Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

Villatheme — Vulnerabilities & Security Advisories 63

Browse all 63 CVE security advisories affecting Villatheme. AI-powered Chinese analysis, POCs, and references for each vulnerability.

Villatheme operates as a provider of WordPress themes and plugins, primarily targeting niche markets such as gaming, streaming, and multimedia content. Security audits reveal a concerning pattern of forty documented Common Vulnerabilities and Exposures (CVEs), indicating systemic weaknesses in the development lifecycle. The most prevalent vulnerability classes include Remote Code Execution (RCE), Cross-Site Scripting (XSS), and SQL Injection, often stemming from insufficient input validation and improper sanitization of user-supplied data. Additionally, instances of broken access control and privilege escalation have been recorded, allowing unauthorized users to manipulate administrative functions. These flaws frequently arise from outdated codebases and a lack of rigorous security testing before deployment. The high volume of CVEs suggests that Villatheme products pose significant risks to website integrity, potentially enabling attackers to compromise entire server environments through simple exploitation of these known entry points.

CVE ID Title CVSS Severity Published
CVE-2026-103072 WordPress VillaTheme Core plugin <= 1.0.5 - Broken Access Control vulnerability — VillaTheme Core CWE-862 4.3 Medium 2026-10-08
CVE-2026-97275 WordPress BuildKit – Product Builder for WooCommerce – Custom PC Builder plugin <= 1.0.28 - Bypass Vulnerability vulnerability — BuildKit – Product Builder for WooCommerce – Custom PC Builder CWE-1284 5.3 Medium 2026-10-05
CVE-2026-100515 WordPress Photo Reviews for WooCommerce plugin <= 1.2.30 - Cross Site Scripting (XSS) vulnerability — Photo Reviews for WooCommerce CWE-79 7.1 High 2026-10-05
CVE-2026-102383 WordPress Lookzy plugin <= 1.1.14 - Broken Access Control vulnerability — Lookzy CWE-862 6.5 Medium 2026-10-05
CVE-2026-97071 WordPress CURCY plugin <= 2.2.17 - Broken Access Control vulnerability — CURCY CWE-682 5.3 Medium 2026-10-05
CVE-2026-101923 Photo Reviews for WooCommerce <= 1.2.30 - Missing Authorization to Unauthenticated Arbitrary Post Deletion via 'wcpr_image_upload_id' Parameter — Photo Reviews for WooCommerce CWE-862 8.1 High 2026-10-03
CVE-2026-100517 WordPress Photo Reviews for WooCommerce plugin <= 1.2.30 - Insecure Direct Object References (IDOR) vulnerability — Photo Reviews for WooCommerce CWE-639 7.5 High 2026-10-01
CVE-2026-102379 WordPress BuildKit – Product Builder for WooCommerce – Custom PC Builder plugin <= 1.0.28 - SQL Injection vulnerability — BuildKit – Product Builder for WooCommerce – Custom PC Builder CWE-89 8.5 High 2026-10-01
CVE-2026-102390 WordPress AFFI – Affiliate Marketing for WooCommerce plugin <= 1.0.9 - Broken Access Control vulnerability — AFFI – Affiliate Marketing for WooCommerce CWE-862 5.3 Medium 2026-10-01
CVE-2026-94171 WordPress CURCY plugin 2.2.18 - Cross Site Scripting (XSS) vulnerability — CURCY CWE-79 7.1 High 2026-09-30
CVE-2026-97261 WordPress Notivo plugin <= 1.4.2 - Sensitive Data Exposure vulnerability — Notivo CWE-201 5.3 Medium 2026-09-30
CVE-2026-81786 WordPress Thank You Page Customizer for WooCommerce plugin <= 1.2.2 - Broken Access Control vulnerability — Thank You Page Customizer for WooCommerce CWE-862 7.5 High 2026-09-10
CVE-2026-81282 WordPress Product Variations Swatches for WooCommerce plugin <= 1.1.18 - Cross Site Scripting (XSS) vulnerability — Product Variations Swatches for WooCommerce CWE-79 6.5 Medium 2026-09-03
CVE-2026-82227 WordPress WPBulky plugin <= 1.2.2 - SQL Injection vulnerability — WPBulky CWE-89 8.5 High 2026-08-28
CVE-2026-81277 WordPress Suggestion Engine for WooCommerce plugin <= 2.0.11 - SQL Injection vulnerability — Suggestion Engine for WooCommerce CWE-89 8.5 High 2026-08-27
CVE-2026-57698 WordPress Abandoned Cart Recovery for WooCommerce plugin <= 1.1.12 - Broken Authentication vulnerability — Abandoned Cart Recovery for WooCommerce CWE-288 6.5 Medium 2026-07-13
CVE-2026-57422 WordPress Bopo – WooCommerce Product Bundle Builder plugin <= 1.2.0 - Reflected Cross Site Scripting (XSS) vulnerability — Bopo – WooCommerce Product Bundle Builder CWE-79 7.1 High 2026-07-13
CVE-2026-11778 CURCY <= 2.2.14 - Unauthenticated Arbitrary Shortcode Execution via 'exchange' Parameter — CURCY – Multi Currency for WooCommerce – Smoothly on WooCommerce 9.x CWE-94 5.4 Medium 2026-07-03
CVE-2026-57352 WordPress ALD – Dropshipping and Fulfillment for AliExpress and WooCommerce plugin <= 2.2.0 - Broken Authentication vulnerability — ALD – Dropshipping and Fulfillment for AliExpress and WooCommerce CWE-1390 4.8 Medium 2026-07-02
CVE-2026-57664 WordPress Bopo – WooCommerce Product Bundle Builder plugin <= 1.1.6 - Sensitive Data Exposure vulnerability — Bopo – WooCommerce Product Bundle Builder CWE-497 4.3 Medium 2026-06-26
CVE-2026-57324 WordPress GIFT4U plugin <= 1.0.10 - Broken Access Control vulnerability — GIFT4U CWE-862 6.5 Medium 2026-06-26
CVE-2026-54809 WordPress GIFT4U plugin <= 1.0.10 - SQL Injection vulnerability — GIFT4U CWE-89 9.3 Critical 2026-06-17
CVE-2026-39593 WordPress HAPPY plugin <= 1.0.10 - Broken Access Control vulnerability — HAPPY CWE-862 6.5 Medium 2026-05-21
CVE-2026-40737 WordPress COMPE plugin <= 1.1.4 - Insecure Direct Object References (IDOR) vulnerability — COMPE CWE-639 5.3 Medium 2026-04-15
CVE-2026-32526 WordPress Abandoned Cart Recovery for WooCommerce plugin <= 1.1.10 - Cross Site Scripting (XSS) vulnerability — Abandoned Cart Recovery for WooCommerce CWE-79 7.1 High 2026-03-25
CVE-2026-28132 WordPress WooCommerce Photo Reviews plugin <= 1.4.4 - Content Injection vulnerability — WooCommerce Photo Reviews CWE-80 5.3 Medium 2026-02-26
CVE-2025-67977 WordPress HAPPY plugin <= 1.0.8 - Broken Access Control vulnerability — HAPPY CWE-862 8.2 High 2026-02-20
CVE-2026-27052 WordPress Sales Countdown Timer for WooCommerce and WordPress plugin < 1.1.9 - Local File Inclusion vulnerability — Sales Countdown Timer for WooCommerce and WordPress CWE-98 7.5 High 2026-02-19
CVE-2026-2019 Cart All In One For WooCommerce <= 1.1.21 - Authenticated (Administrator+) Code Injection via 'sc_assign_page' Setting — Cart All In One For WooCommerce CWE-74 7.2 High 2026-02-18
CVE-2025-14541 Lucky Wheel Giveaway <= 1.0.22 - Authenticated (Administrator+) Remote Code Execution via 'conditional_tags' Parameter — Lucky Wheel Giveaway CWE-94 7.2 High 2026-02-11

This page lists every published CVE security advisory associated with Villatheme. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.