8 de julio de 2026 · 9 min de lectura

18 vulnerabilidades críticas de WooCommerce en julio de 2026: la lista completa de CVEs a corregir

A principios de julio de 2026, la monitorización de seguridad del ecosistema WooCommerce/WordPress reveló 18 vulnerabilidades graves (CVSS ≥ 5.0) en plugins de uso masivo, destacando 3 fallos críticos con puntuaciones entre 9.3 y 10.0. Uno de ellos constituye un peligroso ataque a la cadena de suministro que infectó directamente el canal oficial de actualizaciones.

Actualización obligatoria inmediata: Los ciberdelincuentes automatizan el rastreo masivo de tiendas vulnerables pocas horas después de publicarse un boletín CVE.

Las 3 vulnerabilidades críticas más peligrosas

CVE-2026-49777 — Backdoor en Product Slider Pro (ShapedPlugin) [CVSS 10.0]

El servidor de actualizaciones del desarrollador fue infiltrado, distribuyendo un plugin oculto que roba credenciales y sesiones 2FA de los administradores. Parcheado en la versión 3.5.4 (es imprescindible cambiar todas las contraseñas del sitio).

CVE-2026-54825 y CVE-2026-49080 — Inyecciones SQL en wpDataTables [CVSS 9.3]

Afecta a más de 70.000 páginas web. Permite a visitantes anónimos sin autenticación ejecutar consultas SQL directas sobre la base de datos. Solucionado en la versión 7.4.1.

CVE-2026-11387 y CVE-2026-27542 — Escalada de privilegios [CVSS 9.8]

Fallos en SMS Alert y WooCommerce Wholesale Lead Capture que permiten la toma de control de cuentas de administrador.

Tabla completa de las 18 CVEs (Julio 2026)

PluginCVSSTipo de vulnerabilidadVersión corregida
Product Slider Pro (ShapedPlugin)10.0Backdoor cadena de suministro3.5.4
SMS Alert – SMS & OTP for WooCommerce9.8Secuestro de cuenta3.9.6
WooCommerce Wholesale Lead Capture9.8Escalada de privilegios1.17.9
wpDataTables (Fallo 1)9.3Inyección SQL no autenticada7.4.1
wpDataTables (Fallo 2)9.3Inyección SQL no autenticada7.4.1
APIExperts Square for WooCommerce8.5Inyección SQL ciega4.7.2
WooCommerce PayPal Payments8.2Manipulación de pedidos4.0.2
MainWP Child7.5Fallo de control de acceso6.1.2
WooCommerce (Core)7.5CSRF creación cuenta admin10.5.3
Advanced Order Export For WooCommerce7.1XSS almacenado4.0.10

🔍 ¿Utiliza tu sitio alguno de estos plugins vulnerables?

Nuestra auditoría identifica versiones obsoletas y riesgos de seguridad, entregando un reporte técnico detallado en PDF.

🔍 Auditar mi sitio ahora

Artículos relacionados

← Volver al blog