Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

creativethemeshq — Vulnerabilities & Security Advisories 22

Browse all 22 CVE security advisories affecting creativethemeshq. AI-powered Chinese analysis, POCs, and references for each vulnerability.

CreativeThemesHQ develops WordPress themes and plugins for website customization, with 18 CVEs recorded. Historically, their products frequently suffer from stored cross-site scripting (XSS) due to insufficient input sanitization, remote code execution (RCE) via unsafe file uploads, and privilege escalation through improper access controls. Notable security characteristics include inconsistent input validation across components and inadequate security headers in some releases. While no major public breaches have been documented, their vulnerability history suggests a pattern of security oversights in rapid development cycles, impacting thousands of websites that rely on their themes for functionality and design.

Top products by creativethemeshq: Blocksy Blocksy Companion
CVE ID Title CVSS Severity Published
CVE-2026-18488 Blocksy Companion <= 2.1.51 - Authenticated (Author+) Stored Cross-Site Scripting via 'tagName' Block Attribute (blocksy/dynamic-data) — Blocksy Companion CWE-79 6.4 Medium 2026-09-01
CVE-2026-15158 Blocksy Companion <= 2.1.46 - Unauthenticated Arbitrary File Upload via 'blc-review-images[]' Parameter — Blocksy Companion CWE-434 9.8 Critical 2026-07-09
CVE-2026-12430 Blocksy Companion <= 2.1.45 - Authenticated (Editor+) Stored Cross-Site Scripting via 'product_description' Parameter — Blocksy Companion CWE-79 4.4 Medium 2026-06-19
CVE-2026-8365 Blocksy <= 2.1.41 - Authenticated (Contributor+) PHP Object Injection via Deserialization of Untrusted Data via 'blocksy_meta' REST API Field — Blocksy CWE-502 8.8 High 2026-06-09
CVE-2026-2583 Blocksy <= 2.1.30 - Authenticated (Contributor+) Stored Cross-Site Scripting via `blocksy_meta` Fields — Blocksy CWE-79 6.4 Medium 2026-03-02
CVE-2025-12846 Blocksy Companion <= 2.1.19 - Authenticated (Author+) Arbitrary File Upload via SVG Upload Bypass — Blocksy Companion CWE-434 8.8 High 2025-11-11
CVE-2025-12475 Blocksy Companion <= 2.1.14 - Authenticated (Contributor+) Stored Cross-Site Scripting — Blocksy Companion CWE-79 6.4 Medium 2025-10-30
CVE-2025-9565 Blocksy Companion <= 2.1.10 - Authenticated (Contributor+) Stored Cross-Site Scripting via blocksy_newsletter_subscribe Shortcode — Blocksy Companion CWE-79 6.4 Medium 2025-09-17
CVE-2025-55713 WordPress Blocksy Theme <= 2.1.6 - Cross Site Scripting (XSS) Vulnerability — Blocksy CWE-79 5.9 Medium 2025-08-14
CVE-2025-47465 WordPress Blocksy theme <= 2.0.97 - Broken Access Control Vulnerability — Blocksy CWE-862 4.9 Medium 2025-05-07
CVE-2024-37469 WordPress Blocksy theme <= 1.9.5 - Cross Site Request Forgery (CSRF) vulnerability — Blocksy CWE-352 5.4 Medium 2025-01-02
CVE-2024-11420 Blocksy <= 2.0.77 - Authenticated (Contributor+) Stored Cross-Site Scripting — Blocksy CWE-79 6.4 Medium 2024-12-05
CVE-2024-5439 Blocksy <= 2.0.50 - Authenticated (Contributor+) Stored Cross-Site Scripting — Blocksy CWE-20 6.4 Medium 2024-06-05
CVE-2024-4943 Blocksy <= 2.0.46 - Authenticated (Contributor+) Stored Cross-Site Scripting — Blocksy CWE-79 6.4 Medium 2024-05-21
CVE-2024-4487 Blocksy Companion <= 2.0.45 - Authenticated (Contributor+) Stored Cross-Site Scripting via SVG Uploads — Blocksy Companion CWE-79 6.4 Medium 2024-05-11
CVE-2024-4158 Blocksy <= 2.0.42 - Authenticated (Contributor+) Stored Cross-Site Scripting — Blocksy CWE-79 6.4 Medium 2024-05-09
CVE-2024-3747 Blocksy <= 2.0.39 - Authenticated (Contributor+) Stored Cross-Site Scripting via About Me block — Blocksy CWE-20 6.4 Medium 2024-05-02
CVE-2024-32961 WordPress Blocksy theme <= 2.0.33 - Cross Site Scripting (XSS) vulnerability — Blocksy CWE-79 6.5 Medium 2024-04-25
CVE-2024-31382 WordPress Blocksy theme <= 2.0.22 - Cross Site Request Forgery (CSRF) vulnerability — Blocksy CWE-352 4.3 Medium 2024-04-15
CVE-2024-2392 Blocksy Companion <= 2.0.31 - Authenticated (Contributor+) Stored Cross-Site Scripting — Blocksy Companion CWE-79 6.4 Medium 2024-03-22
CVE-2024-1767 Blocksy <= 2.0.26 - Authenticated (Contributor+) Stored Cross-Site Scripting — Blocksy CWE-79 6.4 Medium 2024-03-09
CVE-2024-24871 WordPress Blocksy theme <= 2.0.19 - Cross Site Scripting (XSS) vulnerability — Blocksy CWE-79 6.5 Medium 2024-02-08

This page lists every published CVE security advisory associated with creativethemeshq. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.