Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2808▼ 273 respecto a la semana anterior
Críticas / altas1313▼ 193 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
3243 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (10) | 5.8% | 💥 Exploit | Spreecommerce Spree | 13/8/2025 | 8/10/2026 | Las versiones de Spreecommerce anteriores a la 0.60.2 contienen una vulnerabilidad de ejecución remota de comandos en su función de búsqueda. La aplicación no depura correctamente la entrada enviada mediante el parámetro search[send][], que se invoca dinámicamente mediante el método send de Ruby. Esto permite a los… | |
| Analizada | Media (5.3) | 0.66% | — | Adobe CommerceAdobe MagentoAdobe Commerce B2B | 12/8/2025 | 17/6/2026 | Las versiones 2.4.9-alpha1, 2.4.8-p1, 2.4.7-p6, 2.4.6-p11, 2.4.5-p13, 2.4.4-p14 y anteriores de Adobe Commerce se ven afectadas por una vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido («Path Traversal»), que podría provocar la omisión de una función de seguridad. Un atacante podría… | |
| Analizada | Media (5.9) | 0.40% | — | Adobe CommerceAdobe Commerce B2BAdobe Magento | 12/8/2025 | 17/6/2026 | Las versiones 2.4.9-alpha1, 2.4.8-p1, 2.4.7-p6, 2.4.6-p11, 2.4.5-p13, 2.4.4-p14 y anteriores de Adobe Commerce se ven afectadas por una vulnerabilidad de condición de ejecución TOCTOU (Tiempo de comprobación y tiempo de uso), que podría resultar en la omisión de una función de seguridad. Un atacante podría explotar… | |
| Analizada | Alta (8.7) | 0.64% | — | Adobe CommerceAdobe Commerce B2BAdobe Magento | 12/8/2025 | 17/6/2026 | Las versiones 2.4.9-alpha1, 2.4.8-p1, 2.4.7-p6, 2.4.6-p11, 2.4.5-p13, 2.4.4-p14 y anteriores de Adobe Commerce se ven afectadas por una vulnerabilidad de cross-site scripting (XSS) almacenado que un atacante con pocos privilegios podría explotar para inyectar scripts maliciosos en campos de formulario vulnerables.… | |
| Analizada | Alta (7.5) | 0.60% | — | Adobe CommerceAdobe Commerce B2BAdobe Magento | 12/8/2025 | 17/6/2026 | Las versiones 2.4.9-alpha1, 2.4.8-p1, 2.4.7-p6, 2.4.6-p11, 2.4.5-p13, 2.4.4-p14 y anteriores de Adobe Commerce se ven afectadas por una vulnerabilidad de autorización incorrecta que podría provocar la omisión de una función de seguridad. Un atacante podría aprovechar esta vulnerabilidad para eludir las medidas de… | |
| Analizada | Alta (8.1) | 0.88% | — | Adobe CommerceAdobe Commerce B2BAdobe Magento | 12/8/2025 | 17/6/2026 | Las versiones 2.4.9-alpha1, 2.4.8-p1, 2.4.7-p6, 2.4.6-p11, 2.4.5-p13, 2.4.4-p14 y anteriores de Adobe Commerce se ven afectadas por una vulnerabilidad de Cross-Site Request Forgery (CSRF) que podría provocar una escalada de privilegios. Un atacante con privilegios elevados podría engañar a la víctima para que realice… | |
| Analizada | Alta (7.5) | 0.56% | — | Adobe CommerceAdobe Commerce B2BAdobe Magento | 12/8/2025 | 17/6/2026 | Las versiones 2.4.9-alpha1, 2.4.8-p1, 2.4.7-p6, 2.4.6-p11, 2.4.5-p13, 2.4.4-p14 y anteriores de Adobe Commerce se ven afectadas por una vulnerabilidad de validación de entrada incorrecta que podría provocar una denegación de servicio (DSP). Un atacante podría explotar esta vulnerabilidad proporcionando una entrada… | |
| Aplazada | Media (5.3) | 0.24% | — | Damian Gora Fibosearch Ajax-search-for-woocommerceAI | 12/8/2025 | 17/6/2026 | La vulnerabilidad de inserción de información confidencial en datos enviados en Liquid Web GiveWP permite recuperar datos confidenciales incrustados. Este problema afecta a GiveWP: desde n/a hasta 4.6.1. | |
| Aplazada | Alta (8.1) | 0.85% | — | Woocommerce Purchase OrdersAI | 12/8/2025 | 17/6/2026 | El complemento WooCommerce Purchase Orders para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función delete_file() en todas las versiones hasta la 1.0.2 incluida. Esto permite que atacantes autenticados, con acceso de suscriptor o… | |
| Aplazada | Media (6.4) | 0.30% | — | Cusrev Customer Reviews FOR WoocommerceAI | 31/7/2025 | 17/6/2026 | El complemento Customer Reviews for WooCommerce para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro "author" en todas las versiones hasta la 5.80.2 incluida, debido a una depuración de entrada y un escape de salida insuficiente. Esto permite a atacantes no autenticados inyectarscripts… | |
| Aplazada | Media (4.3) | 0.19% | — | Bonanza Woocommerce Free Gifts LiteAI | 29/7/2025 | 17/6/2026 | El complemento Bonanza – WooCommerce Free Gifts Lite para WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de una comprobación de capacidad en la función xlo_optin_call() en todas las versiones hasta la 1.0.0 incluida. Esto permite que atacantes autenticados, con acceso de suscriptor… | |
| Aplazada | Alta (8.7) | 0.48% | — | Sitecore Experience ManagerAISitecore Experience PlatformAISitecore Experience CommerceAI | 25/7/2025 | 17/6/2026 | Existe una vulnerabilidad en Sitecore Experience Manager (XM), Experience Platform (XP), Experience Commerce (XC) y Managed Cloud que podría permitir que un atacante no autenticado lea archivos arbitrarios. Esta vulnerabilidad afecta a todas las topologías de Experience Platform (XM, XP, XC) desde la versión inicial… | |
| Aplazada | Crítica (9.3) | 4.2% | 💥 Exploit | Oscommerce Online MerchantAI | 23/7/2025 | 17/6/2026 | Existe una vulnerabilidad de ejecución remota de código en osCommerce Online Merchant versión 2.3.4.1 debido a una configuración predeterminada insegura y a la falta de autenticación en el flujo de trabajo del instalador. Por defecto, el directorio /install/ permanece accesible después de la instalación. Un atacante… | |
| Aplazada | Crítica (9.8) | 0.63% | — | Cedcommerce Refund AND Exchange With RMAAI | 18/7/2025 | 17/6/2026 | El tema WooCommerce Refund And Exchange with RMA - Warranty Management, Refund Policy, Manage User Wallet para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función 'ced_rnx_order_exchange_attach_files' en todas las versiones hasta la 3.2.6… | |
| Aplazada | Media (6.4) | 0.25% | — | Crowdfunding FOR WoocommerceAI | 18/7/2025 | 17/6/2026 | El complemento Crowdfunding para WooCommerce de WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro "width" en todas las versiones hasta la 3.1.14 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de… | |
| Analizada | Baja (2.1) | 0.29% | — | Fabian E-commerce Site | 17/7/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como problemática en code-projects E-Commerce Site 1.0. Se trata de una función desconocida. La manipulación provoca cross-site request forgery. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado. | |
| Aplazada | Crítica (9.8) | 0.46% | — | Unity Business Technology PTY LTD THE E-commerce ERPAI | 16/7/2025 | 17/6/2026 | Vulnerabilidad de asignación incorrecta de privilegios en Unity Business Technology Pty Ltd The E-Commerce ERP permite la escalada de privilegios. Este problema afecta al ERP de comercio electrónico desde n/d hasta la versión 2.1.1.3. | |
| Aplazada | Alta (7.1) | 0.26% | — | Pimwick PW Woocommerce ON SaleAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en pimwick PW WooCommerce On Sale! permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a PW WooCommerce On Sale! desde n/d hasta la versión 1.39. | |
| Aplazada | Media (6.5) | 0.27% | — | Wpfactory Wishlist FOR WoocommerceAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en WPFactory Wishlist for WooCommerce permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a la lista de deseos para WooCommerce desde la versión n/d hasta la 3.2.3. | |
| Aplazada | Alta (8.5) | 0.36% | — | Elextensions Elex Woocommerce Advanced Bulk Edit Products Prices AttributesAI | 16/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en ELEXtensions ELEX WooCommerce Advanced Bulk Edit Products, Prices & Attributes permite la inyección SQL. Este problema afecta a ELEX WooCommerce: desde n/d hasta la versión 1.4.9. | |
| Aplazada | Media (6.5) | 0.34% | — | Wpfactory Product XML Feed Manager FOR WoocommerceAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en WPFactory Product XML Feed Manager for WooCommerce permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al gestor de feeds XML de productos para WooCommerce desde la versión n/d hasta la 2.9.2. | |
| Aplazada | Crítica (10) | 0.58% | 💥 PoC | Webkul Medical Prescription Attachment Plugin FOR WoocommerceAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en Webkul Medical Prescription Attachment Plugin for WooCommerce permite subir un shell web a un servidor web. Este problema afecta al plugin Medical Prescription Attachment para WooCommerce desde n/d hasta la versión 1.2.3. | |
| Aplazada | Alta (7.5) | 0.52% | — | Fwdesign Easy Video Player Wordpress WoocommerceAI | 16/7/2025 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en FWDesign Easy Video Player Wordpress & WooCommerce permite el path traversal. Este problema afecta a Easy Video Player para WordPress y WooCommerce desde n/d hasta la versión 10.0. | |
| Aplazada | Alta (7.6) | 0.31% | — | Yaycommerce Smtp FOR Amazon SESAI | 16/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en YayCommerce SMTP para Amazon SES permite la inyección SQL. Este problema afecta a SMTP para Amazon SES desde n/d hasta la versión 1.9. | |
| Aplazada | Media (4.3) | 0.14% | — | Wpswings Wallet System FOR WoocommerceAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en WP Swings Wallet System para WooCommerce permite Cross-Site Request Forgery. Este problema afecta a Wallet System para WooCommerce desde n/d hasta la versión 2.6.7. |