Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2861▲ 226 respecto a la semana anterior
Críticas / altas1331▼ 99 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
3254 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.1) | 0.45% | — | Themehigh Checkout Field Editor FOR Woocommerce | 4/10/2024 | 17/6/2026 | El complemento Checkout Field Editor (Administrador de pago) para WooCommerce para WordPress es vulnerable a Cross-Site Scripting Reflejado a través de la función 'render_review_request_notice' en todas las versiones hasta la 2.0.3 incluida, debido a una desinfección de entrada y un escape de salida insuficientes.… | |
| Analizada | Media (6.1) | 0.39% | — | Wpfactory Quantity Dynamic Pricing & Bulk Discounts FOR Woocommerce | 4/10/2024 | 17/6/2026 | El complemento Quantity Dynamic Pricing & Bulk Discounts for WooCommerce para WordPress es vulnerable a Cross-Site Scripting Reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 3.8.0 incluida. Esto permite que atacantes no autenticados inyecten secuencias de… | |
| Analizada | Media (6.1) | 0.39% | — | Tychesoftwares Product Delivery Date FOR Woocommerce | 4/10/2024 | 17/6/2026 | El complemento Product Delivery Date for WooCommerce – Lite para WordPress es vulnerable a ataques Cross-Site Scripting Reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.7.3 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos… | |
| Modificada | Media (6.1) | 0.39% | — | Visser Store Exporter FOR Woocommerce | 1/10/2024 | 17/6/2026 | El complemento Store Exporter for WooCommerce – Export Products, Export Orders, Export Subscriptions, and More para WordPress es vulnerable a ataques de cross-site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.7.2.1 incluida. Esto permite que… | |
| Analizada | Media (5.3) | 0.48% | — | Wpfactory Eu/uk VAT Manager FOR Woocommerce | 28/9/2024 | 17/6/2026 | El complemento EU/UK VAT Manager for WooCommerce para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de comprobación de capacidad en la función alg_wc_eu_vat_exempt_vat_from_admin() en todas las versiones hasta la 2.12.12 incluida. Esto permite que atacantes no autenticados… | |
| Analizada | Media (6.1) | 0.43% | — | Wpfactory Eu/uk VAT Manager FOR Woocommerce | 28/9/2024 | 17/6/2026 | El complemento EU/UK VAT Manager for WooCommerce para WordPress es vulnerable a ataques de cross site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.12.11 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web… | |
| Analizada | Alta (8.8) | 0.80% | — | Piwebsolution Product Enquiry FOR Woocommerce | 27/9/2024 | 17/6/2026 | El complemento Product Enquiry for WooCommerce, WooCommerce product catalog para WordPress, es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 2.2.33.32 incluida, a través de la deserialización de entradas no confiables en enquiry_detail.php. Esto hace posible que atacantes autenticados, con… | |
| Analizada | Media (6.1) | 0.43% | — | Bizswoop Store Hours FOR Woocommerce | 26/9/2024 | 17/6/2026 | El complemento Store Hours for WooCommerce para WordPress es vulnerable a ataques de Cross Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 4.3.20 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias… | |
| Analizada | Media (5.3) | 0.33% | — | Revolut Gateway FOR Woocommerce | 25/9/2024 | 17/6/2026 | El complemento Revolut Gateway for WooCommerce para WordPress es vulnerable a la modificación no autorizada de datos debido a una verificación de capacidad faltante en el endpoint de la API REST /wc/v3/revolut en todas las versiones hasta la 4.17.3 incluida. Esto permite que atacantes no autenticados marquen los… | |
| Analizada | Alta (8.8) | 0.60% | — | Wclovers Frontend Manager FOR Woocommerce Along With Bookings Subscription Listings Compatible | 25/9/2024 | 17/6/2026 | El complemento WCFM – Frontend Manager for WooCommerce along with Bookings Subscription Listings Compatible para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 6.7.12 incluida a través de la función WCFM_Customers_Manage_Controller::processing debido a la falta de… | |
| Analizada | Media (5.4) | 0.39% | — | Hasthemes Woolentor - Woocommerce Elementor Addons + Builder | 25/9/2024 | 17/6/2026 | El complemento ShopLentor – WooCommerce Builder for Elementor & Gutenberg +12 Modules – All in One Solution (anteriormente WooLentor) para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la función de información sobre herramientas y cuenta regresiva en todas las versiones hasta la 2.9.7… | |
| Analizada | Media (4.3) | 0.28% | — | Pluginus Husky - Products Filter Professional FOR Woocommerce | 25/9/2024 | 17/6/2026 | El complemento HUSKY – Products Filter Professional para WooCommerce para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 1.3.6.1 incluida a través de la acción AJAX woof_messenger_remove_subscr debido a la falta de validación en la clave controlada por el usuario… | |
| Analizada | Media (6.1) | 0.47% | — | Xplodedthemes XT Ajax ADD TO Cart FOR Woocommerce | 24/9/2024 | 17/6/2026 | El complemento XT Ajax Add To Cart para WooCommerce para WordPress es vulnerable a Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 1.1.2 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en… | |
| Analizada | Media (5.4) | 0.33% | — | Yithemes Yith Woocommerce Ajax Search | 23/9/2024 | 17/6/2026 | YITH WooCommerce Ajax Search es vulnerable a una vulnerabilidad XSS debido a una desinfección insuficiente de los atributos de bloque proporcionados por el usuario. Esto hace posible que los atacantes de Contributors+ inyecten secuencias de comandos arbitrarias. | |
| Analizada | Media (6.1) | 0.26% | — | Welcart E-commerce | 18/9/2024 | 17/6/2026 | Las versiones anteriores a la versión 2.11.2 de Welcart e-Commerce contienen una vulnerabilidad de cross site scripting. Si se explota esta vulnerabilidad, se puede ejecutar una secuencia de comandos arbitraria en el navegador web del usuario. | |
| Analizada | Alta (8.8) | 0.48% | — | Welcart E-commerce | 18/9/2024 | 17/6/2026 | La vulnerabilidad de inyección SQL en Welcart e-Commerce anterior a la versión 2.11.2 permite que un atacante que pueda iniciar sesión en el producto obtenga o altere la información almacenada en la base de datos. | |
| Analizada | Alta (7.5) | 47% | 💥 Exploit | Sitecore Experience CommerceSitecore Experience ManagerSitecore Experience Platform | 15/9/2024 | 17/6/2026 | Se descubrió un problema en Sitecore Experience Platform (XP), Experience Manager (XM) y Experience Commerce (XC) desde la versión inicial 8.0 hasta la versión inicial 10.4. Un atacante no autenticado puede leer archivos arbitrarios. | |
| Modificada | Media (6.1) | 0.31% | — | Pickplugins Product Slider FOR Woocommerce | 15/9/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en PickPlugins Product Slider para WooCommerce permite XSS reflejado. Este problema afecta a Product Slider para WooCommerce: desde n/a hasta 1.13.50. | |
| Analizada | Media (6.1) | 0.38% | — | Xootix Waitlist Woocommerce | 14/9/2024 | 17/6/2026 | El complemento Waitlist Woocommerce (Back in stock notifier) para WordPress es vulnerable a ataques de Cross-site Scripting Reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.7.5 incluida. Esto permite que atacantes no autenticados inyecten secuencias de… | |
| Analizada | Alta (7.3) | 0.74% | — | Pluginus FOX - Currency Switcher Professional FOR Woocommerce | 14/9/2024 | 17/6/2026 | El complemento FOX – Currency Switcher Professional para WooCommerce para WordPress es vulnerable a la ejecución de códigos cortos arbitrarios en todas las versiones hasta la 1.4.2.1 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de… | |
| Analizada | Media (5.3) | 0.32% | — | Lilmonkee Woocommerce Multiple Free Gift | 14/9/2024 | 17/6/2026 | El complemento WooCommerce Multiple Free Gift para WordPress es vulnerable a la manipulación de obsequios en todas las versiones hasta la 1.2.3 incluida. Esto se debe a que el complemento no aplica controles del lado del servidor en los productos que se pueden agregar como obsequio. Esto hace posible que atacantes no… | |
| Analizada | Crítica (9.8) | 1.6% | — | Villatheme Woocommerce Photo Reviews | 11/9/2024 | 17/6/2026 | El complemento WooCommerce Photo Reviews Premium para WordPress es vulnerable a la omisión de autenticación en todas las versiones hasta la 1.3.13.2 incluida. Esto se debe a que el complemento no valida correctamente qué usuario transitorio se está utilizando en la función login() y no verifica correctamente la… | |
| Analizada | Media (4.8) | 0.28% | — | Pagebuilderaddons WEB AND Woocommerce Addons FOR Wpbakery Builder | 29/8/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Page Builder Addons Web and WooCommerce Addons for WPBakery Builder permiten XSS almacenado. Este problema afecta a los complementos web y WooCommerce para WPBakery Builder: desde n/a hasta… | |
| Analizada | Alta (8.8) | 0.44% | — | Wpsoul Greenshift Woocommerce Addon | 29/8/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en el complemento Wpsoul Greenshift Woocommerce permite la inyección SQL. Este problema afecta al complemento Greenshift Woocommerce: desde n/a hasta 1.9.8. | |
| Analizada | Crítica (9.8) | 23% | 💥 Exploit | Templateinvaders TI Woocommerce Wishlist | 29/8/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en TemplateInvaders TI WooCommerce Wishlist permite la inyección SQL. Este problema afecta a TI WooCommerce Wishlist: desde n/a hasta 2.8.2. |