Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2771▲ 6 respecto a la semana anterior
Críticas / altas1285▼ 246 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
–

3248 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.2)0.89%💥 PoCWebtoffee Product Import Export FOR Woocommerce26/3/202517/6/2026
El complemento Product Import Export for WooCommerce – Import Export Product CSV Suite para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 2.5.0 incluida, mediante la deserialización de entradas no confiables del parámetro 'form_data'. Esto permite a atacantes autenticados, con…
AnalizadaAlta (7.6)0.38%—Webtoffee Product Import Export FOR Woocommerce26/3/202517/6/2026
El complemento Product Import Export for WooCommerce – Import Export Product CSV Suite para WordPress es vulnerable a Server-Side Request Forgery en todas las versiones hasta la 2.5.0 incluida, a través de la función validate_file(). Esto permite a atacantes autenticados, con acceso de administrador o superior,…
AnalizadaMedia (6.5)0.42%—Webtoffee Product Import Export FOR Woocommerce26/3/202517/6/2026
El complemento Product Import Export for WooCommerce – Import Export Product CSV Suite para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función admin_log_page() en todas las versiones hasta la 2.5.0 incluida. Esto permite que…
AnalizadaMedia (4.9)0.79%—Webtoffee Product Import Export FOR Woocommerce26/3/202517/6/2026
El complemento Product Import Export for WooCommerce – Import Export Product CSV Suite para WordPress es vulnerable a la navegación de directorios en todas las versiones hasta la 2.5.0 incluida, a través de la función download_file(). Esto permite que atacantes autenticados, con acceso de administrador o superior,…
AplazadaAlta (7.3)0.37%—Pluginus Active Products Tables FOR WoocommerceAI26/3/202517/6/2026
El complemento Active Products Tables for WooCommerce. Use constructor to create tables para WordPress es vulnerable a llamadas de filtros no autorizadas debido a restricciones insuficientes en la función get_smth() en todas las versiones hasta la 1.0.6.7 incluida. Esto permite que atacantes no autenticados invoquen…
AnalizadaMedia (4.1)0.34%—Acowebs Product Labels FOR Woocommerce (sale Badges)25/3/202517/6/2026
El complemento Product Labels For Woocommerce (Sale Badges) de WordPress anterior a la versión 1.5.9 no depura ni escapa un parámetro antes de usarlo en una declaración SQL, lo que permite a los administradores realizar ataques de inyección SQL.
AnalizadaMedia (4.1)0.41%—Acowebs Product Labels FOR Woocommerce (sale Badges)25/3/202517/6/2026
El complemento Product Labels For Woocommerce (Sale Badges) de WordPress anterior a la versión 1.5.11 no depura ni escapa un parámetro antes de usarlo en una declaración SQL, lo que permite a los administradores realizar ataques de inyección SQL.
AplazadaCrítica (9.6)0.24%—Jacob Schwartz WP E Commerce Style EmailAI24/3/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Jacob Schwartz WP e-Commerce Style Email permite la inyección de código. Este problema afecta a WP e-Commerce Style Email desde n/d hasta la versión 0.6.2.
AplazadaAlta (7.5)0.45%—Funnelkit Recover Woocommerce Cart AbandonmentAI22/3/202517/6/2026
El complemento Recover WooCommerce Cart Abandonment, Newsletter, Email Marketing, Marketing Automation By FunnelKit para WordPress es vulnerable a la inyección SQL a través del parámetro "automationId" en todas las versiones hasta la 3.5.1 incluida, debido a un escape insuficiente del parámetro proporcionado por el…
AplazadaMedia (6.5)0.39%—Wclovers Woocommerce Multivendor MarketplaceAI22/3/202517/6/2026
El complemento WooCommerce Multivendor Marketplace – API REST para WordPress es vulnerable a la inyección SQL a través del parámetro 'id' de la función update_delivery_status() en todas las versiones hasta la 1.6.2 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de…
AnalizadaMedia (6.5)0.39%—Webtoffee Order Export & Order Import FOR Woocommerce20/3/202517/6/2026
El complemento Order Export & Order Import for WooCommerce de WordPress es vulnerable a Server-Side Request Forgery en todas las versiones hasta la 2.6.0 incluida, mediante la función validate_file(). Esto permite a atacantes autenticados, con acceso de administrador o superior, realizar solicitudes web a…
AnalizadaMedia (6.5)0.39%—Webtoffee Order Export & Order Import FOR Woocommerce20/3/202517/6/2026
El complemento Order Export & Order Import for WooCommerce de WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función admin_log_page() en todas las versiones hasta la 2.6.0 incluida. Esto permite que atacantes autenticados, con acceso…
AnalizadaAlta (7.2)0.71%—Webtoffee Order Export & Order Import FOR Woocommerce20/3/202517/6/2026
El complemento Order Export & Order Import for WooCommerce de WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 2.6.0 incluida, mediante la deserialización de entradas no confiables del parámetro 'form_data'. Esto permite a atacantes autenticados, con acceso de administrador o…
AnalizadaMedia (4.9)0.74%—Webtoffee Order Export & Order Import FOR Woocommerce20/3/202517/6/2026
El complemento Order Export & Order Import for WooCommerce de WordPress es vulnerable a la navegación de directorios en todas las versiones hasta la 2.6.0 incluida, a través de la función download_file(). Esto permite que atacantes autenticados, con acceso de administrador o superior, lean el contenido de archivos…
AnalizadaMedia (5.3)0.37%—Neahplugins NP Quote Request FOR Woocommerce20/3/202517/6/2026
El complemento NP Quote Request para WooCommerce de WordPress es vulnerable a una Referencia Directa a Objetos Insegura en todas las versiones hasta la 1.9.179 incluida, debido a la falta de validación en una clave controlada por el usuario. Esto permite que atacantes no autenticados lean el contenido de las…
AplazadaMedia (6.5)0.18%—Recapture FOR WoocommerceAI15/3/202517/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Recapture Cart Recovery and Email Marketing Recapture for WooCommerce permite Cross-Site Request Forgery. Este problema afecta a Recapture para WooCommerce desde n/d hasta la versión 1.0.43.
AplazadaCrítica (9.3)0.37%—Silverplugins217 Multiple Shipping AND Billing Address FOR WoocommerceAI15/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en silverplugins217 Multiple Shipping And Billing Address For Woocommerce permite la inyección SQL. Este problema afecta a Múltiples direcciones de envío y facturación para WooCommerce: desde n/d hasta la…
AplazadaAlta (7.1)0.23%—Spring Devs PRE Order Addon FOR WoocommerceAI15/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Spring Devs Pre Order Addon for WooCommerce – Advance Order/Backorder Plugin permite XSS reflejado. Este problema afecta al complemento de pedidos anticipados/pendientes de Spring Devs para…
AnalizadaMedia (6.1)0.26%—Shinecommerce Traveler15/3/202517/6/2026
El tema Traveler para WordPress es vulnerable a ataques Cross-Site Scripting Reflejado mediante múltiples parámetros en todas las versiones hasta la 3.1.8 incluida, debido a una depuración de entrada y al escape de salida insuficiente. Esto permite a atacantes no autenticados inyectar scripts web arbitrarios en las…
AnalizadaCrítica (9.8)0.67%—Shinecommerce Traveler15/3/202517/6/2026
El tema Traveler para WordPress es vulnerable a la inclusión de archivos locales en todas las versiones hasta la 3.1.8 incluida, a través del parámetro 'style' de la función 'hotel_alone_load_more_post'. Esto permite a atacantes no autenticados incluir y ejecutar archivos arbitrarios en el servidor, permitiendo la…
AnalizadaCrítica (9.8)56%💥 ExploitPluginus Husky - Products Filter Professional FOR Woocommerce11/3/202517/6/2026
El complemento HUSKY – Products Filter Professional para WooCommerce para WordPress es vulnerable a la inclusión de archivos locales en todas las versiones hasta la 1.3.6.5 incluida, a través del parámetro 'template' de la acción AJAX woof_text_search. Esto permite que atacantes no autenticados incluyan y ejecuten…
AplazadaAlta (8.8)0.45%—SAP CommerceAI11/3/202517/6/2026
Debido a una validación de entrada insuficiente, SAP Commerce (Swagger UI) permite que un atacante no autenticado inyecte código malicioso desde fuentes remotas, que puede ser aprovechado por un atacante para ejecutar un ataque de cross-site scripting (XSS). Esto podría generar un gran impacto en la confidencialidad,…
AnalizadaBaja (3.5)0.32%—Tahminajannat URL Shortener | Conversion Tracking | AB Testing | Woocommerce9/3/202517/6/2026
El complemento URL Shortener | Conversion Tracking | AB Testing | WooCommerce WordPress hasta la versión 9.0.2 no desinfecta ni escapa a algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios elevados como el administrador realicen ataques de cross site scripting almacenado incluso cuando…
AnalizadaMedia (4.3)0.17%—Tahminajannat URL Shortener | Conversion Tracking | AB Testing | Woocommerce9/3/202517/6/2026
El complemento URL Shortener | Conversion Tracking | AB Testing | WooCommerce WordPress hasta la versión 9.0.2 no tiene comprobaciones CSRF en algunas acciones masivas, lo que podría permitir a los atacantes hacer que los administradores que hayan iniciado sesión realicen acciones no deseadas, como eliminar clientes a…
ModificadaCrítica (9.8)1.0%—Tychesoftwares Product Input Fields FOR Woocommerce8/3/202517/6/2026
El complemento Product Input Fields for WooCommerce para WordPress es vulnerable a la carga de archivos arbitrarios debido a una validación insuficiente del tipo de archivo en la función add_product_input_fields_to_order_item_meta() en todas las versiones hasta la 1.12.1 incluida. Esto puede permitir que atacantes no…