Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
3248 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.3) | 0.31% | — | Xfinitysoft Order Limit FOR WoocommerceAI | 25/2/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en Order Limit de xfinitysoft para WooCommerce permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Order Limit para WooCommerce: desde n/d hasta 3.0.2. | |
| Aplazada | Media (6.5) | 0.28% | — | Patternsinthecloud Autoship Cloud FOR Woocommerce Subscription ProductsAI | 25/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en PatternsIntheCloud Autoship Cloud for WooCommerce Subscription Products permite XSS basado en DOM. Este problema afecta a Autoship Cloud for WooCommerce Subscription Products: desde n/a hasta… | |
| Aplazada | Alta (7.1) | 0.14% | — | Nicolas Grillet Woocommerce LOI HamonAI | 24/2/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Woocommerce – Loi Hamon de Nicolas GRILLET que permite XSS almacenado. Este problema afecta a Woocommerce – Loi Hamon: desde n/a hasta 1.1.0. | |
| Aplazada | Media (6.5) | 0.22% | — | Techmix Direct Checkout Button FOR WoocommerceAI | 24/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en techmix Direct Checkout Button for WooCommerce que permite XSS almacenado. Este problema afecta a Direct Checkout Button for WooCommerce: desde n/a hasta la versión 1.0. | |
| Aplazada | Media (6.5) | 0.22% | — | Sebastien Dumont Woocommerce Display Products BY TagsAI | 24/2/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en WooCommerce Display Products by Tags de Sébastien Dumont permite XSS basado en DOM. Este problema afecta a WooCommerce Display Products by Tags: desde n/a hasta 1.0.0. | |
| Aplazada | Media (4.7) | 0.28% | — | Tekrom Technology T-soft E-commerceAI | 24/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Tekrom Technology T-Soft E-Commerce permite Cross-Site Scripting (XSS). Este problema afecta a T-Soft E-Commerce: antes de v5. | |
| Aplazada | Alta (8.8) | 0.22% | — | A1post BG Shipping FOR WoocommerceAI | 22/2/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en a1post A1POST.BG Shipping for Woo permite la escalada de privilegios. Este problema afecta a A1POST.BG Shipping for Woo: desde n/a hasta 1.5.1. | |
| Aplazada | Alta (7.2) | 0.50% | — | Yaycommerce YaysmtpAI | 22/2/2025 | 17/6/2026 | El complemento SMTP para Amazon SES – YaySMTP para WordPress es vulnerable a Cross-Site Scripting almacenado en versiones hasta la 1.7.1 incluida debido a una depuración de entrada insuficiente y al escape de salida. Esto permite que atacantes no autenticados inyecten scripts web arbitrarios en páginas que se… | |
| Modificada | Media (6.1) | 0.36% | — | Yaycommerce Yaysmtp | 22/2/2025 | 17/6/2026 | El complemento SMTP para Sendinblue – YaySMTP para WordPress es vulnerable a Cross-Site Scripting almacenado en versiones hasta la 1.1.1 incluida debido a una depuración de entrada insuficiente y al escape de salida. Esto permite que atacantes no autenticados inyecten scripts web arbitrarios en páginas que se… | |
| Modificada | Media (6.1) | 0.36% | — | Yaycommerce Yaysmtp | 22/2/2025 | 17/6/2026 | El complemento SMTP para SendGrid – YaySMTP para WordPress es vulnerable a Cross-Site Scripting almacenado en versiones hasta la 1.3.1 incluida debido a una depuración de entrada insuficiente y al escape de salida. Esto permite que atacantes no autenticados inyecten scripts web arbitrarios en páginas que se ejecutarán… | |
| Analizada | Media (5.4) | 0.25% | — | Patternsinthecloud Autoship Cloud FOR Woocommerce | 21/2/2025 | 5/8/2026 | El complemento Autoship Cloud for WooCommerce Subscription Products para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado 'autoship-create-scheduled-order-action' del complemento en todas las versiones hasta la 2.8.0 incluida, debido a una depuración de entrada insuficiente y al… | |
| Analizada | Crítica (9.8) | 0.55% | — | Exthemes Woocommerce Food | 20/2/2025 | 17/6/2026 | El complemento WooCommerce Food - Restaurant Menu & Food ordering para WordPress es vulnerable a la ejecución de códigos cortos arbitrarios en todas las versiones hasta la 3.3.2 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de… | |
| Analizada | Media (6.1) | 0.38% | — | Yaycommerce Yaysmtp | 19/2/2025 | 17/6/2026 | El complemento YaySMTP y Email Logs: Amazon SES, SendGrid, Outlook, Mailgun, Brevo, Google and Any SMTP Service para WordPress es vulnerable a la ejecución de Cross-Site Scripting almacenado en las versiones 2.4.9 a 2.6.2 debido a una depuración de entrada y un escape de salida insuficientes. Esto permite que… | |
| Aplazada | Alta (8.5) | 0.37% | — | Techspawn Distance Rate Shipping FOR WoocommerceAI | 18/2/2025 | 17/6/2026 | La neutralización inadecuada de elementos especiales utilizados en un comando SQL ('inyección SQL') vulnerabilidad en NotFound Distance Rate Shipping for WooCommerce permite Blind SQL inyección. Este problema afecta el envío de la tasa de distancia para WooCommerce: desde N/A hasta 1.3.4. | |
| Analizada | Media (4.3) | 0.17% | — | Wpdesk Flexible Wishlist FOR Woocommerce | 18/2/2025 | 17/6/2026 | El complemento Flexible Wishlist for WooCommerce – Ecommerce Wishlist & Save for later para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta 1.2.26 incluida. Esto se debe a la validación de Nonce faltante o incorrecta en varias funciones. Esto hace posible que los atacantes no… | |
| Analizada | Media (6.1) | 0.45% | — | Pluginus Active Products Tables FOR Woocommerce | 18/2/2025 | 17/6/2026 | El complemento Active Products Tables for WooCommerce. Use constructor to create tables para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'Shortcodes_Set' en todas las versiones hasta 1.0.6.6 incluida, debido a una depuración de entrada insuficiente y al escape de salida. Esto hace… | |
| Analizada | Media (4.3) | 0.18% | — | Lightspeedhq Ecwid Ecommerce Shopping Cart | 18/2/2025 | 17/6/2026 | El complemento ECWID de Lightspeed Ecommerce Shopping Cart para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta 6.12.27 incluida. Esto se debe a la validación de Nonce faltante o incorrecta en la función ECWID_DEACTIVATE_FEEDBACK (). Esto hace posible que los atacantes no autenticados… | |
| Modificada | Alta (7.5) | 0.51% | — | Imaginate-solutions File Uploads Addon FOR Woocommerce | 18/2/2025 | 17/6/2026 | El complemento File Uploads Addon for WooCommerce para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.7.1 incluida a través del directorio 'uploads'. Esto permite que atacantes no autenticados extraigan datos confidenciales almacenados de forma insegura en el… | |
| Modificada | Media (5.3) | 0.62% | — | Bigbuy Dropshipping Connector FOR Woocommerce | 18/2/2025 | 17/6/2026 | El complemento BigBuy Dropshipping Connector WooCommerce para WordPress es vulnerable a la divulgación completa de la ruta en todas las versiones hasta 1.9.19 incluida. Esto se debe a /vendor/cocur/slugify/bin/generate-default.php El archivo es directamente accesible y activando un error. Esto hace posible que los… | |
| Modificada | Media (4.8) | 0.25% | — | Pluginus Bear - Woocommerce Bulk Editor AND Products Manager Professional | 17/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en RealMag777 BEAR permite XSS almacenado. Este problema afecta a BEAR: desde n/a hasta 1.1.4.4. | |
| Analizada | Media (6.5) | 0.45% | — | Wpfactory Customer Email Verification FOR Woocommerce | 15/2/2025 | 17/6/2026 | El complemento Customer Email Verification for WooCommerce para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 2.9.4 incluida a través de un código corto. Esto permite que atacantes autenticados, con acceso de nivel de colaborador o superior, extraigan datos… | |
| Aplazada | Alta (7.1) | 0.26% | — | Sysbasics Customize MY Account FOR WoocommerceAI | 14/2/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Customize My Account for WooCommerce de SysBasics permite XSS reflejado. Este problema afecta a Customize My Account for WooCommerce: desde n/a hasta 2.8.22. | |
| Aplazada | Alta (7.1) | 0.25% | — | Tahminajannat URL Shortener Conversion Tracking AB Testing WoocommerceAI | 14/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en tahminajannat URL Shortener | Conversion Tracking | AB Testing | WooCommerce permite XSS reflejado. Este problema afecta a URL Shortener | Conversion Tracking | AB Testing | WooCommerce: desde n/a… | |
| Analizada | Media (5.4) | 0.31% | — | Wpswings Return Refund AND Exchange FOR Woocommerce | 14/2/2025 | 17/6/2026 | El complemento Return Refund and Exchange For WooCommerce – Return Management System, RMA Exchange, Wallet And Cancel Order Features para WordPress es vulnerable a Insecure Direct Object Reference en todas las versiones hasta la 4.4.5 incluida a través de varias funciones debido a la falta de validación en una clave… | |
| Analizada | Alta (7.5) | 0.47% | — | Wpswings Return Refund AND Exchange FOR Woocommerce | 14/2/2025 | 17/6/2026 | El complemento Return Refund and Exchange For WooCommerce – Return Management System, RMA Exchange, Wallet And Cancel Order Features para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 4.4.5 incluida a través del directorio 'attachment'. Esto permite que atacantes… |