Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
3243 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.2) | 0.64% | — | Lucky Wheel FOR WoocommerceAI | 30/12/2025 | 7/10/2026 | El plugin Lucky Wheel for WooCommerce - Spin a Sale para WordPress es vulnerable a la inyección de código PHP en todas las versiones hasta la 1.1.13, inclusive. Esto se debe a que el plugin utiliza eval() para ejecutar entradas proporcionadas por el usuario desde la configuración 'Conditional Tags' sin una validación… | |
| Aplazada | Media (5.3) | 0.22% | — | Wpdesk Shopmagic FOR WoocommerceAI | 30/12/2025 | 7/10/2026 | Vulnerabilidad de falta de autorización en wpdesk ShopMagic shopmagic-for-woocommerce permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a ShopMagic: desde n/a hasta menor o igual a 4.7.2. | |
| Aplazada | Media (5.3) | 0.21% | — | Tychesoftwares Product Delivery Date FOR Woocommerce LiteAI | 30/12/2025 | 7/10/2026 | Vulnerabilidad de autorización faltante en tychesoftwares Product Delivery Date for WooCommerce - Lite product-delivery-date-for-woocommerce-lite permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Product Delivery Date for WooCommerce - Lite: desde… | |
| Aplazada | Media (5.3) | 0.27% | — | Xforwoocommerce Product Loops FOR WoocommerceAI | 30/12/2025 | 7/10/2026 | Vulnerabilidad por falta de autorización en XforWooCommerce Product Loops for WooCommerce product-loops permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Product Loops for WooCommerce: desde n/a hasta menor o igual a 2.1.2. | |
| Aplazada | Media (5.3) | 0.27% | — | Xforwoocommerce Share Print AND PDF Products FOR WoocommerceAI | 30/12/2025 | 7/10/2026 | Vulnerabilidad de autorización faltante en XforWooCommerce Share, Print and PDF Products for WooCommerce share-print-pdf-woocommerce permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Share, Print and PDF Products for WooCommerce: desde n/a hasta… | |
| Aplazada | Alta (7.5) | 0.34% | — | Cedcommerce Ced-good-market-integrationAIPHPAI | 29/12/2025 | 7/10/2026 | Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP (vulnerabilidad de 'Inclusión remota de ficheros PHP') en CedCommerce CedCommerce Integration for Good Market permite la inclusión local de ficheros PHP. Este problema afecta a CedCommerce Integration for Good Market: desde… | |
| Aplazada | Media (6.5) | 0.16% | — | Wpfactory Free Shipping BAR Amount Left FOR Free Shipping FOR WoocommerceAI | 24/12/2025 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en WPFactory Free Shipping Bar: Amount Left for Free Shipping for WooCommerce amount-left-free-shipping-woocommerce permite XSS Almacenado. Este problema afecta a Free Shipping Bar: Amount Left for Free… | |
| Aplazada | Alta (8.5) | 0.25% | — | Berocket Brands FOR WoocommerceAI | 24/12/2025 | 7/10/2026 | Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('inyección SQL') vulnerabilidad en BeRocket Brands for WooCommerce brands-for-woocommerce permite inyección SQL Ciega. Este problema afecta a Brands for WooCommerce: desde n/a hasta menor o igual que 3.8.6.3. | |
| Aplazada | Alta (7.5) | 0.39% | — | Wpswings Membership FOR WoocommerceAI | 24/12/2025 | 7/10/2026 | Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en WP Swings Membership For WooCommerce membership-for-woocommerce permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Membership For WooCommerce: desde n/a hasta… | |
| Aplazada | Media (5.9) | 0.21% | — | Ecommerce Platforms Gift HuntAI | 24/12/2025 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Ecommerce Platforms Gift Hunt gift-hunt permite XSS Almacenado. Este problema afecta a Gift Hunt: desde n/a hasta menor o igual que 2.0.2. | |
| Aplazada | Crítica (9.8) | 3.7% | 💥 Exploit | Woocommerce Delivery NotesAI | 24/12/2025 | 17/6/2026 | The Print Invoice & Delivery Notes for WooCommerce plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 5.8.0 via the 'WooCommerce_Delivery_Notes::update' function. This is due to missing capability check in the 'WooCommerce_Delivery_Notes::update' function, PHP enabled in… | |
| Aplazada | Media (5.3) | 0.27% | — | Tychesoftwares Product Delivery Date FOR Woocommerce LiteAI | 23/12/2025 | 17/6/2026 | Vulnerability in Tyche softwares Product Delivery Date for WooCommerce – Lite.This issue affects Product Delivery Date for WooCommerce – Lite: from n/a through 2.7.0. | |
| Aplazada | Media (6.5) | 0.33% | — | WoocommerceAI | 22/12/2025 | 17/6/2026 | A vulnerability in WooCommerce 8.1 to 10.4.2 can allow logged-in customers to access order data of guest customers on sites with a certain configuration. This has been fixed in WooCommerce 10.4.3, as well as all the previously affected versions through point releases, starting from 8.1, where it has been fixed in… | |
| Aplazada | Media (6.1) | 0.21% | — | Product Table FOR WoocommerceAI | 21/12/2025 | 17/6/2026 | The Product Table for WooCommerce plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the 'search_key' parameter in all versions up to, and including, 5.0.8 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web… | |
| Aplazada | Crítica (9.8) | 0.73% | — | File Uploader FOR WoocommerceAI | 20/12/2025 | 17/6/2026 | The File Uploader for WooCommerce plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type validation in the callback function for the 'add-image-data' REST API endpoint in all versions up to, and including, 1.0.3. This makes it possible for unauthenticated attackers to upload arbitrary… | |
| Aplazada | Alta (8.8) | 0.43% | — | Magepeopleteam Booking AND Rental Manager FOR WoocommerceAI | 18/12/2025 | 17/6/2026 | Deserialization of Untrusted Data vulnerability in magepeopleteam Booking and Rental Manager booking-and-rental-manager-for-woocommerce allows Object Injection.This issue affects Booking and Rental Manager: from n/a through <= 2.5.4. | |
| Aplazada | Alta (7.5) | 0.29% | — | Fantasticplugins Woocommerce Recover Abandoned CartAI | 18/12/2025 | 17/6/2026 | Missing Authorization vulnerability in FantasticPlugins WooCommerce Recover Abandoned Cart rac allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WooCommerce Recover Abandoned Cart: from n/a through <= 24.6.0. | |
| Aplazada | Alta (7.5) | 0.34% | — | Yaycommerce YaypricingAI | 18/12/2025 | 17/6/2026 | Missing Authorization vulnerability in YayCommerce YayPricing yaypricing allows Accessing Functionality Not Properly Constrained by ACLs.This issue affects YayPricing: from n/a through <= 3.5.3. | |
| Aplazada | Crítica (9.3) | 0.35% | — | Smartcms Advance Seat Reservation Management FOR WoocommerceAI | 18/12/2025 | 17/6/2026 | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in smartcms Advance Seat Reservation Management for WooCommerce scw-seat-reservation allows SQL Injection.This issue affects Advance Seat Reservation Management for WooCommerce: from n/a through <= 3.1. | |
| Aplazada | Alta (7.2) | 0.39% | — | Silverplugins217 Custom-fields-account-registration-for-woocommerceAI | 18/12/2025 | 17/6/2026 | Incorrect Privilege Assignment vulnerability in silverplugins217 Custom Fields Account Registration For Woocommerce custom-fields-account-registration-for-woocommerce allows Privilege Escalation.This issue affects Custom Fields Account Registration For Woocommerce: from n/a through <= 1.2. | |
| Aplazada | Alta (8.8) | 0.43% | — | Add-ons.org PDF Invoice Builder FOR WoocommerceAI | 18/12/2025 | 5/10/2026 | Vulnerabilidad de deserialización de datos no confiables en add-ons.org PDF Invoice Builder for WooCommerce pdf-for-woocommerce permite la inyección de objetos. Este problema afecta a PDF Invoice Builder for WooCommerce: desde n/a hasta menor o igual a 6.3.2. | |
| Analizada | Alta (8.8) | 0.29% | — | Nopcommerce | 16/12/2025 | 5/10/2026 | nopCommerce 4.90.0 es vulnerable a Cross-Site Request Forgery (CSRF) mediante la funcionalidad de Tareas Programadas. | |
| Analizada | Media (6.1) | 0.26% | — | Nopcommerce | 16/12/2025 | 5/10/2026 | nopCommerce 4.90.0 es vulnerable a Cross Site Scripting (XSS) en la funcionalidad de gestión de productos. Las cargas útiles maliciosas insertadas en los campos 'Product Name' y 'Short Description' se almacenan en la base de datos del backend y se ejecutan automáticamente cada vez que un usuario ve las páginas… | |
| Analizada | Media (5.4) | 0.24% | — | Nopcommerce | 16/12/2025 | 5/10/2026 | nopCommerce 4.90.0 es vulnerable a Cross Site Scripting (XSS) a través de la funcionalidad de Divisas. | |
| Analizada | Media (5.4) | 0.23% | — | Nopcommerce | 16/12/2025 | 5/10/2026 | nopCommerce 4.90.0 es vulnerable a Cross Site Scripting (XSS) a través de la funcionalidad de publicaciones de blog en el área de Gestión de Contenido. |