SEGURIDAD DE PLUGINS

¿Es seguro WooCommerce?

Everything you need to launch an online store in days and keep it growing for years. From your first sale to millions in revenue, Woo is with you.

Qué hace este plugin

  • Slug: woocommerce
  • Autor: Automattic
  • 7000000+ instalaciones activas
  • 90/100 calificación (4820 reseñas en wordpress.org)
  • 459588434 descargas totales
  • En WordPress.org desde 2011-09-27

ecommerceonline storesell onlineshopshopping cart

Estado de mantenimiento

  • Última versión conocida: 11.0.0
  • Última actualización: 2026-08-10 5:53pm GMT
  • Probado hasta WordPress: 7.0.4
  • Requiere PHP: 7.4+

Vulnerabilidades conocidas

27 CVEs conocidos registrados para WooCommerce.

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2022-50972 WooCommerce [woocommerce] == 7.1.0 (unfixed) Crítica 9,8 < 7.1.0 7.1.0 2026-06-20 ✓ corregido en la última versión
CVE-2025-15033 WooCommerce [woocommerce] < 10.4.3 Exposición de información sensible a un actor no autorizado Media 6,5 < 10.4.3 10.4.3 2025-12-22 ✓ corregido en la última versión
CVE-2025-49042 WooCommerce [woocommerce] < 10.0.3 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Desconocido < 10.0.3 10.0.3 2025-10-29 ✓ corregido en la última versión
CVE-2025-26762 WooCommerce [woocommerce] < 9.7.1 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 5,9 < 9.7.1 9.7.1 2025-03-12 ✓ corregido en la última versión
WooCommerce [woocommerce] < 9.4.3 Desconocido < 9.4.3 9.4.3 2024-12-04 ✓ corregido en la última versión
CVE-2024-9944 WooCommerce [woocommerce] < 9.1.0 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 < 9.1.0 9.1.0 2024-10-14 ✓ corregido en la última versión
CVE-2024-39666 WooCommerce [woocommerce] < 9.1.3 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 5,9 < 9.1.4 9.1.4 2024-08-16 ✓ corregido en la última versión
CVE-2024-35777 WooCommerce [woocommerce] < 9.0.0 Neutralización incorrecta de elementos especiales en la salida usada por un componente posterior (inyección) Baja 3,5 < 9.0.0 9.0.0 2024-06-27 ✓ corregido en la última versión
+ 119 vulnerabilidades conocidas más
CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
WooCommerce [woocommerce] < 8.9.3 Desconocido < 8.9.3 8.9.3 2024-06-11 ✓ corregido en la última versión
CVE-2024-37297 WooCommerce [woocommerce] < 8.9.3 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 5,4 < 8.9.3 8.9.3 2024-06-10 ✓ corregido en la última versión
CVE-2024-22155 WooCommerce [woocommerce] < 8.6.0 Falsificación de petición en sitios cruzados (CSRF) Media 4,3 < 8.6.0 8.6.0 2024-04-05 ✓ corregido en la última versión
CVE-2024-1310 WooCommerce [woocommerce] < 8.6 Control de acceso incorrecto Media 4,9 < 8.6 8.6 2024-03-25 ✓ corregido en la última versión
WooCommerce [woocommerce] < 8.4.0 Desconocido < 8.4.0 8.4.0 2024-01-12 ✓ corregido en la última versión
CVE-2023-52222 WooCommerce [woocommerce] < 8.3.0 Falsificación de petición en sitios cruzados (CSRF) Media 4,3 < 8.3.0 8.3.0 2024-01-05 ✓ corregido en la última versión
CVE-2023-47777 WooCommerce [woocommerce] < 8.2.0 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,5 < 8.2.0 8.2.0 2023-11-15 ✓ corregido en la última versión
WooCommerce [woocommerce] < 7.0.1 Desconocido < 7.0.1 7.0.1 2023-09-11 ✓ corregido en la última versión
WooCommerce [woocommerce] < 7.9.0 Desconocido < 7.9.0 7.9.0 2023-09-11 ✓ corregido en la última versión
CVE-2022-2099 WooCommerce [woocommerce] < 6.6.0 Codificación o escapado incorrecto de la salida Media 4,8 < 6.6.0 6.6.0 2022-06-20 ✓ corregido en la última versión
WooCommerce [woocommerce] < 5.7.0 Desconocido < 5.7.0 5.7.0 2022-04-10 ✓ corregido en la última versión
WooCommerce [woocommerce] < 6.3.1 Desconocido < 6.3.1 6.3.1 2022-03-10 ✓ corregido en la última versión
WooCommerce [woocommerce] < 6.3.1 Desconocido < 6.3.1 6.3.1 2022-03-10 ✓ corregido en la última versión
WooCommerce [woocommerce] < 6.2.1 Desconocido < 6.2.1 6.2.1 2022-02-23 ✓ corregido en la última versión
WooCommerce [woocommerce] < 6.2.1 Desconocido < 6.2.1 6.2.1 2022-02-23 ✓ corregido en la última versión
CVE-2022-0775 WooCommerce [woocommerce] < 6.2.1 Autorización incorrecta Media 4,3 < 6.2.1 6.2.1 2022-02-22 ✓ corregido en la última versión
WooCommerce [woocommerce] < 6.2.1 Desconocido < 6.2.1 6.2.1 2022-02-22 ✓ corregido en la última versión
WooCommerce [woocommerce] < 5.7.0 Desconocido < 5.7.0 5.7.0 2021-09-22 ✓ corregido en la última versión
WooCommerce [woocommerce] < 5.5.1 Desconocido < 5.5.1 5.5.1 2021-07-15 ✓ corregido en la última versión
CVE-2021-32790 WooCommerce [woocommerce] < 6.6.0 Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) Media 4,9 < 6.6.0 6.6.0 2021-07-13 ✓ corregido en la última versión
WooCommerce [woocommerce] < 5.2.0 Desconocido < 5.2.0 5.2.0 2021-04-29 ✓ corregido en la última versión
CVE-2021-24323 WooCommerce [woocommerce] < 5.2.0 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 4,8 < 5.2.0 5.2.0 2021-04-21 ✓ corregido en la última versión
WooCommerce [woocommerce] < 4.6.2 Desconocido < 4.6.2 4.6.2 2020-11-06 ✓ corregido en la última versión
WooCommerce [woocommerce] < 4.6.2 Desconocido < 4.6.2 4.6.2 2020-11-05 ✓ corregido en la última versión
WooCommerce [woocommerce] < 4.2.1 Desconocido < 4.2.1 4.2.1 2020-06-22 ✓ corregido en la última versión
WooCommerce [woocommerce] < 4.1.0 Desconocido < 4.1.0 4.1.0 2020-05-05 ✓ corregido en la última versión
CVE-2020-29156 WooCommerce [woocommerce] < 4.7.0 Elusión de autorización mediante una clave controlada por el usuario Media 5,3 < 4.7.0 4.7.0 2020-01-21 ✓ corregido en la última versión
WooCommerce [woocommerce] < 3.6.5 Desconocido < 3.6.5 3.6.5 2019-07-07 ✓ corregido en la última versión
WooCommerce [woocommerce] < 3.6.5 Desconocido < 3.6.5 3.6.5 2019-07-02 ✓ corregido en la última versión
WooCommerce [woocommerce] < 3.6.5 Desconocido < 3.6.5 3.6.5 2019-07-02 ✓ corregido en la última versión
CVE-2019-9168 WooCommerce [woocommerce] < 3.5.5 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 < 3.5.5 3.5.5 2019-02-20 ✓ corregido en la última versión
WooCommerce [woocommerce] < 3.5.1 Desconocido < 3.5.1 3.5.1 2019-01-07 ✓ corregido en la última versión
WooCommerce [woocommerce] < 3.4.6 Desconocido < 3.4.6 3.4.6 2018-12-11 ✓ corregido en la última versión
WooCommerce [woocommerce] < 3.5.2 Desconocido < 3.5.2 3.5.2 2018-11-29 ✓ corregido en la última versión
WooCommerce [woocommerce] < 3.4.6 Desconocido < 3.4.6 3.4.6 2018-11-07 ✓ corregido en la última versión
CVE-2018-20714 WooCommerce [woocommerce] < 3.4.6 Limitación incorrecta de una ruta a un directorio restringido (Path Traversal) Alta 8,1 < 3.4.6 3.4.6 2018-11-06 ✓ corregido en la última versión
WooCommerce [woocommerce] < 3.4.6 Desconocido < 3.4.6 3.4.6 2018-10-29 ✓ corregido en la última versión
WooCommerce [woocommerce] < 3.4.5 Desconocido < 3.4.5 3.4.5 2018-09-01 ✓ corregido en la última versión
WooCommerce [woocommerce] < 3.4.5 Desconocido < 3.4.5 3.4.5 2018-08-29 ✓ corregido en la última versión
WooCommerce [woocommerce] < 3.2.4 Desconocido < 3.2.4 3.2.4 2018-02-23 ✓ corregido en la última versión
CVE-2017-17058 WooCommerce [woocommerce] < 4.0 Limitación incorrecta de una ruta a un directorio restringido (Path Traversal) Alta 7,5 < 4.0 4.0 2017-11-29 ✓ corregido en la última versión
CVE-2017-18356 WooCommerce [woocommerce] < 3.2.4 Control incorrecto de la generación de código (inyección de código) Alta 8,8 < 3.2.4 3.2.4 2017-11-16 ✓ corregido en la última versión
CVE-2016-10112 WooCommerce [woocommerce] < 2.6.9 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 4,8 < 2.6.9 2.6.9 2016-12-07 ✓ corregido en la última versión
WooCommerce [woocommerce] < 2.6.4 Desconocido < 2.6.4 2.6.4 2016-09-09 ✓ corregido en la última versión
WooCommerce [woocommerce] < 2.6.4 Desconocido < 2.6.4 2.6.4 2016-07-26 ✓ corregido en la última versión
WooCommerce [woocommerce] < 2.6.3 Desconocido < 2.6.3 2.6.3 2016-07-20 ✓ corregido en la última versión
WooCommerce [woocommerce] < 2.6.3 Desconocido < 2.6.3 2.6.3 2016-07-19 ✓ corregido en la última versión
WooCommerce [woocommerce] < 2.4.9 Desconocido < 2.4.9 2.4.9 2015-11-17 ✓ corregido en la última versión
WooCommerce [woocommerce] < 2.4.9 Desconocido < 2.4.9 2.4.9 2015-11-17 ✓ corregido en la última versión
WooCommerce [woocommerce] < 2.3.11 Desconocido < 2.3.11 2.3.11 2015-06-17 ✓ corregido en la última versión
WooCommerce [woocommerce] < 2.2.3 Desconocido < 2.2.3 2.2.3 2015-06-10 ✓ corregido en la última versión
WooCommerce [woocommerce] >= 2.0.20 - <= 2.3.10 Desconocido 2.0.20–2.3.10 2.3.10 2015-06-10 ✓ corregido en la última versión
WooCommerce [woocommerce] < 2.0.18 Desconocido < 2.0.18 2.0.18 2015-05-15 ✓ corregido en la última versión
WooCommerce [woocommerce] < 2.0.13 Desconocido < 2.0.13 2.0.13 2015-05-15 ✓ corregido en la última versión
WooCommerce [woocommerce] < 2.3.6 Desconocido < 2.3.6 2.3.6 2015-05-15 ✓ corregido en la última versión
CVE-2015-2329 WooCommerce [woocommerce] >= 2.3 - <= 2.3.5 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 2.3–2.3.6 2.3.6 2015-03-13 ✓ corregido en la última versión
CVE-2015-2069 WooCommerce [woocommerce] < 2.2.11 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Desconocido < 2.2.11 2.2.11 2015-01-29 ✓ corregido en la última versión
WooCommerce [woocommerce] < 2.2.3 Desconocido < 2.2.3 2.2.3 2014-09-17 ✓ corregido en la última versión
CVE-2014-6313 WooCommerce [woocommerce] < 2.2.3 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Desconocido < 2.2.3 2.2.3 2014-09-11 ✓ corregido en la última versión
WooCommerce [woocommerce] < 2.0.18 Desconocido < 2.0.18 2.0.18 2013-10-17 ✓ corregido en la última versión
WooCommerce [woocommerce] < 2.0.13 Desconocido < 2.0.13 2.0.13 2013-07-18 ✓ corregido en la última versión
WooCommerce [woocommerce] < 9.3.4 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 < 9.3.4 9.3.4 0000-00-00 ✓ corregido en la última versión
WooCommerce [woocommerce] < 10.5.3 Desconocido < 10.5.3 10.5.3 0000-00-00 ✓ corregido en la última versión
WooCommerce [woocommerce] < 2.2.3 Desconocido < 2.2.3 2.2.3 ✓ corregido en la última versión
WooCommerce [woocommerce] < 2.0.13 Desconocido < 2.0.13 2.0.13 ✓ corregido en la última versión
WooCommerce [woocommerce] < 2.0.17 Desconocido < 2.0.17 2.0.17 ✓ corregido en la última versión
WooCommerce [woocommerce] < 6.2.1 Desconocido < 6.2.1 6.2.1 ✓ corregido en la última versión
WooCommerce [woocommerce] < 5.7.0 Desconocido < 5.7.0 5.7.0 ✓ corregido en la última versión
WooCommerce [woocommerce] < 5.7.0 Desconocido < 5.7.0 5.7.0 ✓ corregido en la última versión
WooCommerce [woocommerce] < 4.6.2 Desconocido < 4.6.2 4.6.2 ✓ corregido en la última versión
WooCommerce [woocommerce] < 4.2.1 Desconocido < 4.2.1 4.2.1 ✓ corregido en la última versión
WooCommerce [woocommerce] < 4.1.0 Desconocido < 4.1.0 4.1.0 ✓ corregido en la última versión
WooCommerce [woocommerce] < 3.6.5 Desconocido < 3.6.5 3.6.5 ✓ corregido en la última versión
WooCommerce [woocommerce] < 3.5.1 Desconocido < 3.5.1 3.5.1 ✓ corregido en la última versión
WooCommerce [woocommerce] < 3.4.6 Desconocido < 3.4.6 3.4.6 ✓ corregido en la última versión
WooCommerce [woocommerce] < 3.4.6 Desconocido < 3.4.6 3.4.6 ✓ corregido en la última versión
WooCommerce [woocommerce] < 3.4.6 Desconocido < 3.4.6 3.4.6 ✓ corregido en la última versión
WooCommerce [woocommerce] < 3.4.5 Desconocido < 3.4.5 3.4.5 ✓ corregido en la última versión
WooCommerce [woocommerce] < 2.6.4 Desconocido < 2.6.4 2.6.4 ✓ corregido en la última versión
WooCommerce [woocommerce] < 2.4.9 Desconocido < 2.4.9 2.4.9 ✓ corregido en la última versión
WooCommerce [woocommerce] < 2.3.11 Desconocido < 2.3.11 2.3.11 ✓ corregido en la última versión
WooCommerce [woocommerce] < 2.6.3 Desconocido < 2.6.3 2.6.3 ✓ corregido en la última versión
WooCommerce [woocommerce] < 7.0.1 Desconocido < 7.0.1 7.0.1 ✓ corregido en la última versión
WooCommerce [woocommerce] < 7.9 Desconocido < 7.9 7.9 ✓ corregido en la última versión
WooCommerce [woocommerce] < 7.0.1 Desconocido < 7.0.1 7.0.1 ✓ corregido en la última versión
WooCommerce [woocommerce] < 7.9.0 Desconocido < 7.9.0 7.9.0 ✓ corregido en la última versión
WooCommerce [woocommerce] < 8.4.0 Desconocido < 8.4.0 8.4.0 ✓ corregido en la última versión
WooCommerce [woocommerce] < 8.4.0 Desconocido < 8.4.0 8.4.0 ✓ corregido en la última versión
WooCommerce 2.0.17 - hide-wc-extensions-message Parameter Reflected XSS Desconocido < 2.0.17 2.0.17 ✓ corregido en la última versión
WooCommerce 2.0.12 - index.php calc_shipping_state Parameter XSS Desconocido < 2.0.13 2.0.13 ✓ corregido en la última versión
WooCommerce < 2.2.3 - Reflected Cross-Site Scripting (XSS) Desconocido < 2.2.3 2.2.3 ✓ corregido en la última versión
WooCommerce 2.0.20-2.3.10 - Object Injection / XXE Desconocido < 2.3.11 2.3.11 ✓ corregido en la última versión
WooCommerce <= 2.4.8 - Authenticated Cross-Site Scripting (XSS) Desconocido < 2.4.9 2.4.9 ✓ corregido en la última versión
WooCommerce <= 2.6.2 - Authenticated Cross-Site Scripting (XSS) Desconocido < 2.6.3 2.6.3 ✓ corregido en la última versión
WooCommerce <= 2.6.3 - Stored Cross Site Scripting (XSS) via REST API Desconocido < 2.6.4 2.6.4 ✓ corregido en la última versión
WooCommerce <= 3.4.4 - Potential Object Injection Desconocido < 3.4.5 3.4.5 ✓ corregido en la última versión
WooCommerce <= 3.4.5 - Authenticated Object Injection Desconocido < 3.4.6 3.4.6 ✓ corregido en la última versión
WooCommerce <= 3.4.5 - Authenticated Stored XSS Desconocido < 3.4.6 3.4.6 ✓ corregido en la última versión
WooCommerce <= 3.4.5 - Authenticated Phar Deserialization Desconocido < 3.4.6 3.4.6 ✓ corregido en la última versión
WooCommerce <= 3.5.0 - Authenticated Stored XSS Desconocido < 3.5.1 3.5.1 ✓ corregido en la última versión
WooCommerce <= 3.6.4 - Cross-Site Request Forgery (CSRF) & File Type Check Desconocido < 3.6.5 3.6.5 ✓ corregido en la última versión
WooCommerce < 4.1.0 - Unescaped Metadata when Duplicating Products Desconocido < 4.1.0 4.1.0 ✓ corregido en la última versión
WooCommerce < 4.2.1 - Potential Cross-Site Scripting (XSS) via SelectWoo Desconocido < 4.2.1 4.2.1 ✓ corregido en la última versión
WooCommerce < 4.6.2 - Guest Account Creation Desconocido < 4.6.2 4.6.2 ✓ corregido en la última versión
WooCommerce < 5.7.0 & WooCommerce Admin < 2.6.4 - Analytics Report Leaks Desconocido < 5.7.0 5.7.0 ✓ corregido en la última versión
CVE-2022-0775 WooCommerce < 6.2.1 - Subscriber+ Arbitrary Comment Deletion Desconocido < 6.2.1 6.2.1 ✓ corregido en la última versión
WooCommerce < 6.2.1 - Path Traversal via Importers Desconocido < 6.2.1 6.2.1 ✓ corregido en la última versión
WooCommerce < 6.3.1 - Orders Marked as Paid (via PayPal Standard Gateway) Desconocido < 6.3.1 6.3.1 ✓ corregido en la última versión
WooCommerce < 7.9 - Unauthenticated Sensitive Information Disclosure Desconocido < 7.9 7.9 ✓ corregido en la última versión
WooCommerce < 8.1.1 - Shop Manager+ User Metadata Disclosure Desconocido < 8.1.1 8.1.1 ✓ corregido en la última versión
WooCommerce < 7.9.0 - Sensitive Information Exposure Desconocido < 7.9.0 7.9.0 ✓ corregido en la última versión
WooCommerce < 7.0.1 - Authenticated(Shop Manager+) Sensitive Information Exposure Desconocido < 7.0.1 7.0.1 ✓ corregido en la última versión
WooCommerce < 8.4.0 - Reflected Cross-Site Scripting Desconocido < 8.4.0 8.4.0 ✓ corregido en la última versión
WooCommerce < 9.2 - Contributor+ Stored XSS Desconocido < 9.2 9.2 ✓ corregido en la última versión
CVE-2025-5062 WooCommerce < 9.4.3 - Reflected XSS Desconocido < 9.4.3 9.4.3 ✓ corregido en la última versión
WooCommerce < 9.4.3 - Unauthenticated Order Creation Desconocido < 9.4.3 9.4.3 ✓ corregido en la última versión
Wocommerce < 9.9.4 - Shop manager+ SQLi Desconocido < 9.9.4 9.9.4 ✓ corregido en la última versión
WooCommerce < 10.0 - Shop Manager PII Leak in Multisite Desconocido < 10.0 10.0 ✓ corregido en la última versión
CVE-2026-3589 WooCommerce < 10.5.3 - Arbitrary Admin User Creation via CSRF Desconocido < 5.4.4 5.4.4 ✓ corregido en la última versión

Cómo solucionarlo

Mantén WooCommerce actualizado — 11.0.0 es la última versión en wordpress.org, y cada CVE de arriba indica la versión exacta que lo corrigió ("Corregido en").

Este es el historial completo de vulnerabilidades conocidas del plugin, no un escaneo de una instalación específica — ejecuta un escaneo gratis de tu propio sitio para verificar tu versión instalada exacta.

Alternativas más seguras / más establecidas

Verifica tu propio sitio WordPress

Ejecuta un escaneo pasivo gratis ahora, o crea una cuenta gratuita e instala el plugin de WP Clinic para un escaneo profundo de toda tu cuenta de hosting y reparación asistida por IA.