Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2716▼ 140 respecto a la semana anterior
Críticas / altas1239▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 207 respecto a la semana anterior
1865 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.1) | 0.44% | — | Flycart Discount Rules FOR Woocommerce | 16/10/2024 | 17/6/2026 | El complemento Discount Rules for WooCommerce – Create Smart WooCommerce Coupons & Discounts, Bulk Discount, BOGO Coupons para WordPress es vulnerable a Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape apropiado en la URL en todas las versiones hasta la 2.6.5 incluida. Esto hace posible… | |
| Analizada | Media (6.1) | 0.59% | — | Woocommerce | 15/10/2024 | 17/6/2026 | El complemento WooCommerce para WordPress es vulnerable a la inyección de HTML en todas las versiones hasta la 9.0.2 incluida. Esto se debe a que el complemento no neutraliza correctamente los elementos HTML de los formularios de pedido enviados. Esto hace posible que atacantes no autenticados inyecten HTML arbitrario… | |
| Analizada | Media (4.3) | 0.86% | 💥 PoC | Directsoftware Order Attachments FOR Woocommerce | 12/10/2024 | 17/6/2026 | El complemento Order Attachments for WooCommerce para WordPress es vulnerable a cargas de archivos arbitrarios limitadas y no autorizadas debido a una verificación de capacidad faltante en la acción AJAX wcoa_add_attachment en las versiones 2.0 a 2.4.1. Esto permite que atacantes autenticados, con acceso de nivel de… | |
| Aplazada | Alta (8.8) | 1.2% | 💥 PoC | Stmatlantic BOT FOR Telegram ON WoocommerceAI | 12/10/2024 | 17/6/2026 | El complemento Bot for Telegram en WooCommerce para WordPress es vulnerable a la divulgación de información confidencial debido a la falta de comprobaciones de autorización en la acción AJAX 'stm_wpcfto_get_settings' en todas las versiones hasta la 1.2.4 incluida. Esto permite que atacantes autenticados, con acceso de… | |
| Analizada | Alta (7.5) | 0.39% | — | Templateinvaders TI Woocommerce Wishlist | 10/10/2024 | 17/6/2026 | El complemento TI WooCommerce Wishlist de WordPress hasta la versión 2.8.2 es vulnerable a la inyección SQL debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto hace posible que atacantes no autenticados agreguen… | |
| Analizada | Media (6.1) | 0.44% | — | Wpfactory Products, Order & Customers Export FOR Woocommerce | 10/10/2024 | 17/6/2026 | El complemento Products, Order & Customers Export for WooCommerce para WordPress es vulnerable a Cross-Site Scripting reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.0.15 incluida. Esto permite que atacantes no autenticados inyecten… | |
| Analizada | Media (6.1) | 0.38% | — | Wpfactory Maximum Products PER User FOR Woocommerce | 10/10/2024 | 17/6/2026 | El complemento Maximum Products per User for WooCommerce para WordPress es vulnerable a ataques Cross-Site Scripting debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 4.2.8 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias… | |
| Aplazada | Media (6.1) | 0.44% | — | Wpml Woocommerce MultilingualAI | 8/10/2024 | 17/6/2026 | El complemento WooCommerce Multilingual & Multicurrency con WPML para WordPress es vulnerable a ataques de cross-site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 5.3.7 incluida. Esto permite que atacantes no autenticados inyecten secuencias de… | |
| Aplazada | Crítica (9.3) | 0.41% | — | Yithemes Yith Woocommerce Ajax SearchAI | 6/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en YITH YITH WooCommerce Ajax Search permite la inyección SQL. Este problema afecta a YITH WooCommerce Ajax Search: desde n/a hasta 2.8.0. | |
| Modificada | Media (4.8) | 0.28% | — | Themify Woocommerce Product Filter | 6/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Themify Themify – WooCommerce Product Filter permite XSS almacenado. Este problema afecta a Themify – WooCommerce Product Filter: desde n/a hasta 1.5.1. | |
| Aplazada | Alta (7.1) | 0.32% | — | Yithemes Yith Woocommerce Product Add-onsAI | 6/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en YITH YITH WooCommerce Product Add-Ons permite XSS reflejado. Este problema afecta a YITH WooCommerce Product Add-Ons: desde n/a hasta 4.13.0. | |
| Aplazada | Alta (7.1) | 0.29% | — | Robokassa Payment Gateway FOR WoocommerceAI | 5/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Robokassa Robokassa payment gateway for Woocommerce permite XSS reflejado. Este problema afecta a la pasarela de pago Robokassa para Woocommerce: desde n/a hasta 1.6.1. | |
| Aplazada | Media (6.6) | 0.57% | — | Condless Cities Shipping Zones FOR WoocommerceAI | 5/10/2024 | 17/6/2026 | La vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en Condless Cities Shipping Zones para WooCommerce permite la inclusión de archivos locales PHP. Este problema afecta a Cities Shipping Zones para WooCommerce: desde n/a hasta 1.2.7. | |
| Analizada | Media (6.1) | 0.45% | — | Themehigh Checkout Field Editor FOR Woocommerce | 4/10/2024 | 17/6/2026 | El complemento Checkout Field Editor (Administrador de pago) para WooCommerce para WordPress es vulnerable a Cross-Site Scripting Reflejado a través de la función 'render_review_request_notice' en todas las versiones hasta la 2.0.3 incluida, debido a una desinfección de entrada y un escape de salida insuficientes.… | |
| Analizada | Media (6.1) | 0.39% | — | Wpfactory Quantity Dynamic Pricing & Bulk Discounts FOR Woocommerce | 4/10/2024 | 17/6/2026 | El complemento Quantity Dynamic Pricing & Bulk Discounts for WooCommerce para WordPress es vulnerable a Cross-Site Scripting Reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 3.8.0 incluida. Esto permite que atacantes no autenticados inyecten secuencias de… | |
| Analizada | Media (6.1) | 0.39% | — | Tychesoftwares Product Delivery Date FOR Woocommerce | 4/10/2024 | 17/6/2026 | El complemento Product Delivery Date for WooCommerce – Lite para WordPress es vulnerable a ataques Cross-Site Scripting Reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.7.3 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos… | |
| Modificada | Media (6.1) | 0.39% | — | Visser Store Exporter FOR Woocommerce | 1/10/2024 | 17/6/2026 | El complemento Store Exporter for WooCommerce – Export Products, Export Orders, Export Subscriptions, and More para WordPress es vulnerable a ataques de cross-site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.7.2.1 incluida. Esto permite que… | |
| Analizada | Media (5.3) | 0.48% | — | Wpfactory Eu/uk VAT Manager FOR Woocommerce | 28/9/2024 | 17/6/2026 | El complemento EU/UK VAT Manager for WooCommerce para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de comprobación de capacidad en la función alg_wc_eu_vat_exempt_vat_from_admin() en todas las versiones hasta la 2.12.12 incluida. Esto permite que atacantes no autenticados… | |
| Analizada | Media (6.1) | 0.43% | — | Wpfactory Eu/uk VAT Manager FOR Woocommerce | 28/9/2024 | 17/6/2026 | El complemento EU/UK VAT Manager for WooCommerce para WordPress es vulnerable a ataques de cross site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.12.11 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web… | |
| Analizada | Alta (8.8) | 0.80% | — | Piwebsolution Product Enquiry FOR Woocommerce | 27/9/2024 | 17/6/2026 | El complemento Product Enquiry for WooCommerce, WooCommerce product catalog para WordPress, es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 2.2.33.32 incluida, a través de la deserialización de entradas no confiables en enquiry_detail.php. Esto hace posible que atacantes autenticados, con… | |
| Analizada | Media (6.1) | 0.43% | — | Bizswoop Store Hours FOR Woocommerce | 26/9/2024 | 17/6/2026 | El complemento Store Hours for WooCommerce para WordPress es vulnerable a ataques de Cross Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 4.3.20 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias… | |
| Analizada | Media (5.3) | 0.33% | — | Revolut Gateway FOR Woocommerce | 25/9/2024 | 17/6/2026 | El complemento Revolut Gateway for WooCommerce para WordPress es vulnerable a la modificación no autorizada de datos debido a una verificación de capacidad faltante en el endpoint de la API REST /wc/v3/revolut en todas las versiones hasta la 4.17.3 incluida. Esto permite que atacantes no autenticados marquen los… | |
| Analizada | Alta (8.8) | 0.60% | — | Wclovers Frontend Manager FOR Woocommerce Along With Bookings Subscription Listings Compatible | 25/9/2024 | 17/6/2026 | El complemento WCFM – Frontend Manager for WooCommerce along with Bookings Subscription Listings Compatible para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 6.7.12 incluida a través de la función WCFM_Customers_Manage_Controller::processing debido a la falta de… | |
| Analizada | Media (5.4) | 0.39% | — | Hasthemes Woolentor - Woocommerce Elementor Addons + Builder | 25/9/2024 | 17/6/2026 | El complemento ShopLentor – WooCommerce Builder for Elementor & Gutenberg +12 Modules – All in One Solution (anteriormente WooLentor) para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la función de información sobre herramientas y cuenta regresiva en todas las versiones hasta la 2.9.7… | |
| Analizada | Media (4.3) | 0.28% | — | Pluginus Husky - Products Filter Professional FOR Woocommerce | 25/9/2024 | 17/6/2026 | El complemento HUSKY – Products Filter Professional para WooCommerce para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 1.3.6.1 incluida a través de la acción AJAX woof_messenger_remove_subscr debido a la falta de validación en la clave controlada por el usuario… |