Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

Themefic — Vulnerabilities & Security Advisories 50

Browse all 50 CVE security advisories affecting Themefic. AI-powered Chinese analysis, POCs, and references for each vulnerability.

Themefic operates as a provider of WordPress themes and plugins, primarily targeting small to medium-sized businesses seeking pre-designed web templates. Security audits reveal a concerning pattern of thirty-six recorded Common Vulnerabilities and Exposures (CVEs), indicating systemic weaknesses in code quality and input validation. Historically, the platform has been susceptible to critical vulnerability classes, including Remote Code Execution (RCE), Cross-Site Scripting (XSS), and SQL Injection. These flaws often stem from insufficient sanitization of user inputs and improper handling of file uploads, allowing attackers to execute arbitrary commands or steal session data. Additionally, instances of privilege escalation have been documented, enabling unauthorized users to gain administrative access. While specific major incidents involving widespread data breaches are not prominently detailed in public records, the high volume of CVEs suggests a persistent need for rigorous security patching and code review processes to mitigate ongoing risks for dependent websites.

CVE ID Title CVSS Severity Published
CVE-2025-6212 Ultra Addons for Contact Form 7 3.5.11 - 3.5.19 - Unauthenticated Stored Cross-Site Scripting via Database module — Ultra Addons for Contact Form 7 CWE-79 7.2 High 2025-06-26
CVE-2025-6220 Ultimate Addons for Contact Form 7 <= 3.5.12 - Authenticated (Administrator+) Arbitrary File Upload via 'save_options' — Ultra Addons for Contact Form 7 CWE-434 7.2 High 2025-06-18
CVE-2025-49323 WordPress Hydra Booking plugin <= 1.1.10 - SQL Injection Vulnerability — Hydra Booking CWE-89 8.5 High 2025-06-06
CVE-2025-47550 WordPress Instantio plugin <= 3.3.16 - Arbitrary File Upload Vulnerability — Instantio CWE-434 6.6 Medium 2025-05-07
CVE-2025-47549 WordPress BEAF plugin <= 4.6.10 - Arbitrary File Upload Vulnerability — BEAF CWE-434 9.1 Critical 2025-05-07
CVE-2025-24581 WordPress Instantio plugin <= 3.3.7 - Settings Change vulnerability — Instantio CWE-862 6.5 Medium 2025-04-17
CVE-2025-39585 WordPress Travelfic Toolkit plugin <= 1.2.1 - Cross Site Scripting (XSS) Vulnerability — Travelfic Toolkit CWE-79 6.5 Medium 2025-04-16
CVE-2025-24650 WordPress Tourfic plugin <= 2.15.3 - Arbitrary File Upload vulnerability — Tourfic CWE-434 9.1 Critical 2025-01-24
CVE-2023-47693 WordPress Ultimate Addons for Contact Form 7 plugin <= 3.2.6 - Broken Access Control vulnerability — Ultimate Addons for Contact Form 7 CWE-862 7.5 High 2025-01-02
CVE-2024-12032 Tourfic – Ultimate Hotel Booking, Travel Booking & Apartment Booking WordPress Plugin | WooCommerce Booking <= 2.15.3 - Authenticated (Subscriber+) SQL Injection — Tourfic – Travel Booking, Hotel Booking & Car Rental WordPress Plugin CWE-89 6.5 Medium 2024-12-25
CVE-2024-8319 Tourfic <= 2.11.20 - Cross-Site Request Forgery in Multiple Functions — Tourfic – Travel Booking, Hotel Booking & Car Rental WordPress Plugin CWE-352 4.3 Medium 2024-08-30
CVE-2024-32433 WordPress BEAF plugin <= 4.5.4 - Cross Site Request Forgery (CSRF) vulnerability — BEAF CWE-352 4.3 Medium 2024-04-15
CVE-2024-29134 WordPress Tourfic plugin <= 2.11.8 - Cross Site Scripting (XSS) vulnerability — Tourfic CWE-79 6.5 Medium 2024-03-19
CVE-2024-29135 WordPress Tourfic plugin <= 2.11.15 - Arbitrary File Upload vulnerability — Tourfic CWE-434 9.9 Critical 2024-03-19
CVE-2024-29136 WordPress Tourfic plugin <= 2.11.17 - PHP Object Injection vulnerability — Tourfic CWE-502 8.5 High 2024-03-19
CVE-2024-29137 WordPress Tourfic plugin <= 2.11.7 - Reflected Cross Site Scripting (XSS) vulnerability — Tourfic CWE-79 7.1 High 2024-03-19
CVE-2023-30495 WordPress Ultimate Addons for Contact Form 7 Plugin <= 3.1.23 is vulnerable to SQL Injection — Ultimate Addons for Contact Form 7 CWE-89 8.5 High 2023-12-20
CVE-2023-49766 WordPress Ultimate Addons for Contact Form 7 Plugin <= 3.2.0 is vulnerable to Cross Site Scripting (XSS) — Ultimate Addons for Contact Form 7 CWE-79 7.1 High 2023-12-14
CVE-2023-30493 WordPress Ultimate Addons for Contact Form 7 Plugin <= 3.2.0 is vulnerable to Cross Site Scripting (XSS) — Ultimate Addons for Contact Form 7 CWE-79 7.1 High 2023-09-27
CVE-2022-47586 WordPress Ultimate Addons for Contact Form 7 Plugin <= 3.1.23 is vulnerable to SQL Injection — Ultimate Addons for Contact Form 7 CWE-89 8.2 High 2023-06-19

This page lists every published CVE security advisory associated with Themefic. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.