Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 15 respecto a la semana anterior
Críticas / altas1274▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
1863 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.3) | 0.18% | — | Stylemixthemes BookitAI | 3/9/2026 | 4/9/2026 | Vulnerabilidad de omisión sin autenticación en BookIt, versiones <= 2.6.0.3. | |
| Aplazada | Media (6.4) | 0.26% | — | Elegantthemes DiviAI | 3/9/2026 | 3/9/2026 | El tema Divi para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas mediante el atributo de shortcode `skype_url` del módulo Social Media Follow en todas las versiones hasta la 4.27.6 incluida. Esto se debe a un fallo de saneamiento en tres partes: (1) el campo `skype_url` no está… | |
| Aplazada | Alta (8.8) | 0.42% | — | Liquidthemes Booking HUBAI | 2/9/2026 | 4/9/2026 | Vulnerabilidad de asignación incorrecta de privilegios en LiquidThemes Booking Hub que permite la escalada de privilegios. Este problema afecta a Booking Hub: desde n/a hasta 1.3.1. | |
| Aplazada | Media (6.4) | 0.26% | — | Elegantthemes DiviAI | 2/9/2026 | 4/9/2026 | El tema Divi para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del parámetro `redirect_url` del shortcode `et_pb_contact_form` en todas las versiones hasta la 4.27.6 incluida. Esto se debe a que el atributo `redirect_url` se sanitiza con `esc_attr()` en lugar de con… | |
| Aplazada | Media (5.3) | 0.47% | 💥 Exploit | Stylemixthemes Masterstudy LMSAI | 2/9/2026 | 3/9/2026 | El plugin de WordPress MasterStudy LMS WordPress Plugin anterior a 3.7.46 no realiza una comprobación de autorización antes de devolver las estadísticas de aprendizaje de un estudiante, lo que permite a atacantes no autenticados divulgar el número de cursos, los puntos, los certificados y los totales de cuestionarios… | |
| Aplazada | Media (6.4) | 0.28% | — | Elegantthemes DiviAI | 2/9/2026 | 3/9/2026 | El tema Divi para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del formato JSON heredado de la función Dynamic Content en todas las versiones hasta la 4.27.6 incluida. Esto se debe a dos fallos que se combinan: (1) el filtro de sanitización en el momento del guardado… | |
| Aplazada | Media (6.4) | 0.33% | — | Creativethemes Blocksy CompanionAI | 1/9/2026 | 1/9/2026 | El plugin Blocksy Companion para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del atributo de bloque 'tagName' (blocksy/dynamic-data) en todas las versiones hasta la 2.1.51 incluida, debido a un saneamiento insuficiente de la entrada y un escapado insuficiente de la… | |
| Aplazada | Media (5.3) | 0.39% | — | Cozythemes Cozy BlocksAI | 1/9/2026 | 1/9/2026 | El plugin Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 700+ Patterns, 58 Blocks & Templates para WordPress es vulnerable a omisión de autorización en todas las versiones hasta la 2.2.17 incluida. Esto se debe a que el plugin no verifica correctamente que un usuario esté autorizado para realizar una… | |
| Aplazada | Crítica (10) | 0.52% | 💥 PoC | Hashthemes Hash FormAI | 31/8/2026 | 1/9/2026 | Subida de archivos arbitrarios sin autenticación en Hash Form, versiones <= 1.4.2. | |
| Aplazada | Crítica (10) | 0.52% | — | Silk Themes Newspapers XAI | 31/8/2026 | 1/9/2026 | Vulnerabilidad de validación incorrecta de la cantidad especificada en la entrada en Silk Themes Newspapers X que permite la implantación de software malicioso. Este problema afecta a Newspapers X: desde la 1.0.46 hasta la 1.0.48. | |
| Aplazada | Media (6.9) | 0.41% | — | Extendthemes Kubio AI Website BuilderAI | 31/8/2026 | 8/9/2026 | Vulnerabilidad de validación de entrada incorrecta en Extend Themes Kubio AI Website Builder. Este problema afecta a Kubio AI Website Builder: anteriores a la 2.9.1. | |
| Aplazada | Baja (2.7) | 0.30% | — | Stylemixthemes Masterstudy LMSAI | 29/8/2026 | 31/8/2026 | El plugin de WordPress MasterStudy LMS WordPress Plugin anterior a la 3.7.42 no restringe correctamente el acceso a la información de los pedidos, lo que permite a cualquier usuario con el rol de instructor leer los datos de facturación de los pedidos de otros usuarios, incluidos el nombre, la dirección de correo… | |
| Aplazada | Crítica (9.8) | 0.56% | — | Hashthemes Hash FormAI | 27/8/2026 | 28/8/2026 | Inyección de objetos PHP no autenticada en Hash Form, versiones <= 1.4.1. | |
| Aplazada | Baja (3.5) | 0.14% | — | Niteothemes CMPAI | 27/8/2026 | 28/8/2026 | El plugin de WordPress CMP anterior a la 4.1.18 no sanitiza ni escapa un valor de configuración antes de mostrarlo en la página de próximamente, lo que permite a usuarios con el rol Editor (cuando el administrador ha concedido al rol Editor acceso a los controles de la barra de administración del plugin de WordPress… | |
| Aplazada | Alta (7.2) | 0.25% | — | Niteothemes CMPAI | 27/8/2026 | 28/8/2026 | El plugin de WordPress CMP anterior a la 4.1.18 no aplica una lista de nombres de opciones permitidos al importar ajustes mediante una de sus acciones AJAX, lo que permite a usuarios con el rol Editor (cuando el administrador ha concedido al rol Editor acceso a los controles de la barra de administración del plugin de… | |
| Aplazada | Media (4.8) | 0.14% | — | Niteothemes CMPAI | 27/8/2026 | 28/8/2026 | El plugin de WordPress CMP anterior a la 4.1.18 no realiza comprobaciones de autorización en una de sus acciones AJAX y se basa en un nonce que se omite en ciertos (y que se expone a visitantes anónimos en otros), lo que permite a atacantes no autenticados desactivar el modo de mantenimiento/próximamente del sitio con… | |
| Aplazada | Media (6.4) | 0.35% | — | Cozythemes Cozy BlocksAI | 25/8/2026 | 26/8/2026 | El plugin Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 700+ Patterns, 58 Blocks & Templates para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del atributo de bloque cozyHoverEffect en todas las versiones hasta la 2.2.16 incluida, debido a un saneamiento… | |
| Aplazada | Alta (8.6) | 0.53% | — | Stylemixthemes Masterstudy LMSAI | 24/8/2026 | 26/8/2026 | Eliminación arbitraria de archivos sin autenticación en MasterStudy LMS, versiones <= 3.7.42. | |
| Aplazada | Media (4.3) | 0.14% | — | Hashthemes Hash FormAI | 24/8/2026 | 24/8/2026 | Falsificación de solicitudes en sitios cruzados (CSRF) sin autenticación en Hash Form, versiones <= 1.4.0. | |
| Aplazada | Crítica (9.6) | 0.20% | — | Hashthemes Easy Elementor AddonsAI | 20/8/2026 | 24/8/2026 | Cross-Site Request Forgery (CSRF) vulnerability in HashThemes Easy Elementor Addons allows Cross Site Request Forgery. This issue affects Easy Elementor Addons: from n/a through 2.3.7. | |
| Aplazada | Crítica (9.3) | 0.40% | — | Codex-themes ThegemAI | 20/8/2026 | 20/8/2026 | Unauthenticated SQL Injection in TheGem (Elementor) <= 5.12.3 versions. | |
| Aplazada | Media (6.4) | 0.32% | — | Bold-themes Bold Page BuilderAI | 16/8/2026 | 20/8/2026 | The Bold Page Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's 'bt_bb_shortcode' shortcode in all versions up to, and including, 5.6.8 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers,… | |
| Aplazada | Media (5.4) | 0.23% | — | Elegantthemes DiviAI | 16/8/2026 | 26/8/2026 | The Divi WordPress theme before 5.9.0 does not properly escape some of its Social Media Follow module settings before outputting them in link attributes, allowing users with a role as low as contributor to store JavaScript which will run when a higher privileged user, such as an administrator, views the post. | |
| Aplazada | Media (4.3) | 0.31% | — | Catapultthemes Cookie ConsentAI | 12/8/2026 | 26/8/2026 | The Cookie Consent WordPress plugin before 0.0.10 does not correctly enforce its intended administrator-only capability check on the REST route that stores its geolocation service license key, so the route falls back to an authentication-only gate, allowing any authenticated user such as a subscriber to overwrite the… | |
| Aplazada | Media (4.3) | 0.33% | — | Catapultthemes Cookie ConsentAI | 12/8/2026 | 26/8/2026 | The Cookie Consent WordPress plugin before 0.0.10 does not correctly enforce its intended administrator-only capability check on its consent-settings REST routes, so they fall back to an authentication-only gate, allowing any authenticated user such as a subscriber to update the Cookie Consent WordPress plugin before… |