Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2687▼ 648 respecto a la semana anterior
Críticas / altas1276▼ 271 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)218▼ 285 respecto a la semana anterior
1861 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.6) | 0.27% | — | Klarna Order Management FOR WoocommerceAI | 3/9/2025 | 17/6/2026 | Insertion of Sensitive Information Into Debugging Code vulnerability in Klarna Klarna Order Management for WooCommerce klarna-order-management-for-woocommerce allows Retrieve Embedded Sensitive Data.This issue affects Klarna Order Management for WooCommerce: from n/a through <= 1.9.8. | |
| Analizada | Crítica (9.8) | 0.73% | — | Booster FOR Woocommerce | 29/8/2025 | 26/9/2026 | El plugin Booster for WooCommerce para WordPress es vulnerable a la carga arbitraria de archivos debido a la falta de validación del tipo de archivo en la función 'add_files_to_order' en todas las versiones hasta la 7.2.4, inclusive. Esto hace posible que atacantes no autenticados carguen archivos arbitrarios con… | |
| Aplazada | Media (5.9) | 0.22% | — | Everythingwp Risk Free Cash ON Delivery COD WoocommerceAI | 28/8/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in everythingwp Risk Free Cash On Delivery (COD) – WooCommerce risk-free-cash-on-delivery-cod-woocommerce allows Stored XSS.This issue affects Risk Free Cash On Delivery (COD) – WooCommerce: from n/a through <= 1.0.4. | |
| Aplazada | Alta (7.7) | 0.38% | — | Extendons Woocommerce CSV Import ExportAI | 28/8/2025 | 25/9/2026 | Vulnerabilidad de 'Limitación inadecuada de un nombre de ruta a un directorio restringido' (salto de ruta) en extendons WooCommerce csv import export permite salto de ruta. Este problema afecta a WooCommerce csv import export: desde n/a hasta 2.0.6. | |
| Aplazada | Media (5.3) | 0.22% | — | Aftership TrackingAIAftership Woocommerce TrackingAI | 27/8/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en AfterShip y Automizely AfterShip Tracking permite acceder a funcionalidades no restringidas correctamente por las ACL. Este problema afecta a AfterShip Tracking desde n/d hasta la versión 1.17.17. | |
| Aplazada | Crítica (9.8) | 0.56% | — | Magepeopleteam Taxi Booking Manager FOR WoocommerceAI | 20/8/2025 | 17/6/2026 | La vulnerabilidad de omisión de autenticación mediante una ruta o canal alternativo en magepeopleteam Taxi Booking Manager for WooCommerce permite el abuso de autenticación. Este problema afecta a Taxi Booking Manager para WooCommerce desde n/d hasta la versión 1.3.0. | |
| Aplazada | Crítica (9.9) | 0.34% | — | Elextensions Reachship Woocommerce Multi Carrier Conditional ShippingAI | 20/8/2025 | 17/6/2026 | La vulnerabilidad de subida sin restricciones de archivos con tipo peligroso en ELEXtensions ReachShip WooCommerce Multi-Carrier & Conditional Shipping permite el uso de archivos maliciosos. Este problema afecta a ReachShip WooCommerce Multi-Carrier & Conditional Shipping desde n/d hasta la versión 4.3.1. | |
| Aplazada | Alta (7.5) | 0.36% | — | Maya Business Paymaya-checkout-for-woocommerceAI | 20/8/2025 | 17/6/2026 | Vulnerabilidad de omisión de autorización mediante clave controlada por el usuario en paymayapg Maya Business que permite acceder a funcionalidades no restringidas correctamente por las ACL. Este problema afecta a Maya Business desde n/d hasta la versión 1.2.0. | |
| Aplazada | Crítica (10) | 17% | 💥 PoC | Storekeeper B.V Storekeeper FOR WoocommerceAI | 20/8/2025 | 17/6/2026 | Vulnerabilidad de subida sin restricciones de archivos con tipo peligroso en StoreKeeper B.V. StoreKeeper for WooCommerce permite el uso de archivos maliciosos. Este problema afecta a StoreKeeper para WooCommerce desde la versión n/d hasta la 14.4.4. | |
| Aplazada | Alta (8.8) | 0.62% | — | Funnelkit Funnel Builder FOR Woocommerce CheckoutAIFunnelkit Automations Email Marketing Automation AND CRM FOR Wordpress AND WoocommerceAI | 19/8/2025 | 17/6/2026 | Varios complementos de FunnelKit son vulnerables a la exposición de información confidencial a través del shortcode wf_get_cookie. Esto permite que atacantes autenticados, con acceso de colaborador o superior, extraigan datos confidenciales, incluyendo cookies de autenticación de otros usuarios del sitio, lo que… | |
| Aplazada | Crítica (9.8) | 0.47% | — | E-cab Taxi Booking Manager FOR WoocommerceAI | 16/8/2025 | 17/6/2026 | El complemento Taxi Booking Manager para Woocommerce | E-cab para WordPress es vulnerable a la escalada de privilegios mediante el robo de cuenta en todas las versiones hasta la 1.3.0 incluida. Esto se debe a que el complemento no valida correctamente las capacidades del usuario antes de actualizar una configuración,… | |
| Aplazada | Media (6.6) | 0.85% | — | Woocommerce Blocks WoolookAI | 16/8/2025 | 17/6/2026 | El complemento Woocommerce Blocks – Woolook para WordPress es vulnerable a la inclusión local de archivos en todas las versiones hasta la 1.7.0 incluida, a través del parámetro 'tab'. Esto permite a atacantes autenticados, con acceso de administrador o superior, incluir y ejecutar archivos arbitrarios en el servidor,… | |
| Aplazada | Alta (7.5) | 0.46% | — | Order TIP FOR WoocommerceAI | 15/8/2025 | 17/6/2026 | El complemento Order Tip for WooCommerce para WordPress es vulnerable a la validación de entrada incorrecta no autenticada en todas las versiones hasta la 1.5.4 incluida. Esto se debe a la falta de validación del lado del servidor en el atributo `data-tip`, lo que permite a atacantes no autenticados aplicar una… | |
| Aplazada | Alta (7.1) | 0.24% | — | Primersoftware Primer Mydata FOR WoocommerceAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en primersoftware Primer MyData for Woocommerce permite XSS reflejado. Este problema afecta a Primer MyData para Woocommerce desde n/d hasta la versión 4.2.5. | |
| Aplazada | Alta (7.2) | 0.40% | — | Stellarwp Kadence Woocommerce Email DesignerAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de asignación incorrecta de privilegios en Ben Ritner - Kadence WP Kadence WooCommerce Email Designer permite la escalada de privilegios. Este problema afecta a Kadence WooCommerce Email Designer desde la versión n/d hasta la 1.5.16. | |
| Aplazada | Alta (7.5) | 0.36% | — | Wpswings Membership FOR WoocommerceAI | 14/8/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en WP Swings Membership para WooCommerce permite acceder a funcionalidades no restringidas correctamente por las ACL. Este problema afecta a Membership para WooCommerce desde la versión n/d hasta la 2.9.0. | |
| Aplazada | Media (4.3) | 0.15% | — | Yithemes Yith Woocommerce PopupAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en YITHEMES YITH WooCommerce Popup permite Cross Site Request Forgery. Este problema afecta a YITH WooCommerce Popup desde n/d hasta la versión 1.48.0. | |
| Aplazada | Media (5.4) | 0.14% | — | Mklacroix Product Configurator FOR WoocommerceAI | 14/8/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF) en mklacroix Product Configurator para WooCommerce permite Cross Site Request Forgery. Este problema afecta al Configurador de productos para WooCommerce desde la versión n/d hasta la 1.4.4. | |
| Aplazada | Alta (8.5) | 0.27% | — | Infosoftplugin Woocommerce Point OF SaleAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en infosoftplugin WooCommerce Point Of Sale (POS) permite la inyección SQL. Este problema afecta a WooCommerce Point Of Sale (TPV): desde n/d hasta la versión 1.4. | |
| Aplazada | Crítica (9.9) | 0.36% | — | Wpfactory Product XML Feed Manager FOR WoocommerceAI | 14/8/2025 | 17/6/2026 | La vulnerabilidad de control inadecuado de la generación de código ('Inyección de código') en WPFactory Product XML Feed Manager para WooCommerce permite la inclusión remota de código. Este problema afecta a Product XML Feed Manager para WooCommerce desde la versión n/d hasta la 2.9.3. | |
| Aplazada | Media (6.5) | 0.21% | — | Wetail Woocommerce Fortnox IntegrationAI | 14/8/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Wetail WooCommerce Fortnox Integration permite XSS almacenado. Este problema afecta a WooCommerce Fortnox Integration desde n/d hasta la versión 4.5.6. | |
| Aplazada | Media (6.5) | 0.32% | — | Villatheme Thank YOU Page Customizer FOR WoocommerceAI | 14/8/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en el VillaTheme Thank You Page Customizer para WooCommerce – Increase Your Sales permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a VillaTheme Thank You Page Customizer for WooCommerce – Increase Your Sales: desde… | |
| Aplazada | Alta (7.1) | 0.23% | — | Zoomit Woocommerce Shop Page BuilderAI | 14/8/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ZoomIt WooCommerce Shop Page Builder permite XSS reflejado. Este problema afecta a WooCommerce Shop Page Builder desde n/d hasta la versión 2.27.7. | |
| Aplazada | Media (5.3) | 0.24% | — | Damian Gora Fibosearch Ajax-search-for-woocommerceAI | 12/8/2025 | 17/6/2026 | La vulnerabilidad de inserción de información confidencial en datos enviados en Liquid Web GiveWP permite recuperar datos confidenciales incrustados. Este problema afecta a GiveWP: desde n/a hasta 4.6.1. | |
| Aplazada | Alta (8.1) | 0.85% | — | Woocommerce Purchase OrdersAI | 12/8/2025 | 17/6/2026 | El complemento WooCommerce Purchase Orders para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función delete_file() en todas las versiones hasta la 1.0.2 incluida. Esto permite que atacantes autenticados, con acceso de suscriptor o… |