Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 15 respecto a la semana anterior
Críticas / altas1274▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
3248 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.1) | 0.29% | — | Wpfactory Wishlist FOR WoocommerceAI | 31/12/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en WPFactory Wishlist para WooCommerce: Multi Wishlists Per Customer permite XSS reflejado. Este problema afecta a Wishlist for WooCommerce: Multi Wishlists Per Customer: desde n/a hasta 3.1.2. | |
| Aplazada | Media (5.9) | 0.63% | 💥 PoC | SimplcommerceAI | 27/12/2024 | 17/6/2026 | Una vulnerabilidad de condición de ejecución en SimplCommerce en el commit 230310c8d7a0408569b292c5a805c459d47a1d8f permite a los atacantes eludir las restricciones de inventario mediante el envío simultáneo de solicitudes de compra desde varias cuentas para el mismo producto. Esto puede provocar una sobreventa cuando… | |
| Aplazada | Alta (7.5) | 0.63% | 💥 PoC | SimplcommerceAI | 27/12/2024 | 17/6/2026 | Existe una vulnerabilidad de control de acceso indebido en SimplCommerce en el commit 230310c8d7a0408569b292c5a805c459d47a1d8f, que permite a los usuarios enviar reseñas sin verificar si han comprado el producto. | |
| Aplazada | Crítica (9.8) | 1.0% | 💥 PoC | SimplcommerceAI | 27/12/2024 | 17/6/2026 | Existe una vulnerabilidad de desbordamiento de números enteros en SimplCommerce en el commit 230310c8d7a0408569b292c5a805c459d47a1d8f en la funcionalidad del carrito de compras. El problema se encuentra en el parámetro de cantidad en el método AddToCart de CartController. | |
| Analizada | Media (4.3) | 0.22% | — | Digireturn Shipping BY Weight FOR Woocommerce | 27/12/2024 | 17/6/2026 | El complemento DN Shipping de Weight para WooCommerce WordPress anterior a la versión 1.2 no tiene la verificación CSRF activada al actualizar su configuración, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión la cambie a través de un ataque CSRF. | |
| Aplazada | Crítica (9.8) | 1.5% | — | Woocommerce Point OF SaleAI | 25/12/2024 | 17/6/2026 | El complemento WooCommerce Point of Sale para WordPress es vulnerable a la escalada de privilegios en todas las versiones hasta la 6.1.0 incluida. Esto se debe a una validación insuficiente del valor 'logged_in_user_id' cuando los valores de las opciones están vacíos y a la capacidad de los atacantes de cambiar el… | |
| Aplazada | Media (4.3) | 0.28% | — | Print Invoice AND Delivery Notes FOR WoocommerceAI | 24/12/2024 | 17/6/2026 | El complemento Print Invoice & Delivery Notes para WooCommerce para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la acción AJAX 'wcdn_remove_shoplogo' en todas las versiones hasta la 5.4.0 incluida. Esto hace posible que atacantes autenticados,… | |
| Aplazada | Media (6.5) | 0.35% | — | Rightpress Woocommerce Dynamic Pricing AND DiscountsAI | 24/12/2024 | 17/6/2026 | El complemento ELEX WooCommerce Dynamic Pricing y Discounts para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en las funciones elex_dp_export_rules() y elex_dp_import_rules() en todas las versiones hasta la 2.1.7 incluida. Esto hace posible que atacantes… | |
| Analizada | Media (6.9) | 0.80% | — | Codezips E-commerce Site | 21/12/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Codezips E-Commerce Website 1.0. Se ha calificado como crítica. Este problema afecta a una funcionalidad desconocida del archivo /login.php. La manipulación del argumento email provoca una inyección SQL. El ataque puede ejecutarse de forma remota. El exploit se ha hecho público y… | |
| Aplazada | Alta (8.8) | 0.27% | — | Implecode Ecommerce Product CatalogAI | 21/12/2024 | 17/6/2026 | El complemento eCommerce Product Catalog Plugin de WordPress para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 3.3.43 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función 'customer_panel_password_reset'. Esto permite que atacantes no autenticados… | |
| Modificada | Alta (7.2) | 0.70% | — | Webbuilder143 Custom Product Tabs FOR Woocommerce | 21/12/2024 | 17/6/2026 | El complemento Custom Product Tabs For WooCommerce para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 1.2.4 incluida, a través de la deserialización de la entrada no confiable del parámetro 'wb_custom_tabs'. Esto hace posible que los atacantes autenticados, con acceso de nivel… | |
| Aplazada | Media (6.4) | 0.35% | — | Wpswings ONE Click Upsell Funnel FOR WoocommerceAI | 21/12/2024 | 17/6/2026 | El complemento One Click Upsell Funnel for WooCommerce – Funnel Builder for WordPress, Create WooCommerce Upsell, Post-Purchase Upsell & Cross Sell Offers that Boost Sales & Increase Profits with Sales Funnel Builder para WordPress es vulnerable a cross site scripting almacenado a través del código corto… | |
| Analizada | Media (5.3) | 0.55% | — | Codezips E-commerce Site | 19/12/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en Codezips E-Commerce Site 1.0. Afecta a una parte desconocida del archivo /admin/editorder.php. La manipulación del argumento dstatus/quantity/ddate provoca una inyección SQL. Es posible iniciar el ataque de forma remota. El exploit se ha hecho público y… | |
| Analizada | Media (6.9) | 0.66% | — | Codezips E-commerce Site | 19/12/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en Codezips E-Commerce Site 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo newadmin.php. La manipulación del argumento email provoca una inyección SQL. El ataque se puede lanzar de forma remota. El exploit se ha hecho público y… | |
| Analizada | Media (6.9) | 0.64% | — | Codezips E-commerce Site | 19/12/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Codezips E-Commerce Site 1.0. Se ha calificado como crítica. Este problema afecta a algunos procesos desconocidos del archivo signin.php. La manipulación del argumento email provoca una inyección SQL. El ataque puede iniciarse de forma remota. El exploit se ha hecho público y… | |
| Modificada | Crítica (9.8) | 1.2% | 💥 PoC | Wpwebelite Woocommerce PDF Vouchers | 18/12/2024 | 17/6/2026 | La vulnerabilidad de asignación incorrecta de privilegios en wpweb WooCommerce PDF Vouchers permite la escalada de privilegios. Este problema afecta a los vales PDF de WooCommerce: desde n/a hasta 4.9.9. | |
| Aplazada | Alta (7.5) | 0.44% | — | Spreadr FOR WoocommerceAI | 18/12/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en spreadr Spreadr Woocommerce permite acceder a funcionalidades que no están correctamente restringidas por las ACL. Este problema afecta a Spreadr Woocommerce: desde n/a hasta 1.0.4. | |
| Analizada | Media (6.1) | 0.24% | — | Optimizely Configured Commerce | 18/12/2024 | 17/6/2026 | En Optimizely Configured Commerce anterior a la versión 5.2.2408, se pueden almacenar payloads y posteriormente ejecutarlos en los navegadores de los usuarios bajo condiciones específicas: XSS a partir de client-side template injection en los nombres de elementos de la lista. | |
| Analizada | Alta (8.1) | 0.38% | — | Optimizely Configured Commerce | 18/12/2024 | 17/6/2026 | En Optimizely Configured Commerce anterior a la versión 5.2.2408, se pueden almacenar payloads y posteriormente ejecutarlos en los navegadores de los usuarios bajo condiciones específicas: XSS a partir de client-side template injection en el historial de búsqueda. | |
| Analizada | Media (4.7) | 0.28% | — | Optimizely Configured Commerce | 18/12/2024 | 17/6/2026 | En Optimizely Configured Commerce anterior a la versión 5.2.2408, se pueden almacenar payloads y posteriormente ejecutarlos en los navegadores de los usuarios bajo condiciones específicas: XSS desde JavaScript en un documento SVG. | |
| Aplazada | Media (6.1) | 0.48% | — | Woocommerce Additional Fees ON CheckoutAI | 17/12/2024 | 17/6/2026 | El complemento WooCommerce Further Fees On Checkout (Free) para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'number' en todas las versiones hasta la 1.4.7 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados… | |
| Aplazada | Media (6.1) | 0.23% | — | SMS FOR WoocommerceAI | 17/12/2024 | 17/6/2026 | El complemento SMS para WooCommerce para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 2.8.1 incluida. Esto se debe a la falta o la validación incorrecta de un nonce en una función. Esto hace posible que atacantes no autenticados inyecten secuencias de comandos web maliciosas a… | |
| Aplazada | Media (6.5) | 0.23% | — | Yaycommerce BrandAI | 16/12/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en YayCommerce Brand permite XSS almacenado. Este problema afecta a Brand: desde n/a hasta 1.1.6. | |
| Aplazada | Media (5.3) | 0.38% | — | Spreadr FOR WoocommerceAI | 16/12/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Spreadr Spreadr Woocommerce permite acceder a funcionalidades que no están correctamente restringidas por las ACL. Este problema afecta a Spreadr Woocommerce: desde n/a hasta 1.0.4. | |
| Aplazada | Media (6.1) | 0.37% | — | Dreamfoxmedia Payment Gateway PER Product FOR WoocommerceAI | 16/12/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Dreamfox Dreamfox Media Payment gateway por producto para Woocommerce permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Dreamfox Media Payment gateway por producto para Woocommerce: desde n/a hasta 3.5.6. |