Vulnerabilidades em themeum

125 resultados
Análise Vexday

Com 52 CVEs catalogadas e nenhuma confirmada em exploração ativa no catálogo KEV da CISA, o vendor Themeum apresenta taxa de exploração abaixo da média geral do catálogo. No entanto, o cenário exige atenção: a CVE mais perigosa identificada, CVE-2024-10400, registra EPSS de 0,8259 — indicando alta probabilidade estimada de exploração —, e o tipo de falha predominante é CWE-862 (ausência de verificação de autorização), uma classe de vulnerabilidade que facilita acesso não autorizado a funcionalidades protegidas. O surgimento de 10 novas CVEs nos últimos 90 dias, combinado com a existência de prova de conceito pública para ao menos uma delas, sugere uma superfície de ataque em expansão que merece monitoramento contínuo e priorização de correções, especialmente em ambientes que dependem de plugins ou temas deste vendor.

CVE-2026-6965MEDIUMTutor LMS <= 3.9.9 - Insecure Direct Object Reference to Authenticated (Instructor+) Arbitrary Post Deletion via 'course' GET ParameterEPSS 0.3%CVE-2026-17037HIGHKirki <= 6.2.0 - Unauthenticated Stored Cross-Site Scripting via 'comment' ParameterEPSS 0.3%CVE-2026-92465HIGHWordPress WP Mega Menu plugin <= 1.4.2 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-1371MEDIUMTutor LMS <= 3.9.5 - Authenticated (Subscriber+) Information Disclosure in Coupon Details via 'tutor_coupon_details' AJAX ActionEPSS 0.3%CVE-2024-43231MEDIUMWordPress Tutor LMS plugin <= 2.7.3 - Cross Site Scripting (XSS) vulnerabilityEPSS 0.3%CVE-2025-32223MEDIUMWordPress Tutor LMS plugin <= 3.9.4 - Insecure Direct Object References (IDOR) vulnerabilityEPSS 0.3%CVE-2024-43954MEDIUMWordPress Droip plugin <= 1.1.1 - Subscriber+ Settings Change/Data Exposure VulnerabilityEPSS 0.3%CVE-2026-22332CRITICALWordPress Tutor LMS Pro plugin <= 3.9.6 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-0548MEDIUMTutor LMS – eLearning and online course solution <= 3.9.4 - Missing Authorization to Authenticated (Subscriber+) Limited Attachment DeletionEPSS 0.3%CVE-2025-58993HIGHWordPress Tutor LMS Plugin <= 3.7.4 - SQL Injection VulnerabilityEPSS 0.3%CVE-2026-88944MEDIUMTutor LMS <= 4.0.8 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Deletion via 'lesson_id' ParameterEPSS 0.3%CVE-2024-11911MEDIUMWP Crowdfunding <= 2.1.12 - Missing Authorization to Authenticated (Subscriber+) WooCommerce InstallationEPSS 0.3%CVE-2026-15444MEDIUMTutor LMS <= 4.0.1 - Authenticated (Administrator+) SQL Injection via 'coupon_code' ParameterEPSS 0.3%CVE-2023-50859MEDIUMWordPress WP Crowdfunding Plugin <= 2.1.6 is vulnerable to Cross Site Scripting (XSS)EPSS 0.3%CVE-2025-11564MEDIUMTutor LMS – eLearning and online course solution <= 3.8.3 - Missing Authorization to Unauthenticated Payment Status UpdateEPSS 0.3%CVE-2025-58249MEDIUMWordPress Qubely Plugin <= 1.8.14 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2026-89333MEDIUMTutor LMS <= 4.0.8 - Insecure Direct Object Reference to Authenticated (Subscriber+) Sensitive Information Exposure via 'student_id' ParameterEPSS 0.3%CVE-2025-32230MEDIUMWordPress Tutor LMS plugin <= 3.4.0 - HTML Injection vulnerabilityEPSS 0.3%CVE-2026-19944MEDIUMWP Crowdfunding <= 2.2.1 - Authenticated (Shop Manager+) SQL Injection via 'wpneo_reward' Post MetaEPSS 0.3%CVE-2025-63042MEDIUMWordPress Tutor LMS Elementor Addons plugin <= 3.0.1 - Cross Site Scripting (XSS) vulnerabilityEPSS 0.3%