Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2856▲ 218 respecto a la semana anterior
Críticas / altas1330▼ 103 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

1872 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)18%💥 ExploitWpswings Membership FOR Woocommerce30/1/202317/6/2026
El complemento Membership For WooCommerce de WordPress anterior a 2.1.7 no valida los archivos cargados, lo que podría permitir a usuarios no autenticados cargar archivos arbitrarios, como código PHP malicioso, y lograr RCE.
ModificadaMedia (5.4)0.47%—Shapedplugin Product Slider FOR Woocommerce23/1/202317/6/2026
El complemento Product Slider for WooCommerce WordPress anterior a 2.6.4 no valida ni escapa algunos de sus atributos de shortcode antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross-site scripting almacenado que podrían utilizarse…
ModificadaAlta (8.8)0.34%—Booster Elite WoocommerceBooster FOR WoocommerceBooster Plus Woocommerce23/1/202317/6/2026
Las versiones del complemento Booster para WooCommerce de WordPress anteriores a la versión 6.0.1, así como las versiones anteriores a la 6.0.1 del complemento Booster Plus para WooCommerce y también las anteriores a la 6.0.1 del complemento Booster Elite para WooCommerce tienen comprobaciones CSRF defectuosas o…
ModificadaAlta (7.2)0.95%—Thedotstore Conditional Payment Methods FOR Woocommerce16/1/202317/6/2026
El complemento Conditional Payment Methods for WooCommerce de WordPress hasta la versión 1.0 no desinfecta ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que lleva a una inyección de SQL explotable por usuarios con privilegios elevados como administrador con un rol tan bajo como…
ModificadaMedia (5.4)0.50%—Pluginus FOX - Currency Switcher Professional FOR Woocommerce16/1/202317/6/2026
El complemento WOOCS de WordPress anterior a 1.3.9.4 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar ataques de cross site scripting almacenado que podrían usarse contra usuarios con…
ModificadaMedia (4.3)0.31%—Wpswings Mautic Integration FOR Woocommerce9/1/202317/6/2026
El complemento Mautic Integration for WooCommerce de WordPress anterior a 1.0.3 no tiene una verificación CSRF adecuada al actualizar la configuración y no garantiza que las opciones a actualizar pertenezcan al complemento, lo que permite a los atacantes hacer que un administrador que haya iniciado sesión cambie…
ModificadaMedia (4.3)0.48%—Activecampaign FOR Woocommerce9/1/202317/6/2026
El complemento ActiveCampaign for WooCommerce de WordPress anterior a 1.9.8 no tiene verificación de autorización al limpiar sus registros de errores mediante una acción AJAX, lo que podría permitir que cualquier usuario autenticado, como un suscriptor, lo llame y elimine los registros de errores.
ModificadaMedia (6.1)0.48%—Product List Widget FOR Woocommerce Project Product List Widget FOR Woocommerce2/1/202317/6/2026
El complemento Product list Widget for Woocommerce de WordPress hasta la versión 1.0 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera un cross-site scripting reflejado que podría usarse contra usuarios autenticados y no autenticados (como uno con privilegios altos como administración).
ModificadaBaja (2.7)0.70%—Cedcommerce Wholesale Market FOR Woocommerce2/1/202317/6/2026
El complemento Wholesale Market for WooCommerce de WordPress anterior a 2.0.0 no valida la entrada del usuario contra ataques de recorrido de ruta, lo que permite a usuarios con privilegios elevados, como el administrador, descargar registros arbitrarios del servidor incluso cuando no deberían poder hacerlo (por…
ModificadaAlta (8.8)0.91%—Smackcoders Visual Email Designer FOR Woocommerce2/1/202317/6/2026
El complemento Visual Email Designer for WooCommerce de WordPress anterior a 1.7.2 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección de SQL explotable por usuarios con un rol tan bajo como el de autor.
ModificadaMedia (6.1)0.42%—Booster Elite FOR WoocommerceBooster FOR WoocommerceBooster Plus FOR Woocommerce26/12/202217/6/2026
El complemento Booster para WooCommerce de WordPress anterior a 5.6.3, el complemento de WordPress Booster Plus para WooCommerce anterior a 6.0.0 y el complemento de WordPress Booster Elite para WooCommerce anterior a 6.0.0 no escapan de algunas URL y parámetros antes de devolverlos en atributos, lo que lleva a…
ModificadaCrítica (9.8)6.2%💥 PoCWpswings Return Refund AND Exchange FOR Woocommerce26/12/202217/6/2026
El complemento Return Refund and Exchange For WooCommerce de WordPress anterior a 4.0.9 no valida que los archivos adjuntos se carguen mediante una acción AJAX disponible para usuarios no autenticados, lo que podría permitirles cargar archivos arbitrarios como PHP y conducir a RCE.
ModificadaMedia (6.1)1.3%💥 ExploitPHP Curl Class Project PHP Curl ClassHT Slider Range FOR Amazon Affiliates Project HT Slider Range FOR Amazon AffiliatesWoo-qiwi-payment-gatewayTeamleader CRM Forms+226/12/202217/6/2026
php-mod/curl (un contenedor de la extensión PHP cURL) anterior a 2.3.2 permite XSS a través del parámetro clave post_file_path_upload.php y los datos POST en post_multidimensional.php.
ModificadaMedia (4.9)0.81%—Cedcommerce Wholesale Market FOR Woocommerce19/12/202217/6/2026
El complemento de WordPress Wholesale Market para WooCommerce anterior a 1.0.8 no valida la entrada del usuario utilizada para generar la ruta del sistema, lo que permite a usuarios con privilegios elevados, como el administrador, descargar archivos arbitrarios desde el servidor incluso cuando no deberían poder…
ModificadaMedia (6.5)0.39%—Cedcommerce Smsa Shipping FOR Woocommerce19/12/202217/6/2026
El complemento de WordPress SMSA Shipping para WooCommerce anterior a 1.0.5 no tiene autorización ni verificaciones CSRF adecuadas, además de no validar el archivo que se descargará, lo que permite a cualquier usuario autenticado, como un suscriptor, descargar un archivo arbitrario desde el servidor.
ModificadaAlta (7.5)0.87%—Cedcommerce Wholesale Market FOR Woocommerce19/12/202217/6/2026
El complemento de WordPress Wholesale Market para WooCommerce anterior a 1.0.7 no tiene verificación de autorización y tampoco valida la entrada del usuario utilizada para generar la ruta del sistema, lo que permite a atacantes no autenticados descargar archivos arbitrarios desde el servidor.
ModificadaMedia (6.5)0.34%—Booster FOR Woocommerce12/12/202217/6/2026
Booster for WooCommerce complemento para WordPress anterior a 5.6.7, Booster Plus for WooCommerce complemento para WordPress anterior a 5.6.6, Booster Elite for WooCommerce complemento para WordPress anterior a 1.1.8 no verifican correctamente si hay CSRF al crear y eliminar roles de Customer, lo que permite a los…
ModificadaMedia (4.8)0.47%—Dpdgroup Woocommerce Shipping12/12/202217/6/2026
El complemento WooCommerce Shipping WordPress hasta la versión 1.2.11 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de cross site scripting almacenado incluso cuando la capacidad unfiltered_html no está…
ModificadaAlta (8.1)0.43%—Dpdgroup Woocommerce Shipping12/12/202217/6/2026
El complemento de WordPress de DPD Baltic Shipping anterior a 1.2.57 no tiene autorización ni CSRF en una acción AJAX, lo que podría permitir a cualquier usuario autenticado, como un suscriptor, eliminar opciones arbitrarias del blog, lo que podría hacer que el blog no esté disponible.
ModificadaCrítica (9.8)14%—Yithemes Yith Woocommerce Gift Cards6/12/202217/6/2026
Vulnerabilidad de carga de archivos arbitrarios no autorizadas en el complemento YITH WooCommerce Gift Cards premium en versiones <= 3.19.0 en WordPress.
ModificadaCrítica (9.8)1.1%—Piwebsolution Export Customers List CSV FOR Woocommerce28/11/202217/6/2026
El complemento Exportar lista de clientes csv para WooCommerce, usuarios de WordPress csv, exportar lista de clientes invitados de WordPress antes de 2.0.69 no valida los datos cuando los devuelve a un archivo CSV, lo que podría provocar una inyección de CSV.
ModificadaAlta (7.2)1.2%—Themehigh Checkout Field Editor FOR Woocommerce28/11/202217/6/2026
El complemento Checkout Field Editor (Checkout Manager) de WooCommerce para WordPress anterior a 1.8.0 deserializa la entrada del usuario proporcionada a través de la configuración, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar inyección de objetos PHP cuando hay un…
ModificadaAlta (8.1)0.39%—Booster FOR Woocommerce21/11/202217/6/2026
El complemento de WordPress Booster para WooCommerce anterior a 5.6.7, el complemento de WordPress Booster Plus para WooCommerce anterior a 5.6.5, el complemento de WordPress Booster Elite para WooCommerce anterior a 1.1.7 no tienen verificación CSRF al eliminar archivos cargados en la caja, lo que permite a los…
ModificadaMedia (6.5)0.99%—Booster FOR Woocommerce21/11/202217/6/2026
El complemento Booster for WooCommerce WordPress anterior a 5.6.7, el complemento Booster Plus para WooCommerce WordPress anterior a 5.6.5, el complemento Booster Elite para WooCommerce WordPress anterior a 1.1.7 no validan archivos para descargar en algunos de sus módulos, lo que podría permitir que ShopManager y…
ModificadaMedia (4.9)0.75%—Villatheme S2W - Import Shopify TO Woocommerce18/11/202217/6/2026
Vulnerabilidad de lectura de archivos arbitrarios autenticada (con permisos de admin o superiores) en el complemento S2W de Import Shopify to WooCommerce en WordPress en versiones <= 1.1.12.