18 vulnerabilidades críticas de WooCommerce en julio de 2026: la lista completa de CVEs a corregir
A principios de julio de 2026, la monitorización de seguridad del ecosistema WooCommerce/WordPress reveló 18 vulnerabilidades graves (CVSS ≥ 5.0) en plugins de uso masivo, destacando 3 fallos críticos con puntuaciones entre 9.3 y 10.0. Uno de ellos constituye un peligroso ataque a la cadena de suministro que infectó directamente el canal oficial de actualizaciones.
Actualización obligatoria inmediata: Los ciberdelincuentes automatizan el rastreo masivo de tiendas vulnerables pocas horas después de publicarse un boletín CVE.
Las 3 vulnerabilidades críticas más peligrosas
CVE-2026-49777 — Backdoor en Product Slider Pro (ShapedPlugin) [CVSS 10.0]
El servidor de actualizaciones del desarrollador fue infiltrado, distribuyendo un plugin oculto que roba credenciales y sesiones 2FA de los administradores. Parcheado en la versión 3.5.4 (es imprescindible cambiar todas las contraseñas del sitio).
CVE-2026-54825 y CVE-2026-49080 — Inyecciones SQL en wpDataTables [CVSS 9.3]
Afecta a más de 70.000 páginas web. Permite a visitantes anónimos sin autenticación ejecutar consultas SQL directas sobre la base de datos. Solucionado en la versión 7.4.1.
CVE-2026-11387 y CVE-2026-27542 — Escalada de privilegios [CVSS 9.8]
Fallos en SMS Alert y WooCommerce Wholesale Lead Capture que permiten la toma de control de cuentas de administrador.
Tabla completa de las 18 CVEs (Julio 2026)
| Plugin | CVSS | Tipo de vulnerabilidad | Versión corregida |
|---|---|---|---|
| Product Slider Pro (ShapedPlugin) | 10.0 | Backdoor cadena de suministro | 3.5.4 |
| SMS Alert – SMS & OTP for WooCommerce | 9.8 | Secuestro de cuenta | 3.9.6 |
| WooCommerce Wholesale Lead Capture | 9.8 | Escalada de privilegios | 1.17.9 |
| wpDataTables (Fallo 1) | 9.3 | Inyección SQL no autenticada | 7.4.1 |
| wpDataTables (Fallo 2) | 9.3 | Inyección SQL no autenticada | 7.4.1 |
| APIExperts Square for WooCommerce | 8.5 | Inyección SQL ciega | 4.7.2 |
| WooCommerce PayPal Payments | 8.2 | Manipulación de pedidos | 4.0.2 |
| MainWP Child | 7.5 | Fallo de control de acceso | 6.1.2 |
| WooCommerce (Core) | 7.5 | CSRF creación cuenta admin | 10.5.3 |
| Advanced Order Export For WooCommerce | 7.1 | XSS almacenado | 4.0.10 |
🔍 ¿Utiliza tu sitio alguno de estos plugins vulnerables?
Nuestra auditoría identifica versiones obsoletas y riesgos de seguridad, entregando un reporte técnico detallado en PDF.
🔍 Auditar mi sitio ahora