Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2856▲ 218 respecto a la semana anterior
Críticas / altas1330▼ 103 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
1872 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 18% | 💥 Exploit | Wpswings Membership FOR Woocommerce | 30/1/2023 | 17/6/2026 | El complemento Membership For WooCommerce de WordPress anterior a 2.1.7 no valida los archivos cargados, lo que podría permitir a usuarios no autenticados cargar archivos arbitrarios, como código PHP malicioso, y lograr RCE. | |
| Modificada | Media (5.4) | 0.47% | — | Shapedplugin Product Slider FOR Woocommerce | 23/1/2023 | 17/6/2026 | El complemento Product Slider for WooCommerce WordPress anterior a 2.6.4 no valida ni escapa algunos de sus atributos de shortcode antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían utilizarse… | |
| Modificada | Alta (8.8) | 0.34% | — | Booster Elite WoocommerceBooster FOR WoocommerceBooster Plus Woocommerce | 23/1/2023 | 17/6/2026 | Las versiones del complemento Booster para WooCommerce de WordPress anteriores a la versión 6.0.1, así como las versiones anteriores a la 6.0.1 del complemento Booster Plus para WooCommerce y también las anteriores a la 6.0.1 del complemento Booster Elite para WooCommerce tienen comprobaciones CSRF defectuosas o… | |
| Modificada | Alta (7.2) | 0.95% | — | Thedotstore Conditional Payment Methods FOR Woocommerce | 16/1/2023 | 17/6/2026 | El complemento Conditional Payment Methods for WooCommerce de WordPress hasta la versión 1.0 no desinfecta ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que lleva a una inyección de SQL explotable por usuarios con privilegios elevados como administrador con un rol tan bajo como… | |
| Modificada | Media (5.4) | 0.50% | — | Pluginus FOX - Currency Switcher Professional FOR Woocommerce | 16/1/2023 | 17/6/2026 | El complemento WOOCS de WordPress anterior a 1.3.9.4 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross site scripting almacenado que podrían usarse contra usuarios con… | |
| Modificada | Media (4.3) | 0.31% | — | Wpswings Mautic Integration FOR Woocommerce | 9/1/2023 | 17/6/2026 | El complemento Mautic Integration for WooCommerce de WordPress anterior a 1.0.3 no tiene una verificación CSRF adecuada al actualizar la configuración y no garantiza que las opciones a actualizar pertenezcan al complemento, lo que permite a los atacantes hacer que un administrador que haya iniciado sesión cambie… | |
| Modificada | Media (4.3) | 0.48% | — | Activecampaign FOR Woocommerce | 9/1/2023 | 17/6/2026 | El complemento ActiveCampaign for WooCommerce de WordPress anterior a 1.9.8 no tiene verificación de autorización al limpiar sus registros de errores mediante una acción AJAX, lo que podría permitir que cualquier usuario autenticado, como un suscriptor, lo llame y elimine los registros de errores. | |
| Modificada | Media (6.1) | 0.48% | — | Product List Widget FOR Woocommerce Project Product List Widget FOR Woocommerce | 2/1/2023 | 17/6/2026 | El complemento Product list Widget for Woocommerce de WordPress hasta la versión 1.0 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera un cross-site scripting reflejado que podría usarse contra usuarios autenticados y no autenticados (como uno con privilegios altos como administración). | |
| Modificada | Baja (2.7) | 0.70% | — | Cedcommerce Wholesale Market FOR Woocommerce | 2/1/2023 | 17/6/2026 | El complemento Wholesale Market for WooCommerce de WordPress anterior a 2.0.0 no valida la entrada del usuario contra ataques de recorrido de ruta, lo que permite a usuarios con privilegios elevados, como el administrador, descargar registros arbitrarios del servidor incluso cuando no deberían poder hacerlo (por… | |
| Modificada | Alta (8.8) | 0.91% | — | Smackcoders Visual Email Designer FOR Woocommerce | 2/1/2023 | 17/6/2026 | El complemento Visual Email Designer for WooCommerce de WordPress anterior a 1.7.2 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección de SQL explotable por usuarios con un rol tan bajo como el de autor. | |
| Modificada | Media (6.1) | 0.42% | — | Booster Elite FOR WoocommerceBooster FOR WoocommerceBooster Plus FOR Woocommerce | 26/12/2022 | 17/6/2026 | El complemento Booster para WooCommerce de WordPress anterior a 5.6.3, el complemento de WordPress Booster Plus para WooCommerce anterior a 6.0.0 y el complemento de WordPress Booster Elite para WooCommerce anterior a 6.0.0 no escapan de algunas URL y parámetros antes de devolverlos en atributos, lo que lleva a… | |
| Modificada | Crítica (9.8) | 6.2% | 💥 PoC | Wpswings Return Refund AND Exchange FOR Woocommerce | 26/12/2022 | 17/6/2026 | El complemento Return Refund and Exchange For WooCommerce de WordPress anterior a 4.0.9 no valida que los archivos adjuntos se carguen mediante una acción AJAX disponible para usuarios no autenticados, lo que podría permitirles cargar archivos arbitrarios como PHP y conducir a RCE. | |
| Modificada | Media (6.1) | 1.3% | 💥 Exploit | PHP Curl Class Project PHP Curl ClassHT Slider Range FOR Amazon Affiliates Project HT Slider Range FOR Amazon AffiliatesWoo-qiwi-payment-gatewayTeamleader CRM Forms+2 | 26/12/2022 | 17/6/2026 | php-mod/curl (un contenedor de la extensión PHP cURL) anterior a 2.3.2 permite XSS a través del parámetro clave post_file_path_upload.php y los datos POST en post_multidimensional.php. | |
| Modificada | Media (4.9) | 0.81% | — | Cedcommerce Wholesale Market FOR Woocommerce | 19/12/2022 | 17/6/2026 | El complemento de WordPress Wholesale Market para WooCommerce anterior a 1.0.8 no valida la entrada del usuario utilizada para generar la ruta del sistema, lo que permite a usuarios con privilegios elevados, como el administrador, descargar archivos arbitrarios desde el servidor incluso cuando no deberían poder… | |
| Modificada | Media (6.5) | 0.39% | — | Cedcommerce Smsa Shipping FOR Woocommerce | 19/12/2022 | 17/6/2026 | El complemento de WordPress SMSA Shipping para WooCommerce anterior a 1.0.5 no tiene autorización ni verificaciones CSRF adecuadas, además de no validar el archivo que se descargará, lo que permite a cualquier usuario autenticado, como un suscriptor, descargar un archivo arbitrario desde el servidor. | |
| Modificada | Alta (7.5) | 0.87% | — | Cedcommerce Wholesale Market FOR Woocommerce | 19/12/2022 | 17/6/2026 | El complemento de WordPress Wholesale Market para WooCommerce anterior a 1.0.7 no tiene verificación de autorización y tampoco valida la entrada del usuario utilizada para generar la ruta del sistema, lo que permite a atacantes no autenticados descargar archivos arbitrarios desde el servidor. | |
| Modificada | Media (6.5) | 0.34% | — | Booster FOR Woocommerce | 12/12/2022 | 17/6/2026 | Booster for WooCommerce complemento para WordPress anterior a 5.6.7, Booster Plus for WooCommerce complemento para WordPress anterior a 5.6.6, Booster Elite for WooCommerce complemento para WordPress anterior a 1.1.8 no verifican correctamente si hay CSRF al crear y eliminar roles de Customer, lo que permite a los… | |
| Modificada | Media (4.8) | 0.47% | — | Dpdgroup Woocommerce Shipping | 12/12/2022 | 17/6/2026 | El complemento WooCommerce Shipping WordPress hasta la versión 1.2.11 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de cross site scripting almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Modificada | Alta (8.1) | 0.43% | — | Dpdgroup Woocommerce Shipping | 12/12/2022 | 17/6/2026 | El complemento de WordPress de DPD Baltic Shipping anterior a 1.2.57 no tiene autorización ni CSRF en una acción AJAX, lo que podría permitir a cualquier usuario autenticado, como un suscriptor, eliminar opciones arbitrarias del blog, lo que podría hacer que el blog no esté disponible. | |
| Modificada | Crítica (9.8) | 14% | — | Yithemes Yith Woocommerce Gift Cards | 6/12/2022 | 17/6/2026 | Vulnerabilidad de carga de archivos arbitrarios no autorizadas en el complemento YITH WooCommerce Gift Cards premium en versiones <= 3.19.0 en WordPress. | |
| Modificada | Crítica (9.8) | 1.1% | — | Piwebsolution Export Customers List CSV FOR Woocommerce | 28/11/2022 | 17/6/2026 | El complemento Exportar lista de clientes csv para WooCommerce, usuarios de WordPress csv, exportar lista de clientes invitados de WordPress antes de 2.0.69 no valida los datos cuando los devuelve a un archivo CSV, lo que podría provocar una inyección de CSV. | |
| Modificada | Alta (7.2) | 1.2% | — | Themehigh Checkout Field Editor FOR Woocommerce | 28/11/2022 | 17/6/2026 | El complemento Checkout Field Editor (Checkout Manager) de WooCommerce para WordPress anterior a 1.8.0 deserializa la entrada del usuario proporcionada a través de la configuración, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar inyección de objetos PHP cuando hay un… | |
| Modificada | Alta (8.1) | 0.39% | — | Booster FOR Woocommerce | 21/11/2022 | 17/6/2026 | El complemento de WordPress Booster para WooCommerce anterior a 5.6.7, el complemento de WordPress Booster Plus para WooCommerce anterior a 5.6.5, el complemento de WordPress Booster Elite para WooCommerce anterior a 1.1.7 no tienen verificación CSRF al eliminar archivos cargados en la caja, lo que permite a los… | |
| Modificada | Media (6.5) | 0.99% | — | Booster FOR Woocommerce | 21/11/2022 | 17/6/2026 | El complemento Booster for WooCommerce WordPress anterior a 5.6.7, el complemento Booster Plus para WooCommerce WordPress anterior a 5.6.5, el complemento Booster Elite para WooCommerce WordPress anterior a 1.1.7 no validan archivos para descargar en algunos de sus módulos, lo que podría permitir que ShopManager y… | |
| Modificada | Media (4.9) | 0.75% | — | Villatheme S2W - Import Shopify TO Woocommerce | 18/11/2022 | 17/6/2026 | Vulnerabilidad de lectura de archivos arbitrarios autenticada (con permisos de admin o superiores) en el complemento S2W de Import Shopify to WooCommerce en WordPress en versiones <= 1.1.12. |