Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2717▼ 139 respecto a la semana anterior
Críticas / altas1239▼ 297 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 202 respecto a la semana anterior
1865 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.49% | — | Shopitpress SIP Reviews Shortcode FOR Woocommerce | 31/10/2024 | 17/6/2026 | El complemento SIP Reviews Shortcode for WooCommerce para WordPress es vulnerable a la inyección SQL a través del atributo 'no_of_reviews' en el código abreviado woocommerce_reviews en todas las versiones hasta la 1.2.3 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta… | |
| Aplazada | Media (5.3) | 0.36% | — | GET Quote FOR WoocommerceAI | 31/10/2024 | 17/6/2026 | El complemento Get Quote For Woocommerce – Request A Quote For Woocommerce para WordPress es vulnerable al acceso no autorizado a los datos de Quote debido a una verificación de capacidad faltante en la función ct_tepfw_wp_loaded en todas las versiones hasta la 1.0.0 incluida. Esto hace posible que atacantes no… | |
| Aplazada | Crítica (10) | 1.0% | 💥 PoC | Webandprint AR FOR WoocommerceAI | 30/10/2024 | 17/6/2026 | Vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en diseño web e impreso AR For Woocommerce permite cargar un shell web a un servidor web. Este problema afecta a AR For Woocommerce: desde n/a hasta 6.2. | |
| Aplazada | Alta (7.5) | 1.1% | 💥 PoC | Chetan Khandla Woocommerce Product DesignAI | 30/10/2024 | 17/6/2026 | La vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en Chetan Khandla Woocommerce Product Design permite Path Traversal. Este problema afecta a Woocommerce Product Design: desde n/a hasta 1.0.0. | |
| Aplazada | Media (5.3) | 0.41% | — | Wpovernight Woocommerce PDF Invoices Packing SlipsAI | 29/10/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en WP Overnight WooCommerce PDF Invoices & Packing Slips permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WooCommerce PDF Invoices & Packing Slips: desde n/a hasta 3.8.6. | |
| Modificada | Media (6.1) | 0.29% | — | Amadercode ACL Floating Cart FOR Woocommerce | 29/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en AmaderCode Lab ACL Floating Cart para WooCommerce permite XSS reflejado. Este problema afecta a ACL Floating Cart para WooCommerce: desde n/a hasta 0.9. | |
| Modificada | Media (6.1) | 0.31% | — | Mattroyal Woocommerce Maintenance Mode | 29/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en el modo de mantenimiento de WooCommerce de Matt Royal permite XSS reflejado. Este problema afecta al modo de mantenimiento de WooCommerce: desde n/a hasta 2.0.1. | |
| Aplazada | Crítica (10) | 0.51% | — | Amin Omer Sudan Payment Gateway FOR WoocommerceAI | 29/10/2024 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en Amin Omer Sudan Payment Gateway para WooCommerce permite cargar un shell web a un servidor web. Este problema afecta a Sudan Payment Gateway para WooCommerce: desde n/a hasta 1.2.2. | |
| Aplazada | Crítica (10) | 1.1% | 💥 PoC | Chetan Khandla Woocommerce Product DesignAI | 29/10/2024 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en Chetan Khandla Woocommerce Product Design permite cargar un shell web a un servidor web. Este problema afecta a Woocommerce Product Design: desde n/a hasta 1.0.0. | |
| Modificada | Media (6.1) | 0.33% | — | Yithemes Yith Woocommerce Product Add-ons | 28/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en YITH YITH WooCommerce Product Add-Ons permite XSS reflejado. Este problema afecta a YITH WooCommerce Product Add-Ons: desde n/a hasta 4.14.1. | |
| Modificada | Media (5.4) | 0.26% | — | Envothemes Envo's Elementor Templates & Widgets FOR Woocommerce | 28/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en EnvoThemes Envo's Elementor Templates & Widgets for WooCommerce permiten XSS almacenados. Este problema afecta a las plantillas y widgets Elementor de Envo para WooCommerce: desde n/a… | |
| Modificada | Crítica (9.8) | 0.48% | — | Mansurahamed Woocommerce Quote Calculator | 28/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Mansur Ahamed Woocommerce Quote Calculator permite la inyección SQL ciega. Este problema afecta a Woocommerce Quote Calculator: desde n/a hasta 1.1. | |
| Modificada | Alta (8.8) | 0.50% | — | Wpclever WPC Shop AS A Customer FOR Woocommerce | 28/10/2024 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en WPClever WPC Shop as a Customer for WooCommerce permite la inyección de objetos. Este problema afecta a WPC Shop como cliente de WooCommerce: desde n/a hasta 1.2.6. | |
| Modificada | Media (4.3) | 0.39% | — | Octolize Woocommerce UPS Shipping | 25/10/2024 | 17/6/2026 | El complemento WooCommerce UPS Shipping – Live Rates and Access Points para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función delete_oauth_data en todas las versiones hasta la 2.3.11 incluida. Esto permite que atacantes autenticados, con… | |
| Analizada | Alta (7.2) | 0.47% | — | Wpovernight Woocommerce Order Proposal | 23/10/2024 | 17/6/2026 | El complemento WooCommerce Order Proposal para WordPress es vulnerable a la escalada de privilegios a través de la propuesta de pedido en todas las versiones hasta la 2.0.5 incluida. Esto se debe a la implementación incorrecta de la función allow_payment_without_login. Esto hace posible que atacantes autenticados, con… | |
| Modificada | Media (6.1) | 0.27% | — | Wpfactory Eu/uk VAT Manager FOR Woocommerce | 20/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de etiquetas HTML relacionadas con scripts en una página web (XSS básico) en WPFactory EU/UK VAT Manager para WooCommerce permite Cross-Site Scripting (XSS). Este problema afecta a EU/UK VAT Manager para WooCommerce: desde n/a hasta 2.12.14. | |
| Analizada | Media (6.1) | 0.34% | — | Edit Woocommerce Templates Project Edit Woocommerce Templates | 18/10/2024 | 17/6/2026 | El complemento Edit WooCommerce Templates para WordPress es vulnerable a ataques de Cross-Site Scripting Reflejado a través del parámetro 'page' en todas las versiones hasta la 1.1.2 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten… | |
| Modificada | Media (4.8) | 0.28% | — | Villatheme Woocommerce Email Template Customizer | 17/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en VillaTheme Email Template Customizer para WooCommerce permite XSS almacenado. Este problema afecta a Email Template Customizer para WooCommerce: desde n/a hasta 1.2.5. | |
| Aplazada | Crítica (9.3) | 0.41% | — | Wpfactory Emails Verification FOR WoocommerceAI | 17/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en WPFactory Email Verification para WooCommerce permite la inyección SQL. Este problema afecta a Email Verification para WooCommerce: desde n/a hasta 2.8.10. | |
| Aplazada | Alta (8.5) | 0.40% | — | Vrinsoft CSV Product Import Export FOR WoocommerceAI | 17/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en cmssoft CSV Product Import Export for WooCommerce permite la inyección SQL. Este problema afecta a CSV Product Import Export for WooCommerce: desde n/a hasta 1.0.0. | |
| Aplazada | Media (4.3) | 0.18% | — | Razon Komar PAL Linked Variation FOR WoocommerceAI | 17/10/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Razon Komar Pal Linked Variation para WooCommerce permite Cross-Site Request Forgery. Este problema afecta a Linked Variation para WooCommerce: desde n/a hasta 1.0.5. | |
| Aplazada | Media (6.1) | 0.40% | — | Farsi Support Woocommerce SMSAI | 17/10/2024 | 17/6/2026 | El complemento ?????? ????? ??????? Persian WooCommerce SMS para WordPress es vulnerable a cross-site scripting reflejado debido al uso de remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 7.0.2 incluida. Esto hace posible que atacantes no autenticados inyecten secuencias de comandos… | |
| Aplazada | Crítica (9.8) | 0.52% | — | AL Imran Akash Recently-viewed-most-viewed-and-sold-products-for-woocommerceAI | 16/10/2024 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en Imran Akash Recently permite la inyección de objetos. Este problema afecta recientemente a: desde n/a hasta 1.1. | |
| Aplazada | Media (5.3) | 0.21% | — | Woocommerce Smart CouponsAI | 16/10/2024 | 17/6/2026 | El complemento WooCommerce Smart Coupons para WordPress es vulnerable a la omisión de autorización debido a una falta de verificación de capacidad en la función woocommerce_coupon_admin_init en versiones hasta la 4.6.0 incluida. Esto permite que atacantes no autenticados se envíen a sí mismos certificados de regalo de… | |
| Aplazada | Media (6.3) | 0.35% | — | Flycart Discount Rules FOR WoocommerceAI | 16/10/2024 | 17/6/2026 | El complemento Discount Rules for WooCommerce para WordPress es vulnerable a la falta de autorización a través de varias acciones AJAX en versiones hasta la 2.0.2 incluida debido a la falta de comprobaciones de capacidad en varias funciones. Esto permite que los atacantes a nivel de suscriptor ejecuten varias acciones… |