Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2871▲ 236 respecto a la semana anterior
Críticas / altas1338▼ 92 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

1872 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.50%—Yookassa Yukassa FOR Woocommerce23/8/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) conllevando a una actualización de la configuración en el plugin YooMoney "Kassa". WooCommerce plugin versiones anteriores a 2.3.0 incluyéndola, en WordPress.
ModificadaMedia (6.5)1.1%—Yookassa Yukassa FOR Woocommerce23/8/202217/6/2026
Una vulnerabilidad de Actualización de Configuración Arbitraria Autenticada en el plugin YooMoney ?Kassa ?? WooCommerce plugin versiones anteriores a 2.3.0 incluyéndola, en WordPress.
ModificadaMedia (6.5)0.43%—Yotpo Reviews FOR Woocommerce Project Yotpo Reviews FOR Woocommerce22/8/202217/6/2026
El plugin Yotpo Reviews for WooCommerce de WordPress versiones hasta 2.0.4, carece de comprobación de nonce cuando es actualizada su configuración, lo que podría permitir a un atacante hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF.
ModificadaMedia (4.3)0.36%—Shapedplugin Product Slider FOR Woocommerce22/8/202217/6/2026
El plugin Product Slider for WooCommerce de WordPress versiones anteriores a 2.5.7, presenta comprobaciones de tipo CSRF fallidas y carece de autorización en algunas de sus acciones AJAX, lo que permite a cualquier usuario autenticado, como el suscriptor, llamarlas. Una en particular podría permitirles eliminar…
ModificadaMedia (6.5)0.64%—Storeapps Affiliate FOR Woocommerce5/8/202217/6/2026
Una vulnerabilidad de IDOR autenticado en el plugin StoreApps Affiliate For WooCommerce premium versiones anteriores a 4.7.0 incluyéndola, en WordPress permite a un atacante cambiar el correo electrónico de PayPal. El plugin WooCommerce PayPal Payments (gratuito) debe ser instalado al menos para obtener el campo de…
ModificadaAlta (8.8)0.92%—Storeapps Affiliate FOR Woocommerce5/8/202217/6/2026
Múltiples vulnerabilidades de Control de Acceso Inapropiado en el plugin premium StoreApps Affiliate For WooCommerce versiones anteriores a 4.7.0 incluyéndola, en WordPress
ModificadaAlta (7.5)2.8%💥 ExploitMultisafepay Plugin FOR Woocommerce22/7/202217/6/2026
Vulnerabilidad de Lectura Arbitraria de Archivos no Autenticada en el plugin MultiSafepay para WooCommerce plugin versiones anteriores a 4.13.1 incluyéndola, en WordPress
ModificadaAlta (8.8)0.92%—Homepage Product Organizer FOR Woocommerce Project Homepage Product Organizer FOR Woocommerce22/7/202217/6/2026
Múltiples vulnerabilidades de Inyección SQL (SQLi) Autenticadas (rol de suscriptor o usuario superior) en el plugin Homepage Product Organizer for WooCommerce de WooPlugins.co versiones anteriores a 1.1 incluyéndola, en WordPress
ModificadaMedia (5.3)1.5%💥 ExploitYikesinc Custom Product Tabs FOR Woocommerce21/7/202217/6/2026
Una vulnerabilidad de control de acceso roto en el plugin YIKES Inc. Custom Product Tabs for WooCommerce versiones anteriores a 1.7.7 incluyéndola en WordPress, conllevando a una actualización de la opción &yikes-the-content-toggle
ModificadaMedia (4.8)0.67%—Woocommerce17/7/202217/6/2026
El plugin WooCommerce de WordPress versiones anteriores a 6.6.0 es vulnerable a la inyección de HTML almacenado debido a la falta de escape y sanitización en los títulos de la pasarela de pago
ModificadaMedia (6.1)0.79%—Flycart Discount Rules FOR Woocommerce17/7/202217/6/2026
El plugin Discount Rules for WooCommerce de WordPress versiones anteriores a 2.4.2, no escapa un parámetro antes de devolverlo en un atributo de la página de reglas de descuento del plugin, conllevando a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.1)1.7%💥 ExploitCollect AND Deliver Interface FOR Woocommerce Project Collect AND Deliver Interface FOR Woocommerce17/7/202217/6/2026
El plugin CDI de WordPress versiones anteriores a 5.1.9, no sanea y escapa de un parámetro antes de devolverlo en la respuesta de una acción AJAX (disponible tanto para usuarios no autenticados como autenticados), conllevando a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.1)0.81%—Wpovernight Woocommerce PDF Invoices& Packing Slips11/7/202217/6/2026
El plugin WooCommerce PDF Invoices & Packing Slips de WordPress versiones anteriores a 2.16.0, no escapa de un parámetro en su página de configuración, lo que hace posible a atacantes conducir ataques de tipo cross-site scripting reflejados
ModificadaMedia (6.1)0.79%—Visser Woocommerce - Product Importer11/7/202217/6/2026
El plugin WooCommerce - Product Importer de WordPress versiones hasta 1.5.2, no sanea y escapa de los datos importados antes de devolverlos a la página, conllevando a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaCrítica (9.8)8.0%💥 ExploitVarktech Pricing Deals FOR Woocommerce11/7/202217/6/2026
El plugin Pricing Deals for WooCommerce de WordPress versiones hasta 2.0.2.02, no sanea y escapa correctamente de un parámetro antes de usarlo en una sentencia SQL por medio de una acción AJAX disponible para usuarios no autenticados, conllevando a una inyección SQL no autenticada
ModificadaCrítica (9.1)1.7%—Product Configurator FOR Woocommerce Project Product Configurator FOR Woocommerce27/6/202217/6/2026
El plugin Product Configurator for WooCommerce de WordPress versiones anteriores a 1.2.32, sufre una vulnerabilidad de borrado arbitrario de archivos por medio de una acción AJAX, accesible a usuarios no autenticados, que acepta la entrada del usuario que es usada en una ruta y es pasada a unlink() sin comprobación…
ModificadaMedia (6.1)0.79%—Ultimate Woocommerce CSV Importer Project Ultimate Woocommerce CSV Importer27/6/202217/6/2026
El plugin Ultimate WooCommerce CSV Importer de WordPress versiones hasta 2.0, no sanea y escapa de los datos importados antes de devolverlos a la página, lo que conlleva a un Cross-Site Scripting Reflejado
ModificadaMedia (6.1)0.85%—Themify Woocommerce Product Filter13/6/202217/6/2026
El plugin Themify de WordPress versiones anteriores a 1.3.8, no sanea ni escapa el parámetro page antes de devolverlo en un atributo en una página de administración, conllevando a una vulnerabilidad de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.1)0.79%—Greenwallet Woocommerce Green Wallet Gateway8/6/202217/6/2026
El plugin WooCommerce Green Wallet Gateway de WordPress versiones anteriores a 1.0.2, no escapa del parámetro de consulta error_envision antes de enviarlo a la página, conllevando a una vulnerabilidad de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.1)0.71%—Wpwham Checkout Files Upload FOR Woocommerce20/5/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin WP Wham's Checkout Files Upload for WooCommerce versiones anteriores a 2.1.2 incluyéndola, en WordPress
ModificadaMedia (6.1)0.86%—Wpclever WPC Smart Wishlist FOR Woocommerce16/5/202217/6/2026
El plugin WPC Smart Wishlist for WooCommerce de WordPress versiones anteriores a 2.9.9, no sanea y escapa de un parámetro antes de devolverlo en un atributo por medio de una acción AJAX, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaCrítica (9.8)9.9%💥 ExploitPluginbazaar Order Listener FOR Woocommerce9/5/202217/6/2026
El plugin Order Listener for WooCommerce de WordPress versiones anteriores a 3.2.2, no sanea ni escapa del parámetro id antes de usarlo en una sentencia SQL por medio de una ruta REST disponible para usuarios no autenticados, conllevando a una inyección SQL
ModificadaCrítica (9.8)9.1%💥 ExploitUbigeo DE Peru Para Woocommerce Project Ubigeo DE Peru Para Woocommerce9/5/202217/6/2026
El plugin Ubigeo de Perú para Woocommerce de WordPress versiones anteriores a 3.6.4, no sanea y escapa apropiadamente de algunos parámetros antes de usarlos en sentencias SQL por medio de varias acciones AJAX, algunas de las cuales están disponibles para usuarios no autenticados, conllevando a inyecciones SQL
ModificadaCrítica (9.8)7.6%💥 ExploitThemehigh Multiple Shipping Addresses FOR Woocommerce2/5/202217/6/2026
El plugin Woocommerce Múltiple Shipping Address de WordPress versiones anteriores a 2.0, no sanea adecuadamente y escapa de numerosos parámetros antes de usarlos en sentencias SQL por medio de algunas acciones AJAX disponibles para usuarios no autenticados, conllevando a inyecciones SQL no autenticadas
ModificadaAlta (7.5)1.2%—Nsthemes NS Watermark FOR Woocommerce11/4/202217/6/2026
Un usuario no privilegiado podría usar la funcionalidad del plugin NS WooCommerce Watermark de WordPress versiones hasta 2.11.3, para cargar imágenes que ocultan malware, por ejemplo, desde el paso de dominios maliciosos para ocultar su rastro, haciéndolas pasar por el dominio vulnerable