Exposure of WooCommerce

Ecommerce, WordPress plugins
2,628
exposure score
568,489
sites use
0
exploited
186
critical
Vexday analysis

O WooCommerce acumula 2.037 CVEs catalogadas, volume expressivo que reflete sua ampla adoção e superfície de ataque — das quais 158 são de severidade crítica e 137 surgiram nos últimos 90 dias, indicando ritmo elevado de descoberta recente. A taxa de exploração ativa está abaixo da média geral do catálogo KEV, com nenhuma entrada confirmada no momento, embora isso não elimine o risco operacional dado o alto volume de falhas críticas acumuladas. O tipo de falha mais frequente é CWE-79 (Cross-Site Scripting), padrão que exige atenção contínua em ambientes com múltiplos plugins e temas integrados. O CVE-2023-28121 merece prioridade imediata: seu score EPSS de 0,87 indica probabilidade muito elevada de exploração ativa nos próximos 30 dias, tornando-o o principal vetor de risco a ser tratado em qualquer plano de remediação.

CVEs

2,368 results
CVE-2025-12493CRITICALShopLentor <= 3.2.5 - Unauthenticated Local PHP File Inclusion via 'load_template'EPSS 0.8%CVE-2022-2556MailChimp for Woocommerce < 2.7.2 - Admin+ SSRFEPSS 0.8%CVE-2025-28945HIGHWordPress Valen - Sport, Fashion WooCommerce WordPress Theme <= 2.4 - Local File Inclusion VulnerabilityEPSS 0.8%CVE-2023-25999HIGHWordPress BodyCenter - Gym, Fitness WooCommerce WordPress Theme <= 2.4 - Local File Inclusion VulnerabilityEPSS 0.8%CVE-2024-3061HIGHHUSKY – Products Filter Professional for WooCommerce <= 1.3.5.2 - Authenticated (Admin+) Local File InclusionEPSS 0.8%CVE-2024-10857MEDIUMProduct Input Fields for WooCommerce <= 1.9 - Authenticated (Contributor+) Arbitrary File ReadEPSS 0.8%CVE-2024-11034HIGHRequest a Quote for WooCommerce and Elementor – Get a Quote Button – Product Enquiry Form Popup – Product Quotation <= 1.4 - Unauthenticated Arbitrary Shortcode Execution via fire_contact_formEPSS 0.8%CVE-2021-39309MEDIUMParsian Bank Gateway for Woocommerce <= 1.0 Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-39314MEDIUMWooCommerce EnvioPack <= 1.2 Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-39308MEDIUMWooCommerce myghpay Payment Gateway <= 3.0 Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-25001Booster for WooCommerce < 5.4.9 - Reflected Cross-Site Scripting in Product XML Feeds ModuleEPSS 0.8%CVE-2021-25000Booster for WooCommerce < 5.4.9 - Reflected Cross-Site Scripting in General ModuleEPSS 0.8%CVE-2021-24999Booster for Woocommerce < 5.4.9 - Reflected Cross-Site Scripting in PDF Invoicing ModuleEPSS 0.8%CVE-2022-44634MEDIUMWordPress S2W – Import Shopify to WooCommerce plugin <= 1.1.12 - Auth. Arbitrary File Read vulnerabilityEPSS 0.8%CVE-2025-39391HIGHWordPress Checkout Field Visibility for WooCommerce plugin <= 1.3.0 - Local File Inclusion vulnerabilityEPSS 0.7%CVE-2025-39378HIGHWordPress Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light plugin <= 2.4.37 - Local File Inclusion vulnerabilityEPSS 0.7%CVE-2024-10436HIGHWPC Smart Messages for WooCommerce <= 4.2.1 - Authenticated (Subscriber+) Local File InclusionEPSS 0.7%CVE-2023-3365HIGHMultiParcels Shipping For WooCommerce < 1.14.14 - Subscriber+ Arbitrary Shipment DeletionEPSS 0.7%CVE-2024-13920MEDIUMOrder Export & Order Import for WooCommerce <= 2.6.0 - Directory Traversal to Authenticated (Administrator+) Limited Arbitrary File Read via download_file FunctionEPSS 0.7%CVE-2021-24323Woocommerce < 5.2.0 - Authenticated Stored Cross-Site Scripting (XSS)EPSS 0.7%