Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 236 respecto a la semana anterior
Críticas / altas1338▼ 92 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
1872 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.50% | — | Yookassa Yukassa FOR Woocommerce | 23/8/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) conllevando a una actualización de la configuración en el plugin YooMoney "Kassa". WooCommerce plugin versiones anteriores a 2.3.0 incluyéndola, en WordPress. | |
| Modificada | Media (6.5) | 1.1% | — | Yookassa Yukassa FOR Woocommerce | 23/8/2022 | 17/6/2026 | Una vulnerabilidad de Actualización de Configuración Arbitraria Autenticada en el plugin YooMoney ?Kassa ?? WooCommerce plugin versiones anteriores a 2.3.0 incluyéndola, en WordPress. | |
| Modificada | Media (6.5) | 0.43% | — | Yotpo Reviews FOR Woocommerce Project Yotpo Reviews FOR Woocommerce | 22/8/2022 | 17/6/2026 | El plugin Yotpo Reviews for WooCommerce de WordPress versiones hasta 2.0.4, carece de comprobación de nonce cuando es actualizada su configuración, lo que podría permitir a un atacante hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF. | |
| Modificada | Media (4.3) | 0.36% | — | Shapedplugin Product Slider FOR Woocommerce | 22/8/2022 | 17/6/2026 | El plugin Product Slider for WooCommerce de WordPress versiones anteriores a 2.5.7, presenta comprobaciones de tipo CSRF fallidas y carece de autorización en algunas de sus acciones AJAX, lo que permite a cualquier usuario autenticado, como el suscriptor, llamarlas. Una en particular podría permitirles eliminar… | |
| Modificada | Media (6.5) | 0.64% | — | Storeapps Affiliate FOR Woocommerce | 5/8/2022 | 17/6/2026 | Una vulnerabilidad de IDOR autenticado en el plugin StoreApps Affiliate For WooCommerce premium versiones anteriores a 4.7.0 incluyéndola, en WordPress permite a un atacante cambiar el correo electrónico de PayPal. El plugin WooCommerce PayPal Payments (gratuito) debe ser instalado al menos para obtener el campo de… | |
| Modificada | Alta (8.8) | 0.92% | — | Storeapps Affiliate FOR Woocommerce | 5/8/2022 | 17/6/2026 | Múltiples vulnerabilidades de Control de Acceso Inapropiado en el plugin premium StoreApps Affiliate For WooCommerce versiones anteriores a 4.7.0 incluyéndola, en WordPress | |
| Modificada | Alta (7.5) | 2.8% | 💥 Exploit | Multisafepay Plugin FOR Woocommerce | 22/7/2022 | 17/6/2026 | Vulnerabilidad de Lectura Arbitraria de Archivos no Autenticada en el plugin MultiSafepay para WooCommerce plugin versiones anteriores a 4.13.1 incluyéndola, en WordPress | |
| Modificada | Alta (8.8) | 0.92% | — | Homepage Product Organizer FOR Woocommerce Project Homepage Product Organizer FOR Woocommerce | 22/7/2022 | 17/6/2026 | Múltiples vulnerabilidades de Inyección SQL (SQLi) Autenticadas (rol de suscriptor o usuario superior) en el plugin Homepage Product Organizer for WooCommerce de WooPlugins.co versiones anteriores a 1.1 incluyéndola, en WordPress | |
| Modificada | Media (5.3) | 1.5% | 💥 Exploit | Yikesinc Custom Product Tabs FOR Woocommerce | 21/7/2022 | 17/6/2026 | Una vulnerabilidad de control de acceso roto en el plugin YIKES Inc. Custom Product Tabs for WooCommerce versiones anteriores a 1.7.7 incluyéndola en WordPress, conllevando a una actualización de la opción &yikes-the-content-toggle | |
| Modificada | Media (4.8) | 0.67% | — | Woocommerce | 17/7/2022 | 17/6/2026 | El plugin WooCommerce de WordPress versiones anteriores a 6.6.0 es vulnerable a la inyección de HTML almacenado debido a la falta de escape y sanitización en los títulos de la pasarela de pago | |
| Modificada | Media (6.1) | 0.79% | — | Flycart Discount Rules FOR Woocommerce | 17/7/2022 | 17/6/2026 | El plugin Discount Rules for WooCommerce de WordPress versiones anteriores a 2.4.2, no escapa un parámetro antes de devolverlo en un atributo de la página de reglas de descuento del plugin, conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 1.7% | 💥 Exploit | Collect AND Deliver Interface FOR Woocommerce Project Collect AND Deliver Interface FOR Woocommerce | 17/7/2022 | 17/6/2026 | El plugin CDI de WordPress versiones anteriores a 5.1.9, no sanea y escapa de un parámetro antes de devolverlo en la respuesta de una acción AJAX (disponible tanto para usuarios no autenticados como autenticados), conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 0.81% | — | Wpovernight Woocommerce PDF Invoices& Packing Slips | 11/7/2022 | 17/6/2026 | El plugin WooCommerce PDF Invoices & Packing Slips de WordPress versiones anteriores a 2.16.0, no escapa de un parámetro en su página de configuración, lo que hace posible a atacantes conducir ataques de tipo cross-site scripting reflejados | |
| Modificada | Media (6.1) | 0.79% | — | Visser Woocommerce - Product Importer | 11/7/2022 | 17/6/2026 | El plugin WooCommerce - Product Importer de WordPress versiones hasta 1.5.2, no sanea y escapa de los datos importados antes de devolverlos a la página, conllevando a un ataque de tipo Cross-Site Scripting Reflejado | |
| Modificada | Crítica (9.8) | 8.0% | 💥 Exploit | Varktech Pricing Deals FOR Woocommerce | 11/7/2022 | 17/6/2026 | El plugin Pricing Deals for WooCommerce de WordPress versiones hasta 2.0.2.02, no sanea y escapa correctamente de un parámetro antes de usarlo en una sentencia SQL por medio de una acción AJAX disponible para usuarios no autenticados, conllevando a una inyección SQL no autenticada | |
| Modificada | Crítica (9.1) | 1.7% | — | Product Configurator FOR Woocommerce Project Product Configurator FOR Woocommerce | 27/6/2022 | 17/6/2026 | El plugin Product Configurator for WooCommerce de WordPress versiones anteriores a 1.2.32, sufre una vulnerabilidad de borrado arbitrario de archivos por medio de una acción AJAX, accesible a usuarios no autenticados, que acepta la entrada del usuario que es usada en una ruta y es pasada a unlink() sin comprobación… | |
| Modificada | Media (6.1) | 0.79% | — | Ultimate Woocommerce CSV Importer Project Ultimate Woocommerce CSV Importer | 27/6/2022 | 17/6/2026 | El plugin Ultimate WooCommerce CSV Importer de WordPress versiones hasta 2.0, no sanea y escapa de los datos importados antes de devolverlos a la página, lo que conlleva a un Cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 0.85% | — | Themify Woocommerce Product Filter | 13/6/2022 | 17/6/2026 | El plugin Themify de WordPress versiones anteriores a 1.3.8, no sanea ni escapa el parámetro page antes de devolverlo en un atributo en una página de administración, conllevando a una vulnerabilidad de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 0.79% | — | Greenwallet Woocommerce Green Wallet Gateway | 8/6/2022 | 17/6/2026 | El plugin WooCommerce Green Wallet Gateway de WordPress versiones anteriores a 1.0.2, no escapa del parámetro de consulta error_envision antes de enviarlo a la página, conllevando a una vulnerabilidad de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 0.71% | — | Wpwham Checkout Files Upload FOR Woocommerce | 20/5/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin WP Wham's Checkout Files Upload for WooCommerce versiones anteriores a 2.1.2 incluyéndola, en WordPress | |
| Modificada | Media (6.1) | 0.86% | — | Wpclever WPC Smart Wishlist FOR Woocommerce | 16/5/2022 | 17/6/2026 | El plugin WPC Smart Wishlist for WooCommerce de WordPress versiones anteriores a 2.9.9, no sanea y escapa de un parámetro antes de devolverlo en un atributo por medio de una acción AJAX, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Crítica (9.8) | 9.9% | 💥 Exploit | Pluginbazaar Order Listener FOR Woocommerce | 9/5/2022 | 17/6/2026 | El plugin Order Listener for WooCommerce de WordPress versiones anteriores a 3.2.2, no sanea ni escapa del parámetro id antes de usarlo en una sentencia SQL por medio de una ruta REST disponible para usuarios no autenticados, conllevando a una inyección SQL | |
| Modificada | Crítica (9.8) | 9.1% | 💥 Exploit | Ubigeo DE Peru Para Woocommerce Project Ubigeo DE Peru Para Woocommerce | 9/5/2022 | 17/6/2026 | El plugin Ubigeo de Perú para Woocommerce de WordPress versiones anteriores a 3.6.4, no sanea y escapa apropiadamente de algunos parámetros antes de usarlos en sentencias SQL por medio de varias acciones AJAX, algunas de las cuales están disponibles para usuarios no autenticados, conllevando a inyecciones SQL | |
| Modificada | Crítica (9.8) | 7.6% | 💥 Exploit | Themehigh Multiple Shipping Addresses FOR Woocommerce | 2/5/2022 | 17/6/2026 | El plugin Woocommerce Múltiple Shipping Address de WordPress versiones anteriores a 2.0, no sanea adecuadamente y escapa de numerosos parámetros antes de usarlos en sentencias SQL por medio de algunas acciones AJAX disponibles para usuarios no autenticados, conllevando a inyecciones SQL no autenticadas | |
| Modificada | Alta (7.5) | 1.2% | — | Nsthemes NS Watermark FOR Woocommerce | 11/4/2022 | 17/6/2026 | Un usuario no privilegiado podría usar la funcionalidad del plugin NS WooCommerce Watermark de WordPress versiones hasta 2.11.3, para cargar imágenes que ocultan malware, por ejemplo, desde el paso de dominios maliciosos para ocultar su rastro, haciéndolas pasar por el dominio vulnerable |