Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
3243 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.2) | 0.27% | — | Cusrev Customer Reviews FOR WoocommerceAI | 12/2/2026 | 17/6/2026 | El plugin Customer Reviews for WooCommerce para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'media[].href' en todas las versiones hasta la 5.97.0, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida inadecuado. Esto hace posible que atacantes no… | |
| Aplazada | Media (6.5) | 0.29% | — | Wp-ecommerce WP EcommerceAI | 11/2/2026 | 17/6/2026 | El plugin de WordPress WP eCommerce hasta la versión 3.15.1 deserializa la entrada del usuario a través de acciones AJAX, lo que podría permitir a usuarios no autenticados realizar una inyección de objetos PHP cuando un gadget adecuado está presente en el blog. | |
| Aplazada | Media (6.5) | 0.33% | — | Openpix FOR WoocommerceAI | 11/2/2026 | 17/6/2026 | El plugin de WordPress Pix para Woocommerce hasta la versión 2.13.3 permite a cualquier usuario autenticado activar acciones AJAX que restablecen las opciones de configuración de la pasarela de pago sin comprobaciones de capacidad o nonce. Esto permite a cualquier usuario autenticado, como los suscriptores, borrar las… | |
| Analizada | Media (5.3) | 0.25% | — | SAP Commerce Cloud | 10/2/2026 | 17/6/2026 | SAP Commerce Cloud expone múltiples puntos finales de API a usuarios no autenticados, permitiéndoles enviar solicitudes a estos puntos finales abiertos para recuperar información sensible que no está destinada a ser accesible públicamente a través del front-end. Esta vulnerabilidad tiene un bajo impacto en la… | |
| Analizada | Media (5.9) | 0.19% | — | SAP Commerce Cloud | 10/2/2026 | 17/6/2026 | Existe una vulnerabilidad de condición de carrera en la nube de SAP Commerce. Debido a esto, cuando un atacante añade productos a un carrito, puede resultar en la creación de una entrada de carrito con un valor de producto erróneo que podría ser finalizada la compra. Esto conlleva un alto impacto en la integridad de… | |
| Analizada | Media (5.5) | 0.64% | — | Detronetdip E-commerce | 8/2/2026 | 17/6/2026 | Se ha identificado una debilidad en detronetdip E-commerce 1.0.0. Se ve afectada una función desconocida del archivo /Admin/assets/backend/seller/add_seller.PHP del componente Punto final de creación de cuenta. La ejecución de una manipulación del argumento email puede llevar a una falta de autenticación. El ataque… | |
| Analizada | Media (5.5) | 0.51% | — | Detronetdip E-commerce | 8/2/2026 | 17/6/2026 | Se ha descubierto una vulnerabilidad de seguridad en detronetdip E-commerce 1.0.0. Este problema afecta un procesamiento desconocido del archivo /seller/assets/backend/profile/addadhar.PHP. Realizar una manipulación del argumento File resulta en una carga sin restricciones. La explotación remota del ataque es posible.… | |
| Analizada | Alta (7.7) | 0.55% | — | Spreecommerce Spree | 6/2/2026 | 17/6/2026 | Spree es una solución de comercio electrónico de código abierto construida con Ruby on Rails. Antes de las versiones 5.0.8, 5.1.10, 5.2.7 y 5.3.2, los usuarios no autenticados pueden ver pedidos de invitados completados mediante el ID de pedido. Este problema puede llevar a la divulgación de PII de usuarios invitados… | |
| Analizada | Alta (7.7) | 0.76% | — | Spreecommerce Spree | 6/2/2026 | 17/6/2026 | Spree es una solución de comercio electrónico de código abierto construida con Ruby on Rails. Existe una vulnerabilidad IDOR crítica en el flujo de pago como invitado de Spree Commerce que permite a cualquier usuario invitado vincular direcciones de invitado arbitrarias a su pedido manipulando los parámetros de ID de… | |
| Aplazada | Media (4.9) | 0.38% | — | Sibs Woocommerce Payment GatewayAI | 4/2/2026 | 17/6/2026 | El plugin de pasarela de pago SIBS woocommerce para WordPress es vulnerable a inyección SQL basada en tiempo a través del parámetro 'referencedId' en todas las versiones hasta la 2.2.0, inclusive, debido a un escape insuficiente en el parámetro proporcionado por el usuario y la falta de preparación suficiente en la… | |
| Analizada | Media (6.1) | 0.39% | — | Craftcms Craft Commerce | 3/2/2026 | 17/6/2026 | Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, una vulnerabilidad XSS almacenada en Craft Commerce permite a los atacantes ejecutar JavaScript malicioso en el navegador de un administrador. Esto ocurre porque… | |
| Analizada | Media (6.1) | 0.39% | — | Craftcms Craft Commerce | 3/2/2026 | 17/6/2026 | Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, una vulnerabilidad XSS almacenada en Craft Commerce permite a los atacantes ejecutar JavaScript malicioso en el navegador de un administrador. Esto ocurre porque… | |
| Analizada | Media (6.1) | 0.39% | — | Craftcms Craft Commerce | 3/2/2026 | 17/6/2026 | Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, una vulnerabilidad XSS almacenada en Craft Commerce permite a los atacantes ejecutar JavaScript malicioso en el navegador de un administrador. Esto ocurre porque… | |
| Analizada | Media (6.1) | 0.39% | — | Craftcms Craft Commerce | 3/2/2026 | 17/6/2026 | Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, una vulnerabilidad de XSS almacenado en Craft Commerce permite a los atacantes ejecutar JavaScript malicioso en el navegador de un administrador. Esto ocurre… | |
| Analizada | Media (6.1) | 0.39% | — | Craftcms Craft Commerce | 3/2/2026 | 17/6/2026 | Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, una vulnerabilidad de XSS almacenado en Craft Commerce permite a los atacantes ejecutar JavaScript malicioso en el navegador de un administrador. Esto ocurre… | |
| Analizada | Media (6.1) | 0.38% | — | Craftcms Craft Commerce | 3/2/2026 | 17/6/2026 | Craft Commerce es una plataforma de comercio electrónico para Craft CMS. Desde la versión 5.0.0 hasta la 5.5.1, una vulnerabilidad XSS almacenada en Craft Commerce permite a los atacantes ejecutar JavaScript malicioso en el navegador de un administrador. Esto ocurre porque el campo Nombre de métodos de envío en la… | |
| Analizada | Media (6.2) | 0.39% | — | Craftcms Craft Commerce | 3/2/2026 | 17/6/2026 | Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, una vulnerabilidad de XSS almacenado en Craft Commerce permite a los atacantes ejecutar JavaScript malicioso en el navegador de un administrador. Esto ocurre… | |
| Analizada | Media (4.8) | 0.39% | — | Craftcms Craft Commerce | 3/2/2026 | 17/6/2026 | Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, existe un XSS Almacenado a través de los nombres de los Tipos de Producto. El nombre no se sanea cuando se muestra en la configuración de permisos de usuario. La… | |
| Analizada | Media (6.2) | 0.44% | — | Craftcms Craft Commerce | 3/2/2026 | 17/6/2026 | Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, existe una vulnerabilidad de XSS almacenado en el Mensaje de Historial de Estado de Pedido de Craft Commerce. El mensaje se renderiza usando el filtro |md, que… | |
| Analizada | Media (6.2) | 0.46% | — | Craftcms Craft Commerce | 3/2/2026 | 17/6/2026 | Craft Commerce es una plataforma de comercio electrónico para Craft CMS. En las versiones desde la 4.0.0-RC1 hasta la 4.10.0 y desde la 5.0.0 hasta la 5.5.1, existe una vulnerabilidad de XSS DOM almacenado en el widget del panel de control 'Pedidos Recientes'. El Nombre del Estado del Pedido se renderiza mediante… | |
| Aplazada | Media (5.3) | 0.23% | — | Wpfactory Advanced Woocommerce Product Sales ReportingAI | 3/2/2026 | 17/6/2026 | Vulnerabilidad de Inserción de Información Sensible en Datos Enviados en WPFactory Advanced WooCommerce Product Sales Reporting webd-woocommerce-advanced-reporting-statistics permite Recuperar Datos Sensibles Incrustados. Este problema afecta a Advanced WooCommerce Product Sales Reporting: desde n/a hasta <= 4.1.2. | |
| Aplazada | Media (5.1) | 0.35% | — | BootcommerceAI | 1/2/2026 | 17/6/2026 | BootCommerce 3.2.1 contiene vulnerabilidades persistentes de validación de entrada que permiten a atacantes remotos inyectar código de script malicioso a través de los campos de entrada de pago de pedidos de invitados. Los atacantes pueden explotar parámetros de entrada no validados para ejecutar scripts arbitrarios,… | |
| Aplazada | Media (5.1) | 0.29% | — | Sellacious EcommerceAI | 30/1/2026 | 17/6/2026 | Sellacious eCommerce 4.6 contiene una vulnerabilidad de cross-site scripting persistente en el módulo Manage Your Addresses que permite a los atacantes inyectar scripts maliciosos. Los atacantes pueden explotar múltiples campos de entrada de dirección como nombre completo, empresa y dirección para ejecutar código de… | |
| Analizada | Alta (8.7) | 0.32% | — | Verifone Commerce Paybox | 28/1/2026 | 17/6/2026 | Vulnerabilidad de verificación incorrecta de firma criptográfica en Drupal Commerce Paybox en Drupal 7.X permite la omisión de autenticación. Este problema afecta a Drupal Commerce Paybox: desde 7-x-1.0 hasta 7.X-1.5. | |
| Aplazada | Media (4.4) | 0.28% | — | Order Minimum Maximum Amount Limits FOR WoocommerceAI | 28/1/2026 | 17/6/2026 | El plugin Order Minimum/Maximum Amount Limits para WooCommerce para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración en todas las versiones hasta la 4.6.8, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes… |