Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3076▲ 446 respecto a la semana anterior
Críticas / altas1457▲ 26 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
1880 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 2.0% | — | Wisetr User Email Verification FOR Woocommerce | 29/8/2019 | 17/6/2026 | El plugin woo-confirmation-email versiones anteriores a 3.2.0 para WordPress, no presenta un bloqueo de acceso directo para carpetas xl de soporte dentro de las cargas. | |
| Modificada | Crítica (9.8) | 2.1% | — | Visser Store Exporter FOR Woocommerce | 27/8/2019 | 17/6/2026 | El plugin woocommerce-exportador antes de 1.8.4 para WordPress tiene una escalada de privilegios | |
| Modificada | Crítica (9.8) | 2.1% | — | Visser Store Toolkit FOR Woocommerce | 22/8/2019 | 17/6/2026 | El plugin woocommerce-store-toolkit anterior de la versión 1.5.8 para WordPress tiene escalada de privilegios. | |
| Modificada | Crítica (9.8) | 2.1% | — | Visser Store Toolkit FOR Woocommerce | 22/8/2019 | 17/6/2026 | El plugin woocommerce-store-toolkit anterior de la versión 1.5.7 para WordPress tiene escalada de privilegios. | |
| Modificada | Media (6.1) | 1.8% | 💥 PoC | Booster FOR Woocommerce | 12/8/2019 | 17/6/2026 | El plugin woocommerce-jetpack anterior a la versión3.8.0 para WordPress tiene XSS en la función Products Per Page. | |
| Modificada | Media (5.4) | 1.0% | — | Najeebmedia Ppom FOR Woocommerce | 12/8/2019 | 17/6/2026 | El plugin woocommerce-product-addon anterior a la versión 18.4 para WordPress tiene XSS a través de la importación de una nueva estructura de metadatos. | |
| Modificada | Media (6.1) | 0.92% | — | Wpovernight Woocommerce PDF Invoices& Packing Slips | 12/8/2019 | 17/6/2026 | El plugin woocommerce-pdf-invoices-packaging-slips anterior a la versión 2.0.13 para WordPress tiene XSS a través de la pestaña o la variable de sección en las pantallas de configuración. | |
| Modificada | Media (5.4) | 1.0% | — | Mq-woocommerce-products-price-bulk-edit Project Mq-woocommerce-products-price-bulk-edit | 9/8/2019 | 17/6/2026 | El plugin mq-wooWordPresscommerce-products-price-bulk-edit (también se conoce como Woocommerce Products Price Bulk Edit) versión 2.0 para WordPress, permite un ataque de tipo XSS por medio del parámetro wp-admin/admin-ajax.php?action=update_options show_products_page_limit. | |
| Modificada | Media (5.4) | 3.2% | 💥 Exploit | Webappick Woocommerce Product Feed | 23/7/2019 | 17/6/2026 | WebAppick WooCommerce Product Feed versión 2.2.18 y anteriores están afectados por: una vulnerabilidad de tipo Cross Site Scripting (XSS). El impacto es: XSS a RCE mediante la edición de archivos de tema en WordPress. El componente es: el archivo admin/partials/woo-feed-manage-list.php:63. El vector de ataque es: El… | |
| Modificada | Alta (8.8) | 1.0% | — | Najeebmedia Personalized Woocommerce Cart Page | 5/7/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Personalized WooCommerce Cart Page versión 2.4 y anteriores, permite a los atacantes remotos secuestrar la autenticación de administradores por medio de vectores no especificados. | |
| Modificada | Alta (7.5) | 1.5% | — | Visser Woocommerce Checkout Manager | 6/5/2019 | 17/6/2026 | El plugin WooCommerce Checkout Manager en versiones anteriores a la 4.3 para WordPress, permite la eliminación de medios a través del parámetro wp-admin/admin-ajax.php?action=update_attachment_wccm wccm_default_keys_load a causa de nopriv_ registration y una falta de comprobación de las capacidades. | |
| Modificada | Media (6.5) | 5.9% | 💥 Exploit | Woocommerce Paypal Checkout Payment Gateway | 21/3/2019 | 17/6/2026 | ** EN DISPUTA ** cgi-bin / webscr? Cmd = _cart en el plugin de Gateway de pago y envío de PayPal de WooCommerce 1.6.8 para WordPress permite la manipulación de parámetros en un parámetro de cantidad (como la cantidad_1), como se demuestra al comprar un artículo por un precio inferior al precio previsto NOTA: El autor… | |
| Modificada | Media (6.1) | 0.98% | — | Woocommerce | 26/2/2019 | 17/6/2026 | WooCommerce, en versiones anteriores a la 3.5.5, permite Cross-Site Scripting (XSS) mediante una leyenda de Photoswipe. | |
| Modificada | Alta (7.5) | 10% | 💥 Exploit | Globee Woocommerce | 17/2/2019 | 17/6/2026 | El plugin GloBee, en versiones anteriores a la 1.1.2 para WooCommerce, gestiona de manera incorrecta los mensajes IPN. | |
| Modificada | Alta (8.1) | 1.8% | — | Woocommerce | 15/1/2019 | 17/6/2026 | El sistema de registros del plugin Automattic WooCommerce, en versiones anteriores a la 3.4.6 para WordPress, es vulnerable a la eliminación de archivos. Esto permite la eliminación de woocommerce.php, lo que conduce a que no existan ciertas comprobaciones de privilegios y, por lo tanto, un gerente de tienda puede… | |
| Modificada | Alta (8.8) | 2.0% | — | Woocommerce | 15/1/2019 | 17/6/2026 | En el plugin Automattic WooCommerce en versiones anteriores a la 3.2.4 para WordPress, es posible realizar un ataque tras obtener acceso al sitio objetivo con una cuenta de usuario que tiene, al menos, privilegios de gerente de tienda. El atacante construye una cadena especialmente manipulada que se convertirá en una… | |
| Modificada | Alta (7.8) | 5.1% | 💥 Exploit | Algolplus Advanced Order Export FOR Woocommerce | 19/6/2018 | 17/6/2026 | El plugin "Advanced Order Export For WooCommerce" para WordPress (versiones 1.5.4 y anteriores) es vulnerable a una inyección de CSV. | |
| Modificada | Media (6.1) | 0.79% | — | Multidots Advance Search FOR Woocommerce | 1/6/2018 | 17/6/2026 | Se ha descubierto un problema en el plugin Advance Search for WooCommerce en versiones 1.0.9 y anteriores de MULTIDOTS para WordPress. El plugin es vulnerable a Cross-Site Scripting (XSS) persistente. Un usuario no autenticado puede guardar la configuración del plugin e inyectar código JavaScript malicioso en el campo… | |
| Modificada | Media (6.1) | 0.80% | — | Multidots Woocommerce Quick Reports | 1/6/2018 | 17/6/2026 | El plugin WooCommerce Quick Reports en versiones 1.0.6 y anteriores de MULTIDOTS para WordPress es vulnerable a Cross-Site Scripting (XSS) persistente. Permite que un atacante inyecte código JavaScript en la página de administrador WooCommerce -> Orders. El ataque es posible modificando la cookie "referral_site" para… | |
| Modificada | Media (5.3) | 0.93% | — | Multidots Woocommerce Category Banner Management | 31/5/2018 | 17/6/2026 | class-woo-banner-management.php en el plugin MULTIDOTS WooCommerce Category Banner Management 1.1.0 para WordPress tiene una vulnerabilidad de cambio de configuración sin autenticación, relacionada con un uso concreto de wp_ajax_nopriv_. Cualquier persona puede cambiar la configuración del plugin simplemente enviando… | |
| Modificada | Crítica (9.8) | 1.9% | — | Woocommerce-filter Woocommerce Products Filter | 14/3/2018 | 17/6/2026 | Se ha descubierto un problema de inclusión de archivos locales en el plugin WooCommerce Products Filter (también conocido como WOOF), en versiones anteriores a la 2.2.0, para WordPress, tal y como demuestra el parámetro shortcode en una acción woof_redraw_woof. La vulnerabilidad se debe a la falta de validación de… | |
| Modificada | Crítica (9.8) | 4.2% | — | Woocommerce-filter Woocommerce Products Filter | 14/3/2018 | 17/6/2026 | Se ha descubierto un problema de ejecución remota de código en el plugin WooCommerce Products Filter (también conocido como WOOF), en versiones anteriores a la 2.2.0, para WordPress, tal y como demuestra el parámetro shortcode en una acción woof_redraw_woof. El plugin implementó una función AJAX de rediseño de página… | |
| Modificada | Media (6.1) | 1.2% | — | Woocommerce | 8/2/2018 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) en el plugin WooCommerce en versiones anteriores a la 2.3.6 para WordPress permite que los atacantes remotos inyecten scripts web o HTML arbitrarios mediante un pedido manipulado. | |
| Modificada | Media (6.1) | 3.7% | 💥 Exploit | Patsatech Sagepay Server Gateway FOR Woocommerce | 9/1/2018 | 17/6/2026 | El plugin "SagePay Server Gateway for WooCommerce" en versiones anteriores a la 1.0.9 para WordPress contiene XSS mediante el parámetro page en includes/pages/redirect.php. | |
| Modificada | Alta (7.5) | 24% | 💥 Exploit | Automattic Woocommerce | 29/11/2017 | 17/6/2026 | ** EN DISPUTA ** El plugin WooCommerce hasta la versión 3.x para WordPress contiene una vulnerabilidad de salto de directorio mediante un URI /wp-content/plugins/woocommerce/templates/emails/plain/ que accede a un directorio principal. NOTA: un mantenedor de software indica que no es posible que se produzca un salto… |