorrecta en Extend Themes Kubio AI Website Builder. Este problema afecta a Kubio AI Website Builder: anteriores a la 2.9.1.
AplazadaBaja (2.7)0.30%—Stylemixthemes Masterstudy LMSAI29/8/202631/8/2026
El plugin de WordPress MasterStudy LMS WordPress Plugin anterior a la 3.7.42 no restringe correctamente el acceso a la información de los pedidos, lo que permite a cualquier usuario con el rol de instructor leer los datos de facturación de los pedidos de otros usuarios, incluidos el nombre, la dirección de correo…
AplazadaCrítica (9.8)0.56%—Hashthemes Hash FormAI27/8/202628/8/2026
Inyección de objetos PHP no autenticada en Hash Form, versiones <= 1.4.1.
AplazadaBaja (3.5)0.14%—Niteothemes CMPAI27/8/202628/8/2026
El plugin de WordPress CMP anterior a la 4.1.18 no sanitiza ni escapa un valor de configuración antes de mostrarlo en la página de próximamente, lo que permite a usuarios con el rol Editor (cuando el administrador ha concedido al rol Editor acceso a los controles de la barra de administración del plugin de WordPress…
AplazadaAlta (7.2)0.25%—Niteothemes CMPAI27/8/202628/8/2026
El plugin de WordPress CMP anterior a la 4.1.18 no aplica una lista de nombres de opciones permitidos al importar ajustes mediante una de sus acciones AJAX, lo que permite a usuarios con el rol Editor (cuando el administrador ha concedido al rol Editor acceso a los controles de la barra de administración del plugin de…
AplazadaMedia (4.8)0.14%—Niteothemes CMPAI27/8/202628/8/2026
El plugin de WordPress CMP anterior a la 4.1.18 no realiza comprobaciones de autorización en una de sus acciones AJAX y se basa en un nonce que se omite en ciertos (y que se expone a visitantes anónimos en otros), lo que permite a atacantes no autenticados desactivar el modo de mantenimiento/próximamente del sitio con…
AplazadaMedia (6.4)0.35%—Cozythemes Cozy BlocksAI25/8/202626/8/2026
El plugin Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 700+ Patterns, 58 Blocks & Templates para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del atributo de bloque cozyHoverEffect en todas las versiones hasta la 2.2.16 incluida, debido a un saneamiento…
AplazadaAlta (8.6)0.53%—Stylemixthemes Masterstudy LMSAI24/8/202626/8/2026
Eliminación arbitraria de archivos sin autenticación en MasterStudy LMS, versiones <= 3.7.42.
AplazadaMedia (4.3)0.14%—Hashthemes Hash FormAI24/8/202624/8/2026
Falsificación de solicitudes en sitios cruzados (CSRF) sin autenticación en Hash Form, versiones <= 1.4.0.
AplazadaCrítica (9.6)0.20%—Hashthemes Easy Elementor AddonsAI20/8/202624/8/2026
Cross-Site Request Forgery (CSRF) vulnerability in HashThemes Easy Elementor Addons allows Cross Site Request Forgery. This issue affects Easy Elementor Addons: from n/a through 2.3.7.
AplazadaCrítica (9.3)0.40%—Codex-themes ThegemAI20/8/202620/8/2026
Unauthenticated SQL Injection in TheGem (Elementor) <= 5.12.3 versions.
AplazadaMedia (6.4)0.32%—Bold-themes Bold Page BuilderAI16/8/202620/8/2026
The Bold Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's 'bt_bb_shortcode' shortcode in all versions up to, and including, 5.6.8 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers,…
AplazadaMedia (5.4)0.23%—Elegantthemes DiviAI16/8/202626/8/2026
The Divi WordPress theme before 5.9.0 does not properly escape some of its Social Media Follow module settings before outputting them in link attributes, allowing users with a role as low as contributor to store JavaScript which will run when a higher privileged user, such as an administrator, views the post.
AplazadaMedia (4.3)0.31%—Catapultthemes Cookie ConsentAI12/8/202626/8/2026
The Cookie Consent WordPress plugin before 0.0.10 does not correctly enforce its intended administrator-only capability check on the REST route that stores its geolocation service license key, so the route falls back to an authentication-only gate, allowing any authenticated user such as a subscriber to overwrite the…
AplazadaMedia (4.3)0.33%—Catapultthemes Cookie ConsentAI12/8/202626/8/2026
The Cookie Consent WordPress plugin before 0.0.10 does not correctly enforce its intended administrator-only capability check on its consent-settings REST routes, so they fall back to an authentication-only gate, allowing any authenticated user such as a subscriber to update the Cookie Consent WordPress plugin before…