Exposure of WooCommerce

Ecommerce, WordPress plugins
2,628
exposure score
568,489
sites use
0
exploited
186
critical
Vexday analysis

O WooCommerce acumula 2.037 CVEs catalogadas, volume expressivo que reflete sua ampla adoção e superfície de ataque — das quais 158 são de severidade crítica e 137 surgiram nos últimos 90 dias, indicando ritmo elevado de descoberta recente. A taxa de exploração ativa está abaixo da média geral do catálogo KEV, com nenhuma entrada confirmada no momento, embora isso não elimine o risco operacional dado o alto volume de falhas críticas acumuladas. O tipo de falha mais frequente é CWE-79 (Cross-Site Scripting), padrão que exige atenção contínua em ambientes com múltiplos plugins e temas integrados. O CVE-2023-28121 merece prioridade imediata: seu score EPSS de 0,87 indica probabilidade muito elevada de exploração ativa nos próximos 30 dias, tornando-o o principal vetor de risco a ser tratado em qualquer plano de remediação.

CVEs

2,368 results
CVE-2024-37520MEDIUMWordPress ShopBuilder – Elementor WooCommerce Builder Addons plugin <= 2.1.12 - Local File Inclusion vulnerabilityEPSS 0.6%CVE-2024-10813MEDIUMProduct Table for WooCommerce by CodeAstrology (wooproducttable.com) <= 3.5.1 - Information ExposureEPSS 0.6%CVE-2024-4552CRITICALSocial Login Lite For WooCommerce <= 1.6.0 - Authentication BypassEPSS 0.6%CVE-2024-32087HIGHWordPress Product Feed on WooCommerce for Google, Awin, Shareasale, Bing, and More plugin <= 3.5.7 - Auth. SQL Injection (SQLi) vulnerabilityEPSS 0.6%CVE-2023-0062MEDIUMEAN for WooCommerce < 4.4.3 - Contributor+ Stored XSSEPSS 0.6%CVE-2025-30879HIGHWordPress MC Woocommerce Wishlist plugin <= 1.8.9 - SQL Injection vulnerabilityEPSS 0.6%CVE-2025-31405HIGHWordPress Fami WooCommerce Compare plugin <= 1.0.5 - Local File Inclusion vulnerabilityEPSS 0.6%CVE-2024-1088MEDIUMPassword Protected Store for WooCommerce <= 2.2 - Information Exposure via REST APIEPSS 0.6%CVE-2024-47309MEDIUMWordPress Cities Shipping Zones for WooCommerce plugin <= 1.2.7 - Local File Inclusion vulnerabilityEPSS 0.6%CVE-2025-0956HIGHWooCommerce Recover Abandoned Cart <= 24.4.0 - Unauthenticated PHP Object InjectionEPSS 0.6%CVE-2024-3045HIGHPDF Invoices & Packing Slips for WooCommerce <= 3.8.0 - Unauthenticated Stored Cross-Site ScriptingEPSS 0.6%CVE-2023-26525HIGHWordPress Dokan Plugin <= 3.7.12 is vulnerable to SQL InjectionEPSS 0.6%CVE-2026-5957MEDIUMEmailKit <= 1.6.5 - Authenticated (Author+) Arbitrary File Read via 'emailkit-editor-template' REST ParameterEPSS 0.6%CVE-2025-24596MEDIUMWordPress WooCommerce Product Table Lite plugin <= 3.8.7 - Broken Access Control vulnerabilityEPSS 0.6%CVE-2026-77264CRITICALAutomation Web Platform <= 4.8.6 - Unauthenticated Authentication Bypass via 'otp_transient' Token DisclosureEPSS 0.6%CVE-2023-49826HIGHWordPress Soledad Theme <= 8.4.1 is vulnerable to PHP Object InjectionEPSS 0.6%CVE-2023-4945MEDIUMBooster for WooCommerce <= 7.1.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeEPSS 0.6%CVE-2026-15667HIGHEventin <= 4.1.22 - Authenticated (Contirbutor+) Local File Inclusion via 'event_layout' ParameterEPSS 0.6%CVE-2026-57677CRITICALWordPress Novalnet Payment Gateway for WooCommerce plugin <= 12.10.3 - PHP Object Injection vulnerabilityEPSS 0.6%CVE-2026-6939HIGHCorvusPay WooCommerce Payment Gateway <= 2.7.4 - Unauthenticated Stored Cross-Site Scripting via 'approval_code' ParameterEPSS 0.6%