Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
3243 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.3) | 0.26% | — | Netcash Woocommerce Payment GatewayAI | 14/1/2026 | 17/6/2026 | El plugin Netcash WooCommerce Payment Gateway para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en la función handle_return_url en todas las versiones hasta la 4.1.3, inclusive. Esto hace posible que atacantes no autenticados marquen cualquier pedido… | |
| Aplazada | Crítica (9.8) | 0.69% | — | Integration Opvius AI FOR WoocommerceAI | 14/1/2026 | 17/6/2026 | El plugin Integration Opvius AI para WooCommerce para WordPress es vulnerable a salto de ruta en todas las versiones hasta la 1.3.0, inclusive. Esto se debe a que la función 'process_table_bulk_actions()' procesa rutas de archivo proporcionadas por el usuario sin comprobaciones de autenticación, verificación de nonce… | |
| Aplazada | Media (5.1) | 0.27% | — | Workdo EcommercegoAI | 12/1/2026 | 17/6/2026 | Vulnerabilidad de cross-site scripting almacenado (XSS) en el SaaS eCommerceGo de WorkDo, que consiste en un XSS almacenado debido a una falta de validación adecuada de la entrada del usuario al enviar una solicitud POST a '/ticket/x/conversion', utilizando el parámetro 'reply_description'. | |
| Aplazada | Media (5.1) | 0.27% | — | Workdo EcommercegoAI | 12/1/2026 | 17/6/2026 | Vulnerabilidad de cross-site scripting (XSS) almacenado en el SaaS eCommerceGo de WorkDo, que consiste en una falta de validación adecuada de la entrada del usuario al enviar una solicitud POST a '/store-ticket', utilizando los parámetros 'subject' y 'description'. | |
| Analizada | Alta (7.5) | 0.45% | — | Spreecommerce Spree | 10/1/2026 | 17/6/2026 | Spree es una solución de comercio electrónico de código abierto construida con Ruby on Rails. Antes de las versiones 4.10.2, 5.0.7, 5.1.9 y 5.2.5, se identificó una vulnerabilidad de Referencia Directa a Objeto Insegura No Autenticada (IDOR) que permite a un atacante no autenticado acceder a información de dirección… | |
| Aplazada | Alta (7.5) | 0.34% | — | Automattic Woocommerce SquareAI | 10/1/2026 | 17/6/2026 | El plugin WooCommerce Square para WordPress es vulnerable a Referencia Directa Insegura a Objeto en todas las versiones hasta e incluyendo la 5.1.1 a través de la función get_token_by_id debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que atacantes no autenticados expongan… | |
| Aplazada | Alta (7.2) | 0.30% | — | Brevo FOR WoocommerceAI | 8/1/2026 | 17/6/2026 | El plugin Brevo para WooCommerce para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'user_connection_id' en todas las versiones hasta la 4.0.49, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados… | |
| Analizada | Media (6.5) | 0.40% | — | Spreecommerce Spree | 8/1/2026 | 17/6/2026 | Spree es una solución de comercio electrónico de código abierto construida con Ruby on Rails. Antes de las versiones 4.10.2, 5.0.7, 5.1.9 y 5.2.5, se identificó una vulnerabilidad de Referencia Directa Insegura a Objeto Autenticada (IDOR) que permite a un usuario autenticado recuperar la información de dirección de… | |
| Aplazada | Alta (8.5) | 0.36% | — | Vanquish Woocommerce Orders AND Customers ExporterAI | 8/1/2026 | 7/10/2026 | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en vanquish WooCommerce Orders & Customers Exporter woocommerce-orders-ei permite la inyección SQL. Este problema afecta a WooCommerce Orders & Customers Exporter: desde n/a hasta menor o igual a 5.4. | |
| Aplazada | Alta (8.2) | 0.34% | — | Ipaymu Payment Gateway FOR WoocommerceAI | 7/1/2026 | 17/6/2026 | The iPaymu Payment Gateway for WooCommerce plugin for WordPress is vulnerable to Missing Authentication in all versions up to, and including, 2.0.2 via the 'check_ipaymu_response' function. This is due to the plugin not validating webhook request authenticity through signature verification or origin checks. This makes… | |
| Aplazada | Media (6.4) | 0.26% | — | QR Code FOR Woocommerce Order Emails PDF Invoices Packing SlipsAI | 7/1/2026 | 17/6/2026 | El plugin QR Code for WooCommerce order emails, PDF invoices, packing slips para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode del plugin en todas las versiones hasta la 1.9.42, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos… | |
| Aplazada | Media (5.3) | 0.40% | — | Papaki Piraeus Bank Woocommerce Payment GatewayAI | 7/1/2026 | 17/6/2026 | El plugin de pasarela de pago WooCommerce de Piraeus Bank para WordPress es vulnerable a la modificación no autorizada del estado de los pedidos en todas las versiones hasta la 3.1.4, inclusive. Esto se debe a la falta de comprobaciones de autorización en el manejador del endpoint de devolución de llamada de pago al… | |
| Aplazada | Media (4.4) | 0.33% | — | Email Customizer FOR WoocommerceAI | 7/1/2026 | 17/6/2026 | El plugin Email Customizer para WooCommerce para WordPress es vulnerable a cross-site scripting almacenado a través del contenido de las plantillas de correo electrónico en todas las versiones hasta e incluyendo la 2.6.7, debido a una sanitización insuficiente de la entrada y un escape de la salida. Esto permite a… | |
| Aplazada | Media (6.1) | 0.31% | — | Premmerce Woocommerce Customers ManagerAI | 7/1/2026 | 17/6/2026 | El plugin Premmerce WooCommerce Customers Manager para WordPress es vulnerable a cross-site scripting reflejado a través de los parámetros 'money_spent_from', 'money_spent_to', 'registered_from' y 'registered_to' en todas las versiones hasta la 1.1.14, inclusive, debido a una sanitización de entrada insuficiente y un… | |
| Aplazada | Media (6.4) | 0.27% | — | Cusrev Customer Reviews FOR WoocommerceAI | 7/1/2026 | 7/10/2026 | El plugin Customer Reviews for WooCommerce para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'displayName' en todas las versiones hasta la 5.93.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso… | |
| Aplazada | Alta (7.1) | 0.18% | — | Aa-team Woocommerce Sales Funnel BuilderAIAa-team Amazon Affiliates Addon FOR Wpbakery Page BuilderAI | 6/1/2026 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in AA-Team Woocommerce Sales Funnel Builder, AA-Team Amazon Affiliates Addon for WPBakery Page Builder (formerly Visual Composer) allows Reflected XSS.This issue affects Woocommerce Sales Funnel Builder: from n/a through… | |
| Aplazada | Media (6.5) | 0.16% | — | Wpfactory Wishlist FOR WoocommerceAI | 6/1/2026 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en WPFactory Wishlist for WooCommerce wish-list-for-woocommerce permite XSS Almacenado. Este problema afecta a Wishlist for WooCommerce: desde n/a hasta menor o igual a 3.3.0. | |
| Aplazada | Media (5.3) | 0.28% | — | Ilghera Support System FOR WoocommerceAI | 6/1/2026 | 17/6/2026 | El plugin ilGhera Support System para WooCommerce para WordPress es vulnerable a la modificación no autorizada y la pérdida de datos debido a una verificación de capacidad faltante en las funciones 'delete_single_ticket_callback' y 'change_ticket_status_callback' en todas las versiones hasta la 1.2.6, inclusive. Esto… | |
| Aplazada | Media (6.3) | 0.20% | — | Wpswings Wallet System FOR WoocommerceAI | 5/1/2026 | 7/10/2026 | Inserción de Información Sensible en Datos Enviados vulnerabilidad en WP Swings Wallet System para WooCommerce permite Recuperar Datos Sensibles Incrustados. Este problema afecta a Wallet System para WooCommerce: desde n/a hasta 2.7.2. | |
| Aplazada | Media (4.3) | 0.23% | — | Mykola Lukin Orders Chat FOR WoocommerceAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad por ausencia de autorización en Mykola Lukin Orders Chat para WooCommerce permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Orders Chat para WooCommerce: desde n/a hasta 1.2.0. | |
| Aplazada | Media (5.3) | 0.25% | — | Channelize Live Shopping AND Shoppable Videos FOR WoocommerceAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad por falta de autorización en Channelize.Io Team Live Shopping & Shoppable Videos For WooCommerce permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Live Shopping & Shoppable Videos For WooCommerce: desde n/a hasta 2.2.0. | |
| Aplazada | Media (5.9) | 0.21% | — | Filipe Seabra Woocommerce ParcelasAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('Cross-site Scripting') en Filipe Seabra WooCommerce Parcelas permite XSS basado en DOM. Este problema afecta a WooCommerce Parcelas: desde n/a hasta 1.3.5. | |
| Aplazada | Media (5.3) | 0.22% | — | Cedcommerce WP Advanced PDFAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad de falta de autorización en CedCommerce WP Advanced PDF permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Advanced PDF: desde n/a hasta 1.1.7. | |
| Aplazada | Media (6.5) | 0.16% | — | Wpfactory Maximum Products PER User FOR WoocommerceAI | 31/12/2025 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en WPFactory Maximum Products per User for WooCommerce permite XSS Almacenado. Este problema afecta a Maximum Products per User for WooCommerce: desde n/d hasta 4.4.2. | |
| Aplazada | Media (6.5) | 0.19% | — | Pagebuilderaddons WEB AND Woocommerce Addons FOR Wpbakery BuilderAI | 31/12/2025 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('Cross-site Scripting') vulnerabilidad en los Complementos Web y WooCommerce de Genetech Products para WPBakery Builder permite XSS basado en DOM. Este problema afecta a los Complementos Web y WooCommerce para WPBakery Builder: desde n/a… |