Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2716▼ 140 respecto a la semana anterior
Críticas / altas1239▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 207 respecto a la semana anterior
–

1865 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.1)0.44%—Flycart Discount Rules FOR Woocommerce16/10/202417/6/2026
El complemento Discount Rules for WooCommerce – Create Smart WooCommerce Coupons & Discounts, Bulk Discount, BOGO Coupons para WordPress es vulnerable a Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape apropiado en la URL en todas las versiones hasta la 2.6.5 incluida. Esto hace posible…
AnalizadaMedia (6.1)0.59%—Woocommerce15/10/202417/6/2026
El complemento WooCommerce para WordPress es vulnerable a la inyección de HTML en todas las versiones hasta la 9.0.2 incluida. Esto se debe a que el complemento no neutraliza correctamente los elementos HTML de los formularios de pedido enviados. Esto hace posible que atacantes no autenticados inyecten HTML arbitrario…
AnalizadaMedia (4.3)0.86%💥 PoCDirectsoftware Order Attachments FOR Woocommerce12/10/202417/6/2026
El complemento Order Attachments for WooCommerce para WordPress es vulnerable a cargas de archivos arbitrarios limitadas y no autorizadas debido a una verificación de capacidad faltante en la acción AJAX wcoa_add_attachment en las versiones 2.0 a 2.4.1. Esto permite que atacantes autenticados, con acceso de nivel de…
AplazadaAlta (8.8)1.2%💥 PoCStmatlantic BOT FOR Telegram ON WoocommerceAI12/10/202417/6/2026
El complemento Bot for Telegram en WooCommerce para WordPress es vulnerable a la divulgación de información confidencial debido a la falta de comprobaciones de autorización en la acción AJAX 'stm_wpcfto_get_settings' en todas las versiones hasta la 1.2.4 incluida. Esto permite que atacantes autenticados, con acceso de…
AnalizadaAlta (7.5)0.39%—Templateinvaders TI Woocommerce Wishlist10/10/202417/6/2026
El complemento TI WooCommerce Wishlist de WordPress hasta la versión 2.8.2 es vulnerable a la inyección SQL debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto hace posible que atacantes no autenticados agreguen…
AnalizadaMedia (6.1)0.44%—Wpfactory Products, Order & Customers Export FOR Woocommerce10/10/202417/6/2026
El complemento Products, Order & Customers Export for WooCommerce para WordPress es vulnerable a Cross-Site Scripting reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.0.15 incluida. Esto permite que atacantes no autenticados inyecten…
AnalizadaMedia (6.1)0.38%—Wpfactory Maximum Products PER User FOR Woocommerce10/10/202417/6/2026
El complemento Maximum Products per User for WooCommerce para WordPress es vulnerable a ataques Cross-Site Scripting debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 4.2.8 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias…
AplazadaMedia (6.1)0.44%—Wpml Woocommerce MultilingualAI8/10/202417/6/2026
El complemento WooCommerce Multilingual & Multicurrency con WPML para WordPress es vulnerable a ataques de cross-site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 5.3.7 incluida. Esto permite que atacantes no autenticados inyecten secuencias de…
AplazadaCrítica (9.3)0.41%—Yithemes Yith Woocommerce Ajax SearchAI6/10/202417/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en YITH YITH WooCommerce Ajax Search permite la inyección SQL. Este problema afecta a YITH WooCommerce Ajax Search: desde n/a hasta 2.8.0.
ModificadaMedia (4.8)0.28%—Themify Woocommerce Product Filter6/10/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Themify Themify – WooCommerce Product Filter permite XSS almacenado. Este problema afecta a Themify – WooCommerce Product Filter: desde n/a hasta 1.5.1.
AplazadaAlta (7.1)0.32%—Yithemes Yith Woocommerce Product Add-onsAI6/10/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en YITH YITH WooCommerce Product Add-Ons permite XSS reflejado. Este problema afecta a YITH WooCommerce Product Add-Ons: desde n/a hasta 4.13.0.
AplazadaAlta (7.1)0.29%—Robokassa Payment Gateway FOR WoocommerceAI5/10/202417/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Robokassa Robokassa payment gateway for Woocommerce permite XSS reflejado. Este problema afecta a la pasarela de pago Robokassa para Woocommerce: desde n/a hasta 1.6.1.
AplazadaMedia (6.6)0.57%—Condless Cities Shipping Zones FOR WoocommerceAI5/10/202417/6/2026
La vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en Condless Cities Shipping Zones para WooCommerce permite la inclusión de archivos locales PHP. Este problema afecta a Cities Shipping Zones para WooCommerce: desde n/a hasta 1.2.7.
AnalizadaMedia (6.1)0.45%—Themehigh Checkout Field Editor FOR Woocommerce4/10/202417/6/2026
El complemento Checkout Field Editor (Administrador de pago) para WooCommerce para WordPress es vulnerable a Cross-Site Scripting Reflejado a través de la función 'render_review_request_notice' en todas las versiones hasta la 2.0.3 incluida, debido a una desinfección de entrada y un escape de salida insuficientes.…
AnalizadaMedia (6.1)0.39%—Wpfactory Quantity Dynamic Pricing & Bulk Discounts FOR Woocommerce4/10/202417/6/2026
El complemento Quantity Dynamic Pricing & Bulk Discounts for WooCommerce para WordPress es vulnerable a Cross-Site Scripting Reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 3.8.0 incluida. Esto permite que atacantes no autenticados inyecten secuencias de…
AnalizadaMedia (6.1)0.39%—Tychesoftwares Product Delivery Date FOR Woocommerce4/10/202417/6/2026
El complemento Product Delivery Date for WooCommerce – Lite para WordPress es vulnerable a ataques Cross-Site Scripting Reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.7.3 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos…
ModificadaMedia (6.1)0.39%—Visser Store Exporter FOR Woocommerce1/10/202417/6/2026
El complemento Store Exporter for WooCommerce – Export Products, Export Orders, Export Subscriptions, and More para WordPress es vulnerable a ataques de cross-site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.7.2.1 incluida. Esto permite que…
AnalizadaMedia (5.3)0.48%—Wpfactory Eu/uk VAT Manager FOR Woocommerce28/9/202417/6/2026
El complemento EU/UK VAT Manager for WooCommerce para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de comprobación de capacidad en la función alg_wc_eu_vat_exempt_vat_from_admin() en todas las versiones hasta la 2.12.12 incluida. Esto permite que atacantes no autenticados…
AnalizadaMedia (6.1)0.43%—Wpfactory Eu/uk VAT Manager FOR Woocommerce28/9/202417/6/2026
El complemento EU/UK VAT Manager for WooCommerce para WordPress es vulnerable a ataques de cross site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.12.11 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web…
AnalizadaAlta (8.8)0.80%—Piwebsolution Product Enquiry FOR Woocommerce27/9/202417/6/2026
El complemento Product Enquiry for WooCommerce, WooCommerce product catalog para WordPress, es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 2.2.33.32 incluida, a través de la deserialización de entradas no confiables en enquiry_detail.php. Esto hace posible que atacantes autenticados, con…
AnalizadaMedia (6.1)0.43%—Bizswoop Store Hours FOR Woocommerce26/9/202417/6/2026
El complemento Store Hours for WooCommerce para WordPress es vulnerable a ataques de Cross Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 4.3.20 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias…
AnalizadaMedia (5.3)0.33%—Revolut Gateway FOR Woocommerce25/9/202417/6/2026
El complemento Revolut Gateway for WooCommerce para WordPress es vulnerable a la modificación no autorizada de datos debido a una verificación de capacidad faltante en el endpoint de la API REST /wc/v3/revolut en todas las versiones hasta la 4.17.3 incluida. Esto permite que atacantes no autenticados marquen los…
AnalizadaAlta (8.8)0.60%—Wclovers Frontend Manager FOR Woocommerce Along With Bookings Subscription Listings Compatible25/9/202417/6/2026
El complemento WCFM – Frontend Manager for WooCommerce along with Bookings Subscription Listings Compatible para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 6.7.12 incluida a través de la función WCFM_Customers_Manage_Controller::processing debido a la falta de…
AnalizadaMedia (5.4)0.39%—Hasthemes Woolentor - Woocommerce Elementor Addons + Builder25/9/202417/6/2026
El complemento ShopLentor – WooCommerce Builder for Elementor & Gutenberg +12 Modules – All in One Solution (anteriormente WooLentor) para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la función de información sobre herramientas y cuenta regresiva en todas las versiones hasta la 2.9.7…
AnalizadaMedia (4.3)0.28%—Pluginus Husky - Products Filter Professional FOR Woocommerce25/9/202417/6/2026
El complemento HUSKY – Products Filter Professional para WooCommerce para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 1.3.6.1 incluida a través de la acción AJAX woof_messenger_remove_subscr debido a la falta de validación en la clave controlada por el usuario…
Orbitaley — Vulnerabilidades