Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
1874 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.8) | 1.2% | 💥 Exploit | Wpovernight Woocommerce PDF Invoices& Packing Slips | 3/1/2022 | 17/6/2026 | El plugin WooCommerce PDF Invoices & Packing Slips de WordPress versiones anteriores a 2.10.5, no escapa de los parámetros tab y section antes de devolverlos a un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado en el panel de administración | |
| Modificada | Crítica (9.8) | 8.5% | 💥 Exploit | Wclovers Frontend Manager FOR Woocommerce Along With Bookings Subscription Listings Compatible | 21/12/2021 | 17/6/2026 | La acción wcfm_ajax_controller AJAX del plugin WCFM Marketplace para WordPress versiones anteriores a 3.4.12, disponible para usuarios autenticados y no autenticados, no sanea correctamente múltiples parámetros antes de usarlos en sentencias SQL, conllevando a inyecciones SQL | |
| Modificada | Alta (8.8) | 1.3% | — | NI Woocommerce Custom Order Status Project NI Woocommerce Custom Order Status | 21/12/2021 | 17/6/2026 | La función get_query() del plugin Ni WooCommerce Custom Order Status de WordPress versiones anteriores a 1.9.7, usada por la acción AJAX niwoocos_ajax, disponible para todos los usuarios autenticados, no sanea adecuadamente el parámetro sort antes de usarlo en una sentencia SQL, conllevando a una inyección SQL,… | |
| Modificada | Media (5.4) | 0.55% | — | Variation Swatches FOR Woocommerce Project Variation Swatches FOR Woocommerce | 14/12/2021 | 17/6/2026 | El plugin Variation Swatches for WooCommerce de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Almacenado por medio de varios parámetros encontrados en el archivo ~/includes/class-menu-page.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta la 2.1.1 incluyéndola. Debido… | |
| Modificada | Media (6.1) | 0.78% | — | Dpsoft Parsian Bank Gateway FOR Woocommerce | 14/12/2021 | 17/6/2026 | El plugin Parsian Bank Gateway for Woocommerce de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio de un parámetro debido a un var_dump() en variables $_POST encontrado en el archivo ~/vendor/dpsoft/parsian-payment/sample/rollback-payment.php que permite a atacantes inyectar scripts… | |
| Modificada | Media (6.1) | 0.82% | — | Woocommerce Currency Switcher | 6/12/2021 | 17/6/2026 | El plugin WOOCS de WordPress versiones anteriores a 1.3.7.1, no sanea ni escapa del parámetro key de la acción AJAX woocs_update_profiles_data (disponible para cualquier usuario autenticado) antes de devolverlo a la respuesta, conllevando a un problema de tipo cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 1.2% | — | Preview E-mails FOR Woocommerce Project Preview E-mails FOR Woocommerce | 19/11/2021 | 17/6/2026 | El plugin Preview E-Mails for WooCommerce de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro search_order encontrado en el archivo ~/views/form.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta la 1.6.8 incluyéndola | |
| Modificada | Alta (8.8) | 1.3% | — | Wclovers Frontend Manager FOR Woocommerce Along With Bookings Subscription Listings Compatible | 8/11/2021 | 17/6/2026 | El plugin WCFM - Frontend Manager for WooCommerce junto con Bookings Subscription Listings Compatible de WordPress versiones anteriores a 6.5.12, cuando es usado en combinación con otro plugin WCFM - WooCommerce Multivendor como WCFM - WooCommerce Multivendor Marketplace, no escapa el parámetro withdrawal_vendor antes… | |
| Modificada | Media (4.3) | 0.67% | — | Paymentplugins Stripe FOR Woocommerce | 4/10/2021 | 17/6/2026 | El plugin Stripe for WooCommerce de WordPress carece de una comprobación de capacidad en la función save() que se encuentra en el archivo ~/includes/admin/class-wc-stripe-admin-user-edit.php que hace posible que atacantes configuren su cuenta para usar el identificador único de Stripe de otros usuarios del sitio y… | |
| Modificada | Media (6.1) | 0.83% | — | Coinmarketstats Bitcoin / Altcoin Payment Gateway FOR Woocommerce | 4/10/2021 | 17/6/2026 | El plugin Bitcoin / AltCoin Payment Gateway for WooCommerce de WordPress versiones anteriores a 1.6.1, no escapa del parámetro GET "s" antes de devolverlo a la página All Masking Rules, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Alta (8.8) | 0.63% | — | Wpdevart Countdown AND Countup, Woocommerce Sales Timer | 28/9/2021 | 17/6/2026 | El plugin Countdown and CountUp, WooCommerce Sales Timers de WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery por medio de la función save_theme que se encuentra en el archivo ~/includes/admin/coundown_theme_page.php debido a una comprobación nonce faltante que permite a atacantes inyectar… | |
| Modificada | Alta (7.2) | 1.5% | — | DPL Product Feed ON Woocommerce | 20/9/2021 | 17/6/2026 | La funcionalidad fetch_product_ajax en el plugin Product Feed on WooCommerce de WordPress versiones anteriores a 3.3.1.0 usa un parámetro POST "product_id" que no se sanea, escapa o se comprueba apropiadamente antes de insertarlo en una sentencia SQL, conllevando a una inyección SQL | |
| Modificada | Media (6.1) | 0.90% | — | Techastha Integration OF Moneybird FOR Woocommerce | 10/9/2021 | 17/6/2026 | El plugin Integration of Moneybird for WooCommerce de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro error_description encontrado en el archivo ~/templates/wcmb-admin.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 2.1.1 incluyéndola | |
| Modificada | Media (6.1) | 0.94% | — | Dreamfoxmedia Woocommerce Payment Gateway PER Category | 10/9/2021 | 17/6/2026 | El plugin WooCommerce Payment Gateway Per Category de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado debido a un valor $_SERVER["PHP_SELF"] reflejado en el archivo ~/includes/plugin_settings.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 2.0.10 incluyéndola | |
| Modificada | Crítica (9.8) | 51% | 💥 Exploit | Booster FOR Woocommerce | 30/8/2021 | 17/6/2026 | Las versiones hasta 5.4.3, incluyéndola, del plugin Booster for WooCommerce para WordPress, son vulnerables a una omisión de la autenticación por medio de la función process_email_verification debido a una debilidad en la generación de tokens aleatorios en la función reset_and_mail_activation_link que se encuentra en… | |
| Modificada | Media (6.1) | 0.94% | — | Moova FOR Woocommerce | 16/8/2021 | 17/6/2026 | El plugin Moova para WooCommerce de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro lat en el archivo ~/Checkout/Checkout.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 3.5 incluyéndola. | |
| Modificada | Alta (8.8) | 1.6% | — | Coderstimes OUT OF Stock Message FOR Woocommerce | 9/8/2021 | 17/6/2026 | El plugin Stock in & out de WordPress versiones hasta 1.0.4, no sanea apropiadamente antes de pasar las variables a una petición SQL, haciéndolo vulnerable a ataques de inyección SQL. Unos usuarios con un rol de colaborador o superior pueden explotar esta vulnerabilidad | |
| Modificada | Media (4.9) | 1.3% | — | Woocommerce | 26/7/2021 | 17/6/2026 | Woocommerce es un plugin de comercio electrónico de código abierto para WordPress. Una vulnerabilidad de inyección SQL afecta a todos los sitios de WooCommerce que ejecutan el plugin de WooCommerce entre las versiones 3.3.0 y 3.3.6. Los actores maliciosos (una vez) teniendo acceso de administrador, o claves de API al… | |
| Modificada | Alta (7.5) | 17% | 💥 Exploit | Automattic Woocommerce Blocks | 26/7/2021 | 17/6/2026 | woocommerce-gutenberg-products-block es un plugin de características para WooCommerce Gutenberg Blocks. Una vulnerabilidad de inyección SQL afecta a todos los sitios de WooCommerce que ejecutan el plugin de características WooCommerce Blocks entre la versión 2.5.0 y anterior a versión 2.5.16. Por medio de una URL… | |
| Modificada | Alta (8.8) | 0.72% | — | Storeapps Stock Manager FOR Woocommerce | 21/7/2021 | 17/6/2026 | El plugin de WordPress WooCommerce Stock Manager es vulnerable a un ataque de tipo Cross-Site Request Forgery conllevando a una Carga de Archivos Arbitrarios en las versiones hasta 2.5.7 incluyéndola, debido a la falta de nonce y de comprobación de archivos en el archivo… | |
| Modificada | Media (6.1) | 11% | 💥 Exploit | Pickplugins Product Slider FOR Woocommerce | 24/5/2021 | 17/6/2026 | La funcionalidad slider import search del plugin PickPlugins Product Slider para WooCommerce WordPress versiones anteriores a 1.13.22 no saneaba apropiadamente el parámetro GET de la palabra clave, conllevando a un problema de tipo Cross-Site Scripting reflejado | |
| Modificada | Media (4.8) | 0.74% | — | Woocommerce | 17/5/2021 | 17/6/2026 | Cuando la opción taxes está habilitada, el campo "Additional tax classes" no es saneado apropiadamente antes de ser devuelto en el panel de administración, permitiendo a usuarios con altos privilegios, tales como el administrador, usar cargas útiles XSS incluso cuando el parámetro unfiltered_html está deshabilitado | |
| Modificada | Media (5.4) | 0.59% | — | Hasthemes Woolentor - Woocommerce Elementor Addons + Builder | 5/5/2021 | 17/6/2026 | El Plugin de WordPress "WooLentor - WooCommerce Elementor Addons + Builder" versiones anteriores a 1.8.6, presenta un widget que es vulnerable a un ataque de tipo Cross-Site Scripting (XSS) almacenado por usuarios con menos privilegios, como los contribuyentes, todo por medio de un método similar | |
| Modificada | Crítica (9.8) | 7.9% | 💥 Exploit | Woocommerce Help Scout | 5/4/2021 | 17/6/2026 | El plugin del WordPress WooCommerce Help Scout, versiones anteriores a 2.9.1 (https://woocommerce.com/products/woocommerce-help-scout/) permite a usuarios no autenticados cargar cualquier archivo en el sitio que, por defecto, terminará en wp-content/uploads/hstmp | |
| Modificada | Crítica (9.8) | 1.9% | — | Vanquish Woocommerce Upload Files | 5/4/2021 | 17/6/2026 | El plugin de WordPress WooCommerce Upload Files versiones anteriores a 59.4 ejecutó una sola pasada de saneamiento para eliminar extensiones bloqueadas como .php. Era posible omitir esto y cargar un archivo con una extensión PHP insertando una extensión "blocked" dentro de otra extensión "blocked" en el parámetro… |