Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

3243 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.3)0.26%—Netcash Woocommerce Payment GatewayAI14/1/202617/6/2026
El plugin Netcash WooCommerce Payment Gateway para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en la función handle_return_url en todas las versiones hasta la 4.1.3, inclusive. Esto hace posible que atacantes no autenticados marquen cualquier pedido…
AplazadaCrítica (9.8)0.69%—Integration Opvius AI FOR WoocommerceAI14/1/202617/6/2026
El plugin Integration Opvius AI para WooCommerce para WordPress es vulnerable a salto de ruta en todas las versiones hasta la 1.3.0, inclusive. Esto se debe a que la función 'process_table_bulk_actions()' procesa rutas de archivo proporcionadas por el usuario sin comprobaciones de autenticación, verificación de nonce…
AplazadaMedia (5.1)0.27%—Workdo EcommercegoAI12/1/202617/6/2026
Vulnerabilidad de cross-site scripting almacenado (XSS) en el SaaS eCommerceGo de WorkDo, que consiste en un XSS almacenado debido a una falta de validación adecuada de la entrada del usuario al enviar una solicitud POST a '/ticket/x/conversion', utilizando el parámetro 'reply_description'.
AplazadaMedia (5.1)0.27%—Workdo EcommercegoAI12/1/202617/6/2026
Vulnerabilidad de cross-site scripting (XSS) almacenado en el SaaS eCommerceGo de WorkDo, que consiste en una falta de validación adecuada de la entrada del usuario al enviar una solicitud POST a '/store-ticket', utilizando los parámetros 'subject' y 'description'.
AnalizadaAlta (7.5)0.45%—Spreecommerce Spree10/1/202617/6/2026
Spree es una solución de comercio electrónico de código abierto construida con Ruby on Rails. Antes de las versiones 4.10.2, 5.0.7, 5.1.9 y 5.2.5, se identificó una vulnerabilidad de Referencia Directa a Objeto Insegura No Autenticada (IDOR) que permite a un atacante no autenticado acceder a información de dirección…
AplazadaAlta (7.5)0.34%—Automattic Woocommerce SquareAI10/1/202617/6/2026
El plugin WooCommerce Square para WordPress es vulnerable a Referencia Directa Insegura a Objeto en todas las versiones hasta e incluyendo la 5.1.1 a través de la función get_token_by_id debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que atacantes no autenticados expongan…
AplazadaAlta (7.2)0.30%—Brevo FOR WoocommerceAI8/1/202617/6/2026
El plugin Brevo para WooCommerce para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'user_connection_id' en todas las versiones hasta la 4.0.49, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados…
AnalizadaMedia (6.5)0.40%—Spreecommerce Spree8/1/202617/6/2026
Spree es una solución de comercio electrónico de código abierto construida con Ruby on Rails. Antes de las versiones 4.10.2, 5.0.7, 5.1.9 y 5.2.5, se identificó una vulnerabilidad de Referencia Directa Insegura a Objeto Autenticada (IDOR) que permite a un usuario autenticado recuperar la información de dirección de…
AplazadaAlta (8.5)0.36%—Vanquish Woocommerce Orders AND Customers ExporterAI8/1/20267/10/2026
Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en vanquish WooCommerce Orders & Customers Exporter woocommerce-orders-ei permite la inyección SQL. Este problema afecta a WooCommerce Orders & Customers Exporter: desde n/a hasta menor o igual a 5.4.
AplazadaAlta (8.2)0.34%—Ipaymu Payment Gateway FOR WoocommerceAI7/1/202617/6/2026
The iPaymu Payment Gateway for WooCommerce plugin for WordPress is vulnerable to Missing Authentication in all versions up to, and including, 2.0.2 via the 'check_ipaymu_response' function. This is due to the plugin not validating webhook request authenticity through signature verification or origin checks. This makes…
AplazadaMedia (6.4)0.26%—QR Code FOR Woocommerce Order Emails PDF Invoices Packing SlipsAI7/1/202617/6/2026
El plugin QR Code for WooCommerce order emails, PDF invoices, packing slips para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode del plugin en todas las versiones hasta la 1.9.42, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos…
AplazadaMedia (5.3)0.40%—Papaki Piraeus Bank Woocommerce Payment GatewayAI7/1/202617/6/2026
El plugin de pasarela de pago WooCommerce de Piraeus Bank para WordPress es vulnerable a la modificación no autorizada del estado de los pedidos en todas las versiones hasta la 3.1.4, inclusive. Esto se debe a la falta de comprobaciones de autorización en el manejador del endpoint de devolución de llamada de pago al…
AplazadaMedia (4.4)0.33%—Email Customizer FOR WoocommerceAI7/1/202617/6/2026
El plugin Email Customizer para WooCommerce para WordPress es vulnerable a cross-site scripting almacenado a través del contenido de las plantillas de correo electrónico en todas las versiones hasta e incluyendo la 2.6.7, debido a una sanitización insuficiente de la entrada y un escape de la salida. Esto permite a…
AplazadaMedia (6.1)0.31%—Premmerce Woocommerce Customers ManagerAI7/1/202617/6/2026
El plugin Premmerce WooCommerce Customers Manager para WordPress es vulnerable a cross-site scripting reflejado a través de los parámetros 'money_spent_from', 'money_spent_to', 'registered_from' y 'registered_to' en todas las versiones hasta la 1.1.14, inclusive, debido a una sanitización de entrada insuficiente y un…
AplazadaMedia (6.4)0.27%—Cusrev Customer Reviews FOR WoocommerceAI7/1/20267/10/2026
El plugin Customer Reviews for WooCommerce para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'displayName' en todas las versiones hasta la 5.93.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso…
AplazadaAlta (7.1)0.18%—Aa-team Woocommerce Sales Funnel BuilderAIAa-team Amazon Affiliates Addon FOR Wpbakery Page BuilderAI6/1/202617/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in AA-Team Woocommerce Sales Funnel Builder, AA-Team Amazon Affiliates Addon for WPBakery Page Builder (formerly Visual Composer) allows Reflected XSS.This issue affects Woocommerce Sales Funnel Builder: from n/a through…
AplazadaMedia (6.5)0.16%—Wpfactory Wishlist FOR WoocommerceAI6/1/20267/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en WPFactory Wishlist for WooCommerce wish-list-for-woocommerce permite XSS Almacenado. Este problema afecta a Wishlist for WooCommerce: desde n/a hasta menor o igual a 3.3.0.
AplazadaMedia (5.3)0.28%—Ilghera Support System FOR WoocommerceAI6/1/202617/6/2026
El plugin ilGhera Support System para WooCommerce para WordPress es vulnerable a la modificación no autorizada y la pérdida de datos debido a una verificación de capacidad faltante en las funciones 'delete_single_ticket_callback' y 'change_ticket_status_callback' en todas las versiones hasta la 1.2.6, inclusive. Esto…
AplazadaMedia (6.3)0.20%—Wpswings Wallet System FOR WoocommerceAI5/1/20267/10/2026
Inserción de Información Sensible en Datos Enviados vulnerabilidad en WP Swings Wallet System para WooCommerce permite Recuperar Datos Sensibles Incrustados. Este problema afecta a Wallet System para WooCommerce: desde n/a hasta 2.7.2.
AplazadaMedia (4.3)0.23%—Mykola Lukin Orders Chat FOR WoocommerceAI31/12/202517/6/2026
Vulnerabilidad por ausencia de autorización en Mykola Lukin Orders Chat para WooCommerce permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Orders Chat para WooCommerce: desde n/a hasta 1.2.0.
AplazadaMedia (5.3)0.25%—Channelize Live Shopping AND Shoppable Videos FOR WoocommerceAI31/12/202517/6/2026
Vulnerabilidad por falta de autorización en Channelize.Io Team Live Shopping & Shoppable Videos For WooCommerce permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Live Shopping & Shoppable Videos For WooCommerce: desde n/a hasta 2.2.0.
AplazadaMedia (5.9)0.21%—Filipe Seabra Woocommerce ParcelasAI31/12/202517/6/2026
Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('Cross-site Scripting') en Filipe Seabra WooCommerce Parcelas permite XSS basado en DOM. Este problema afecta a WooCommerce Parcelas: desde n/a hasta 1.3.5.
AplazadaMedia (5.3)0.22%—Cedcommerce WP Advanced PDFAI31/12/202517/6/2026
Vulnerabilidad de falta de autorización en CedCommerce WP Advanced PDF permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Advanced PDF: desde n/a hasta 1.1.7.
AplazadaMedia (6.5)0.16%—Wpfactory Maximum Products PER User FOR WoocommerceAI31/12/202517/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en WPFactory Maximum Products per User for WooCommerce permite XSS Almacenado. Este problema afecta a Maximum Products per User for WooCommerce: desde n/d hasta 4.4.2.
AplazadaMedia (6.5)0.19%—Pagebuilderaddons WEB AND Woocommerce Addons FOR Wpbakery BuilderAI31/12/202517/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('Cross-site Scripting') vulnerabilidad en los Complementos Web y WooCommerce de Genetech Products para WPBakery Builder permite XSS basado en DOM. Este problema afecta a los Complementos Web y WooCommerce para WPBakery Builder: desde n/a…