Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2849▼ 221 respecto a la semana anterior
Críticas / altas1332▼ 165 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
1862 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Baja (3.5) | 0.32% | — | Tahminajannat URL Shortener | Conversion Tracking | AB Testing | Woocommerce | 9/3/2025 | 17/6/2026 | El complemento URL Shortener | Conversion Tracking | AB Testing | WooCommerce WordPress hasta la versión 9.0.2 no desinfecta ni escapa a algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios elevados como el administrador realicen ataques de cross site scripting almacenado incluso cuando… | |
| Analizada | Media (4.3) | 0.17% | — | Tahminajannat URL Shortener | Conversion Tracking | AB Testing | Woocommerce | 9/3/2025 | 17/6/2026 | El complemento URL Shortener | Conversion Tracking | AB Testing | WooCommerce WordPress hasta la versión 9.0.2 no tiene comprobaciones CSRF en algunas acciones masivas, lo que podría permitir a los atacantes hacer que los administradores que hayan iniciado sesión realicen acciones no deseadas, como eliminar clientes a… | |
| Modificada | Crítica (9.8) | 1.0% | — | Tychesoftwares Product Input Fields FOR Woocommerce | 8/3/2025 | 17/6/2026 | El complemento Product Input Fields for WooCommerce para WordPress es vulnerable a la carga de archivos arbitrarios debido a una validación insuficiente del tipo de archivo en la función add_product_input_fields_to_order_item_meta() en todas las versiones hasta la 1.12.1 incluida. Esto puede permitir que atacantes no… | |
| Modificada | Media (6.5) | 0.18% | — | Wpfactory Wishlist FOR Woocommerce | 8/3/2025 | 17/6/2026 | El complemento Wishlist for WooCommerce: Multi Wishlists Per Customer de WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 3.1.7 incluida. Esto se debe a una validación de nonce incorrecta o faltante en la función 'save_to_multiple_wishlist'. Esto permite que atacantes no… | |
| Analizada | Crítica (9.1) | 0.42% | — | Platformly Platform.ly FOR Woocommerce | 7/3/2025 | 17/6/2026 | El complemento Platform.ly para WooCommerce para WordPress es vulnerable a Blind Server-Side Request Forgery en todas las versiones hasta la 1.1.6 incluida a través de la función "hooks". Esto permite que atacantes no autenticados realicen solicitudes web a ubicaciones arbitrarias que se originan en la aplicación web… | |
| Analizada | Media (6.1) | 0.32% | — | Tahminajannat URL Shortener | Conversion Tracking | AB Testing | Woocommerce | 6/3/2025 | 17/6/2026 | El complemento URL Shortener | Conversion Tracking | AB Testing | WooCommerce WordPress hasta la versión 9.0.2 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting reflejado que podría usarse contra usuarios con altos privilegios, como el administrador. | |
| Aplazada | Alta (8.1) | 0.57% | — | Woocommerce Recover Abandoned CartAI | 5/3/2025 | 17/6/2026 | El complemento WooCommerce Recover Abandoned Cart para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 24.3.0 incluida, a través de la deserialización de la entrada no confiable de la cookie 'raccookie_guest_email'. Esto hace posible que atacantes no autenticados inyecten un… | |
| Analizada | Media (4.3) | 0.25% | — | Wpswings Wallet System FOR Woocommerce | 4/3/2025 | 17/6/2026 | El complemento Wallet System for WooCommerce – Wallet, Wallet Cashback, Refunds, Partial Payment, Wallet Restriction para WordPress es vulnerable al acceso no autorizado a la funcionalidad en todas las versiones hasta la 2.6.2 incluida. Esto permite que atacantes no autenticados aumenten el saldo de su propia… | |
| Analizada | Media (4.3) | 0.15% | — | Wpswings Wallet System FOR Woocommerce | 4/3/2025 | 17/6/2026 | El complemento Wallet System for WooCommerce – Wallet, Wallet Cashback, Refunds, Partial Payment, Wallet Restriction para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 2.6.2 incluida. Esto se debe a la falta o la validación incorrecta de nonce en class-wallet-user-table.php. Esto… | |
| Aplazada | Crítica (9.3) | 0.50% | — | Codesolz Bitcoin Altcoin Payment Gateway FOR WoocommerceAI | 3/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL ('Inyección SQL') en NotFound Bitcoin / AltCoin Payment Gateway for WooCommerce permite la inyección SQL ciega. Este problema afecta a Bitcoin / AltCoin Payment Gateway for WooCommerce: desde n/a hasta 1.7.6. | |
| Aplazada | Alta (7.1) | 0.39% | — | Woofx Local Shipping Labels FOR WoocommerceAI | 3/3/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Local Shipping Labels for WooCommerce permite XSS reflejado. Este problema afecta a Local Shipping Labels for WooCommerce: desde n/a hasta 1.0.0. | |
| Aplazada | Alta (7.1) | 0.39% | — | Infosoftplugin TAX Report FOR WoocommerceAI | 3/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en infosoftplugin Tax Report for WooCommerce que permite XSS reflejado. Este problema afecta a Tax Report for WooCommerce: desde n/a hasta 2.2. | |
| Aplazada | Alta (7.1) | 0.39% | — | Mauricio Urrego Chatgpt Open AI Images & Content FOR WoocommerceAI | 3/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound ChatGPT Open AI Images & Content for WooCommerce permite XSS reflejado. Este problema afecta a ChatGPT Open AI Images & Content for WooCommerce: desde n/a hasta 2.2.0. | |
| Aplazada | Alta (7.1) | 0.28% | — | Anzar Ahmed NI NI Woocommerce Sales Report EmailAI | 3/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Ni WooCommerce Sales Report Email permite XSS reflejado. Este problema afecta a Ni WooCommerce Sales Report Email: desde n/a hasta 3.1.4. | |
| Aplazada | Alta (7.1) | 0.30% | — | Agenwebsite AW Woocommerce Kode PembayaranAI | 3/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en agenwebsite AW WooCommerce Kode Pembayaran permite XSS reflejado. Este problema afecta a AW WooCommerce Kode Pembayaran: desde n/a hasta 1.1.4. | |
| Aplazada | Media (6.1) | 0.35% | — | Wpwham Currency Switcher FOR WoocommerceAI | 1/3/2025 | 17/6/2026 | El complemento Currency Switcher for WooCommerce para WordPress es vulnerable a ataques de cross site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.16.2 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web… | |
| Aplazada | Media (6.1) | 0.34% | — | SKU Generator FOR WoocommerceAI | 1/3/2025 | 17/6/2026 | El complemento SKU Generator for WooCommerce para WordPress es vulnerable a Cross-Site Scripting Reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 1.6.2 incluida. Esto hace posible que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en… | |
| Analizada | Media (4.3) | 0.27% | — | Themekraft Buddypress Woocommerce MY Account Integration | 1/3/2025 | 17/6/2026 | El complemento BuddyPress WooCommerce My Account Integration. Create WooCommerce Member Pages para WordPress, es vulnerable al acceso no autorizado debido a una verificación de capacidad faltante en la función wc4bp_delete_page() en todas las versiones hasta la 3.4.25 incluida. Esto permite que atacantes autenticados,… | |
| Analizada | Media (4.3) | 0.27% | — | Themekraft Buddypress Woocommerce MY Account Integration | 1/3/2025 | 17/6/2026 | El complemento BuddyPress WooCommerce My Account Integration. Create WooCommerce Member Pages para WordPress, es vulnerable al acceso no autorizado debido a una verificación de capacidad faltante en la función wc4bp_delete_page() en todas las versiones hasta la 3.4.24 incluida. Esto permite que atacantes autenticados,… | |
| Modificada | Crítica (9.8) | 4.1% | 💥 Exploit | Wpswings Woocommerce Ultimate Gift Card | 28/2/2025 | 17/6/2026 | El complemento WooCommerce Ultimate Gift Card para WordPress es vulnerable a la carga de archivos arbitrarios debido a una validación de tipo de archivo insuficiente en las funciones 'mwb_wgm_preview_mail' y 'mwb_wgm_woocommerce_add_cart_item_data' en todas las versiones hasta la 2.6.0 incluida. Esto hace posible que… | |
| Analizada | Alta (7.2) | 0.58% | — | Wpbranch Tabs FOR Woocommerce | 28/2/2025 | 17/6/2026 | El complemento Tabs for WooCommerce para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 1.0.0 incluida, a través de la deserialización de entradas no confiables en la función 'product_has_custom_tabs'. Esto hace posible que atacantes autenticados, con acceso de nivel de… | |
| Analizada | Alta (7.5) | 0.47% | — | Directsoftware Order Attachments FOR Woocommerce | 28/2/2025 | 17/6/2026 | El complemento Order Attachments for WooCommerce para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 2.5.1 incluida a través del directorio 'uploads'. Esto permite que atacantes no autenticados extraigan datos confidenciales almacenados de forma insegura en el… | |
| Aplazada | Media (4.3) | 0.31% | — | Xfinitysoft Order Limit FOR WoocommerceAI | 25/2/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en Order Limit de xfinitysoft para WooCommerce permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Order Limit para WooCommerce: desde n/d hasta 3.0.2. | |
| Aplazada | Media (6.5) | 0.28% | — | Patternsinthecloud Autoship Cloud FOR Woocommerce Subscription ProductsAI | 25/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en PatternsIntheCloud Autoship Cloud for WooCommerce Subscription Products permite XSS basado en DOM. Este problema afecta a Autoship Cloud for WooCommerce Subscription Products: desde n/a hasta… | |
| Aplazada | Alta (7.1) | 0.14% | — | Nicolas Grillet Woocommerce LOI HamonAI | 24/2/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Woocommerce – Loi Hamon de Nicolas GRILLET que permite XSS almacenado. Este problema afecta a Woocommerce – Loi Hamon: desde n/a hasta 1.1.0. |