Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
3243 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.5) | 0.31% | — | Live Sales Notification FOR WoocommerceAI | 18/11/2025 | 17/6/2026 | The Live sales notification for WooCommerce plugin for WordPress is vulnerable to Missing Authorization in all versions up to, and including, 2.3.39. This is due to the "getOrders" function lacking proper authorization and capability checks when the plugin is configured to display recent order information. This makes… | |
| Aplazada | Alta (8.8) | 0.33% | — | Category AND Product Woocommerce TabsAI | 18/11/2025 | 17/6/2026 | The Category and Product Woocommerce Tabs plugin for WordPress is vulnerable to Local File Inclusion in all versions up to, and including, 1.0. This is due to insufficient input validation on the 'template' parameter in the categoryProductTab() function. This makes it possible for authenticated attackers, with… | |
| Analizada | Media (6.5) | 0.24% | — | Kashipara Ecommerce Website | 17/11/2025 | 17/6/2026 | Kashipara Ecommerce Website 1.0 is vulnerable to SQL Injection via the user_email parameter in user_login.php. | |
| Analizada | Media (6.5) | 0.24% | — | Kashipara Ecommerce Website | 17/11/2025 | 17/6/2026 | Kashipara Ecommerce Website 1.0 is vulnerable to SQL Injection via the recover_email parameter in user_password_recover.php. | |
| Analizada | Media (6.5) | 0.24% | — | Kashipara Ecommerce Website | 17/11/2025 | 17/6/2026 | Kashipara Ecommerce Website 1.0 is vulnerable to SQL Injection via the user_email, username, user_firstname, user_lastname, and user_address parameters in user_register.php. | |
| Aplazada | Media (4.3) | 0.20% | — | Webtoffee Order Export AND Order Import FOR WoocommerceAI | 13/11/2025 | 7/10/2026 | Vulnerabilidad de autorización faltante en WebToffee Order Export & Order Import para WooCommerce order-import-export-for-woocommerce permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Order Export & Order Import para WooCommerce: desde n/a hasta… | |
| Modificada | Media (6.5) | 0.16% | — | Booster FOR Woocommerce | 13/11/2025 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Pluggabl Booster for WooCommerce woocommerce-jetpack permite XSS Almacenado. Este problema afecta a Booster for WooCommerce: desde n/a hasta menor o igual que 7.3.2. | |
| Modificada | Media (4.3) | 0.19% | — | Booster FOR Woocommerce | 13/11/2025 | 7/10/2026 | Vulnerabilidad de Autorización Faltante en Pluggabl Booster para WooCommerce woocommerce-jetpack permite la Explotación de Niveles de Seguridad de Control de Acceso Incorrectamente Configurados. Este problema afecta a Booster para WooCommerce: desde n/a hasta menor o igual que 7.4.0. | |
| Aplazada | Media (4.3) | 0.21% | — | Wpswings Woocommerce Ultimate Points AND RewardsAI | 13/11/2025 | 7/10/2026 | Exposición de Información Sensible del Sistema a una Esfera de Control No Autorizada vulnerabilidad en WPSwings WooCommerce Ultimate Points And Rewards woocommerce-ultimate-points-and-rewards permite Recuperar Datos Sensibles Incrustados. Este problema afecta a WooCommerce Ultimate Points And Rewards: desde n/a hasta… | |
| Aplazada | Media (5.3) | 0.24% | — | Welcart E CommerceAI | 13/11/2025 | 7/10/2026 | El plugin Welcart e-Commerce para WordPress es vulnerable al acceso no autorizado de datos debido a una falta de verificación de capacidad en la acción 'usces_export' en todas las versiones hasta la 2.11.24, inclusive. Esto hace posible que atacantes no autenticados accedan a credenciales de pago configuradas (ej.… | |
| Aplazada | Alta (7.5) | 0.44% | — | Paymentplugins Braintree FOR WoocommerceAI | 12/11/2025 | 17/6/2026 | The Payment Plugins Braintree For WooCommerce plugin for WordPress is vulnerable to authorization bypass due to a missing capability check on the wc-braintree/v1/3ds/vaulted_nonce REST API endpoint in all versions up to, and including, 3.2.78. This is due to the endpoint being registered with permission_callback set… | |
| Aplazada | Media (4.3) | 0.19% | — | Wishlist AND Save FOR Later FOR WoocommerceAI | 12/11/2025 | 17/6/2026 | The Wishlist and Save for later for Woocommerce plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 1.1.22 via the 'awwlm_remove_added_wishlist_page' AJAX action due to missing validation on a user controlled key. This makes it possible for authenticated… | |
| Aplazada | Media (5.3) | 0.28% | — | Make Email Customizer FOR WoocommerceAI | 11/11/2025 | 7/10/2026 | El plugin de WordPress Make Email Customizer for WooCommerce hasta la versión 1.0.6 carece de comprobaciones de autorización adecuadas y de validación de opciones en sus acciones AJAX, lo que permite a cualquier usuario autenticado, como un Suscriptor, actualizar opciones arbitrarias de WordPress. | |
| Aplazada | Media (6.4) | 0.22% | — | Woocommerce Products BY Custom TAXAI | 11/11/2025 | 17/6/2026 | The Woocommerce – Products By Custom Tax plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'woo_products_custom_tax' shortcode in all versions up to, and including, 2.2. This is due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for… | |
| Aplazada | Crítica (9.8) | 0.40% | — | EasycommerceAI | 11/11/2025 | 17/6/2026 | The EasyCommerce – AI-Powered, Fast & Beautiful WordPress Ecommerce Plugin plugin for WordPress is vulnerable to Privilege Escalation in versions 0.9.0-beta2 to 1.8.2. This is due to the /easycommerce/v1/orders REST API endpoint not properly restricting the ability for users to select roles during registration. This… | |
| Aplazada | Media (4.3) | 0.15% | — | USB QR Code Scanner FOR WoocommerceAI | 11/11/2025 | 7/10/2026 | El plugin USB Qr Code Scanner For Woocommerce para WordPress es vulnerable a falsificación de petición en sitios cruzados en todas las versiones hasta la 1.0.0, inclusive. Esto se debe a la falta de validación de nonce en la página de configuración. Esto hace posible que atacantes no autenticados actualicen la… | |
| Modificada | Alta (7.1) | 0.19% | — | Booster FOR Woocommerce | 6/11/2025 | 17/6/2026 | Vulnerabilidad de Neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-Site Scripting ') en Pluggabl Booster for WooCommerce woocommerce-jetpack permite XSS reflejado. Este problema afecta a Booster for WooCommerce: desde n/a hasta menor igual que 7.2.5. | |
| Aplazada | Crítica (9.1) | 0.47% | — | Acowebs Dynamic Pricing With Discount Rules FOR WoocommerceAI | 6/11/2025 | 17/6/2026 | Improper Control of Generation of Code ('Code Injection') vulnerability in acowebs Dynamic Pricing With Discount Rules for WooCommerce aco-woo-dynamic-pricing allows Code Injection.This issue affects Dynamic Pricing With Discount Rules for WooCommerce: from n/a through <= 4.5.9. | |
| Aplazada | Media (6.5) | 0.31% | — | BUX WoocommerceAI | 6/11/2025 | 7/10/2026 | Vulnerabilidad de autorización faltante en Bux Bux Woocommerce bux-woocommerce permite Acceder a Funcionalidad No Restringida Adecuadamente por ACLs. Este problema afecta a Bux Woocommerce: desde n/a hasta menor o igual que 1.2.3. | |
| Aplazada | Crítica (9.8) | 0.44% | — | Holest Engineering Selling Commander FOR WoocommerceAI | 6/11/2025 | 7/10/2026 | Vulnerabilidad de Asignación Incorrecta de Privilegios en Holest Engineering Selling Commander para WooCommerce selling-commander-connector permite la escalada de privilegios. Este problema afecta a Selling Commander para WooCommerce: desde n/a hasta menor o igual que 1.2.46. | |
| Aplazada | Crítica (10) | 0.46% | — | Plugify Support Ticket System FOR WoocommerceAI | 6/11/2025 | 7/10/2026 | Vulnerabilidad de carga irrestricta de archivo con tipo peligroso en Plugify Helpdesk Support Ticket System for WooCommerce support-ticket-system-for-woocommerce permite el uso de archivos maliciosos. Este problema afecta a Helpdesk Support Ticket System for WooCommerce: desde n/a hasta menor o igual a 2.1.0. | |
| Aplazada | Crítica (10) | 0.46% | — | Addify Custom User Registration Fields FOR WoocommerceAI | 6/11/2025 | 7/10/2026 | Una vulnerabilidad de Carga sin restricciones de archivo con tipo peligroso en Addify Custom User Registration Fields for WooCommerce plugin de registro de usuario para WooCommerce permite cargar un shell web a un servidor web. Este problema afecta a Custom User Registration Fields for WooCommerce: desde n/a hasta… | |
| Aplazada | Alta (7.5) | 0.46% | — | Josh Kohlbach Woocommerce Store ToolkitAI | 6/11/2025 | 7/10/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('Inclusión remota de ficheros PHP') vulnerabilidad en Josh Kohlbach WooCommerce Store Toolkit woocommerce-store-toolkit permite la inclusión local de ficheros PHP. Este problema afecta a WooCommerce Store Toolkit: desde… | |
| Aplazada | Alta (7.5) | 0.46% | — | Premmerce Product Search FOR WoocommerceAI | 6/11/2025 | 7/10/2026 | Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP (vulnerabilidad de 'Inclusión remota de ficheros PHP') en Premmerce Premmerce Product Search for WooCommerce premmerce-search permite la inclusión local de ficheros PHP. Este problema afecta a Premmerce Product Search for… | |
| Aplazada | Alta (7.1) | 0.23% | — | Magepeopleteam Booking AND Rental Manager FOR WoocommerceAI | 6/11/2025 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en magepeopleteam Booking and Rental Manager booking-and-rental-manager-for-woocommerce permite XSS Reflejado. Este problema afecta a Booking and Rental Manager: desde n/a hasta menor o igual que 2.5.3. |