Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2886▲ 262 respecto a la semana anterior
Críticas / altas1344▼ 85 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

1874 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)7.6%💥 ExploitThemehigh Multiple Shipping Addresses FOR Woocommerce2/5/202217/6/2026
El plugin Woocommerce Múltiple Shipping Address de WordPress versiones anteriores a 2.0, no sanea adecuadamente y escapa de numerosos parámetros antes de usarlos en sentencias SQL por medio de algunas acciones AJAX disponibles para usuarios no autenticados, conllevando a inyecciones SQL no autenticadas
ModificadaAlta (7.5)1.2%—Nsthemes NS Watermark FOR Woocommerce11/4/202217/6/2026
Un usuario no privilegiado podría usar la funcionalidad del plugin NS WooCommerce Watermark de WordPress versiones hasta 2.11.3, para cargar imágenes que ocultan malware, por ejemplo, desde el paso de dominios maliciosos para ocultar su rastro, haciéndolas pasar por el dominio vulnerable
ModificadaMedia (6.1)0.87%—Yithemes Woocommerce Affiliate28/3/202217/6/2026
El plugin WooCommerce Affiliate Plugin de WordPress versiones anteriores a 4.16.4.5, no presenta comprobaciones de autorización y de tipo CSRF en un manejador de acción específico, así como no sanea su configuración, lo que permite a un atacante no autenticado inyectar cargas útiles de tipo XSS maliciosas en la página…
ModificadaMedia (5.4)0.60%—Wpclever WPC Smart Wishlist FOR Woocommerce28/3/202217/6/2026
El plugin WPC Smart Wishlist for WooCommerce de WordPress versiones anteriores a 2.9.4, no sanea y escapa del parámetro key antes de devolverlo en la respuesta de la acción AJAX wishlist_quickview (disponible para cualquier usuario autenticado), conllevando a una vulnerabilidad de tipo Cross-Site Scripting Reflejado
ModificadaAlta (7.2)1.3%—DPL Sync Woocommerce Product Feed TO Google Shopping28/3/202217/6/2026
El plugin Sync WooCommerce Product feed to Google Shopping de WordPress versiones hasta 1.2.4, usa el parámetro POST "feed_id" que no está saneado apropiadamente para su uso en una sentencia SQL, conllevando a una vulnerabilidad de inyección SQL en el panel de administración
ModificadaAlta (8.8)1.5%—Mage-people Event Manager AND Tickets Selling FOR Woocommerce14/3/202217/6/2026
El plugin Event Manager and Tickets Selling for WooCommerce de WordPress versiones anteriores a 3.5.8, no comprueba ni escapa el parámetro post_author_gutenberg antes de usarlo en una sentencia SQL cuando son creados/editados los eventos, lo que podría permitir a usuarios con un rol tan bajo como el de colaborador…
ModificadaMedia (6.1)0.88%—Berocket Advanced Product Labels FOR Woocommerce14/3/202217/6/2026
El plugin Advanced Product Labels for WooCommerce de WordPress versiones anteriores a 1.2.3.7, no sanea y escapa del parámetro tax_color_set_type antes de devolverlo en la respuesta de la acción AJAX berocket_apl_color_listener, conllevando a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.1)1.4%💥 ExploitPersian-woocommerce14/3/202217/6/2026
El plugin Persian Woocommerce de WordPress versiones hasta 5.8.0, no escapa el parámetro s antes de devolverlo en un atributo en el panel de administración, lo que podría conllevar un problema de tipo Cross-Site Scripting Reflejado
ModificadaMedia (5.4)0.65%—Adtribes Product Feed PRO FOR Woocommerce7/3/202217/6/2026
El plugin Product Feed PRO for WooCommerce de WordPress versiones anteriores a 11.2.3, no escapa el parámetro rowCount antes de devolverlo en un atributo por medio de la acción AJAX woosea_categories_dropdown (disponible para cualquier usuario autenticado), conllevando a una vulnerabilidad de tipo Cross-Site Scripting…
ModificadaCrítica (9.8)74%💥 ExploitTemplateinvaders TI Woocommerce Wishlist28/2/202217/6/2026
El plugin TI WooCommerce Wishlist de WordPress versiones anteriores a 1.40.1, el plugin TI WooCommerce Wishlist Pro de WordPress versiones anteriores a 1.40.1 no sanean y escapan el parámetro item_id antes de usarlo en una sentencia SQL por medio del endpoint REST wishlist/remove_product, permitiendo a atacantes no…
ModificadaCrítica (9.8)18%—Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+8921/2/202217/6/2026
Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos…
ModificadaAlta (7.5)1.2%—Quadlayers Perfect Brands FOR Woocommerce18/2/202217/6/2026
La vulnerabilidad detectada en el plugin Perfect Brands for WooCommerce de WordPress (versiones anteriores a 2.0.4 incluyéndola) permite una exposición de información del servidor
ModificadaMedia (4.3)0.63%—Quadlayers Perfect Brands FOR Woocommerce18/2/202217/6/2026
Una vulnerabilidad permite a usuarios de nivel Subscriber+ crear marcas en el plugin Perfect Brands for WooCommerce de WordPress (versiones anteriores a 2.0.4 incluyéndola)
ModificadaMedia (5.4)0.52%—Najeebmedia Ppom FOR Woocommerce14/2/202217/6/2026
El plugin PPOM for WooCommerce de WordPress versiones anteriores a 24.0, no presenta comprobaciones de autorización y CSRF en la acción AJAX ppom_settings_panel_action, permitiendo a cualquier autenticado llamarla y establecer configuraciones arbitrarias. Además, debido a una falta de saneo y escape, podría conllevar…
ModificadaMedia (6.1)2.3%💥 ExploitVisser Store Exporter FOR Woocommerce7/2/202217/6/2026
El plugin de WordPress WooCommerce Stored Exporter anterior a la versión 2.7.1 estaba afectado por una vulnerabilidad de Cross-Site Scripting (XSS) reflejada en la página de administración de woo_ce
ModificadaMedia (6.1)0.88%—Visser Store Toolkit FOR Woocommerce7/2/202217/6/2026
El plugin Store Toolkit for WooCommerce de WordPress versiones anteriores a 2.3.2, no sanea y escapa del parámetro tab antes de devolverlo a una página de administración en un mensaje de error, conllevando a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.5)0.89%—Rearrange Woocommerce Products Project Rearrange Woocommerce Products7/2/202217/6/2026
El plugin Rearrange Woocommerce Products de WordPress versiones anteriores a 3.0.8, no presenta controles de acceso apropiados en la acción AJAX save_all_order , ni comprueba y escapa cuando inserta datos de usuario en la sentencia SQL, conllevando a una inyección SQL, y permite a cualquier usuario autenticado, como…
ModificadaMedia (6.1)1.7%💥 ExploitPluginus Woocommerce Products Filter1/2/202217/6/2026
El plugin WOOF de WordPress versiones anteriores a 1.2.6.3, no sanea ni escapa del parámetro woof_redraw_elements antes de devolverlo a la página de administración, conllevando a un ataque de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.1)0.89%—Villatheme Orders Tracking FOR Woocommerce24/1/202217/6/2026
El plugin Orders Tracking for WooCommerce de WordPress versiones anteriores a 1.1.10, no sanea y escapa de la file_url antes de devolverla a una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaMedia (5.4)0.61%—Adtribes Product Feed PRO FOR Woocommerce24/1/202217/6/2026
El plugin Product Feed PRO for WooCommerce de WordPress versiones anteriores a 11.0.7, no dispone de autorización y comprobación CSRF en algunas de sus acciones AJAX, permitiendo que cualquier usuario autenticado las llame, lo que podría conllevar un problema de tipo Cross-Site Scripting Almacenado (que será…
ModificadaAlta (8.8)0.82%—Xootix Login/signup PopupXootix Side Cart WoocommerceXootix Waitlist Woocommerce18/1/202217/6/2026
Los plugins Login/Signup Popup, Waitlist Woocommerce ( Back in stock notifier ), y Side Cart Woocommerce (Ajax) de WordPress son vulnerables a un ataque de tipo Cross-Site Request Forgery por medio de la función save_settings que es encontrada en el archivo ~/includes/xoo-framework/admin/class-xoo-admin-settings.php,…
ModificadaMedia (6.1)0.88%—Pluginus Woocommerce Currency Switcher10/1/202217/6/2026
El plugin WOOCS de WordPress versiones anteriores a 1.3.7.3, no sanea ni escapa del parámetro custom_prices antes de devolverlo a la respuesta, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.1)0.76%—Booster FOR Woocommerce3/1/202217/6/2026
El plugin Booster for WooCommerce de WordPress versiones anteriores a 5.4.9, no sanea ni escapa del parámetro wcj_create_products_xml_result antes de devolverlo al panel de administración cuando el módulo Product XML Feeds está habilitado, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.1)0.76%—Booster FOR Woocommerce3/1/202217/6/2026
El plugin Booster for WooCommerce de WordPress versiones anteriores a 5.4.9, no sanea ni escapa del parámetro wcj_delete_role antes de devolverlo al panel de administración cuando el módulo General está habilitado, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.1)0.76%—Booster FOR Woocommerce3/1/202217/6/2026
El plugin Booster for WooCommerce de WordPress versiones anteriores a 5.4.9, no sanea ni escapa del parámetro wcj_notice antes de devolverlo al panel de administración cuando el módulo Pdf Invoicing está habilitado, conllevando a un problema de tipo Cross-Site Scripting Reflejado