VendorsWelcartwelcart_e-commerceall versions
Vulnerabilities

Welcart e-Commerce

Ranked by severity, then by exploit likelihood. Click a CVE ID for its full record.

36CVEs
CVE-2022-41840
WordPress Welcart eCommerce plugin <= 2.7.7 - Unauth. Directory Traversal vulnerability
Published 2022-11-18 · Modified
9.8EPSS 0.055
CVE-2023-5952
Welcart e-Commerce < 2.9.5 - Unauthenticated PHP Object Injection
Published 2023-12-04 · Modified
9.8EPSS 0.013
CVE-2020-28339
The usc-e-shop (aka Collne Welcart e-Commerce) plugin before 1.9.36 for WordPress allows Object Injection because of usces_unserialize. There is not a complete POP chain.
Published 2020-11-07 · Modified
8.8EPSS 0.019
CVE-2023-43610
SQL injection vulnerability in Order Data Edit page of Welcart e-Commerce versions 2.7 to 2.8.21 allows a user with editor (without setting authority) or higher privilege to perform unintended database operations.
Published 2023-09-26 · Modified
8.8EPSS 0.012
CVE-2022-4237
Welcart e-Commerce < 2.8.6 - Subscriber+ PHAR Deserialisation
Published 2023-01-02 · Modified
8.8EPSS 0.011
CVE-2024-42404
SQL injection vulnerability in Welcart e-Commerce prior to 2.11.2 allows an attacker who can login to the product to obtain or alter the information stored in the database.
Published 2024-09-18 · Analyzed
8.8EPSS 0.005
CVE-2023-5953
Welcart e-Commerce < 2.9.5 - Subscriber+ Arbitrary File Upload
Published 2023-12-04 · Modified
8.8EPSS 0.005
CVE-2025-27130
Welcart e-Commerce 2.11.6 and earlier versions contains an untrusted data deserialization vulnerability. If this vulnerability is exploited, arbitrary code may be executed by a remote unauthenticated attacker who can access websites created using the product.
Published 2025-04-01 · Analyzed
8.8EPSS 0.004
CVE-2023-50847
WordPress Welcart e-Commerce Plugin <= 2.9.3 is vulnerable to SQL Injection
Published 2023-12-28 · Modified
7.6EPSS 0.005
CVE-2022-4140
Welcart e-Commerce < 2.8.5 - Unauthenticated Arbitrary File Access
Published 2023-01-02 · Modified
7.5EPSS 0.029
CVE-2021-4355
Welcart e-Commerce < 2.2.8 - Missing Capabilities Check to Information Disclosure
Published 2023-06-07 · Modified
7.5EPSS 0.008
CVE-2023-40219
Welcart e-Commerce versions 2.7 to 2.8.21 allows a user with editor or higher privilege to upload an arbitrary file to an unauthorized directory.
Published 2023-09-26 · Modified
7.2EPSS 0.012
CVE-2025-0511
Welcart e-Commerce <= 2.11.9 - Unauthenticated Stored Cross-Site Scripting via name Parameter
Published 2025-02-12 · Analyzed
7.2EPSS 0.004
CVE-2023-22705
WordPress Welcart e-Commerce Plugin <= 2.8.10 is vulnerable to Cross Site Scripting (XSS)
Published 2023-03-29 · Modified
7.1EPSS 0.004
CVE-2016-4825
The Collne Welcart e-Commerce plugin before 1.8.3 for WordPress allows remote attackers to conduct PHP object injection attacks and execute arbitrary PHP code via crafted serialized data.
Published 2016-06-25 · Modified
6.8EPSS 0.029
CVE-2025-47511
WordPress Welcart e-Commerce plugin <= 2.11.13 - Arbitrary File Deletion Vulnerability
Published 2025-06-09 · Modified
6.8EPSS 0.005
CVE-2016-4828
The Collne Welcart e-Commerce plugin before 1.8.3 for WordPress mishandles sessions, which allows remote attackers to obtain access by leveraging knowledge of the e-mail address associated with an account.
Published 2016-06-25 · Modified
6.5EPSS 0.018
CVE-2015-7791
Multiple SQL injection vulnerabilities in admin.php in the Collne Welcart plugin before 1.5.3 for WordPress allow remote authenticated users to execute arbitrary SQL commands via the (1) search[column] or (2) switch parameter.
Published 2015-12-29 · Modified
6.5EPSS 0.016
CVE-2022-4236
Welcart e-Commerce < 2.8.5 - Subscriber+ Arbitrary File Access
Published 2023-01-02 · Modified
6.5EPSS 0.008
CVE-2022-3946
Welcart e-Commerce < 2.8.4 - Subscriber+ Arbitrary Shipping Method Creation/Update/Deletion
Published 2022-12-12 · Modified
6.5EPSS 0.003
CVE-2016-4827
Cross-site scripting (XSS) vulnerability in the Collne Welcart e-Commerce plugin before 1.8.3 for WordPress allows remote attackers to inject arbitrary web script or HTML via unspecified vectors, a different vulnerability than CVE-2016-4826.
Published 2016-06-25 · Modified
6.1EPSS 0.015
CVE-2016-4826
Cross-site scripting (XSS) vulnerability in the Collne Welcart e-Commerce plugin before 1.8.3 for WordPress allows remote attackers to inject arbitrary web script or HTML via unspecified vectors, a different vulnerability than CVE-2016-4827.
Published 2016-06-25 · Modified
6.1EPSS 0.015
CVE-2021-20734
Cross-site scripting vulnerability in Welcart e-Commerce versions prior to 2.2.4 allows remote attackers to inject arbitrary script or HTML via unspecified vectors.
Published 2021-06-22 · Modified
6.1EPSS 0.010
CVE-2023-43484
Cross-site scripting vulnerability in Item List page of Welcart e-Commerce versions 2.7 to 2.8.21 allows a remote unauthenticated attacker to inject an arbitrary script.
Published 2023-09-26 · Modified
6.1EPSS 0.008
CVE-2023-43614
Cross-site scripting vulnerability in Order Data Edit page of Welcart e-Commerce versions 2.7 to 2.8.21 allows a remote unauthenticated attacker to inject an arbitrary script.
Published 2023-09-26 · Modified
6.1EPSS 0.008
CVE-2023-41962
Cross-site scripting vulnerability in Credit Card Payment Setup page of Welcart e-Commerce versions 2.7 to 2.8.21 allows a remote unauthenticated attacker to inject an arbitrary script in the page.
Published 2023-09-26 · Modified
6.1EPSS 0.007
CVE-2023-41233
Cross-site scripting vulnerability in Item List page registration process of Welcart e-Commerce versions 2.7 to 2.8.21 allows a remote unauthenticated attacker to inject an arbitrary script.
Published 2023-09-26 · Modified
6.1EPSS 0.007
CVE-2023-5951
Welcart e-Commerce < 2.9.5 - Reflected XSS
Published 2023-12-04 · Modified
6.1EPSS 0.005
CVE-2024-45366
Welcart e-Commerce prior to 2.11.2 contains a cross-site scripting vulnerability. If this vulnerability is exploited, an arbitrary script may be executed on the user's web browser.
Published 2024-09-18 · Analyzed
6.1EPSS 0.003
CVE-2022-3935
Welcart e-Commerce < 2.8.4 - Multiple Subscriber+ Stored Cross-Site Scripting
Published 2022-12-12 · Modified
5.4EPSS 0.005
CVE-2022-4655
Welcart e-Commerce < 2.8.9 - Contributor+ Stored XSS via Shortcode
Published 2023-01-16 · Modified
5.4EPSS 0.005
CVE-2024-32144
WordPress Welcart e-Commerce plugin <= 2.9.14 - Broken Access Control vulnerability
Published 2024-06-11 · Modified
5.4EPSS 0.003
CVE-2023-43493
SQL injection vulnerability in Item List page of Welcart e-Commerce versions 2.7 to 2.8.21 allows a user with author or higher privilege to obtain sensitive information.
Published 2023-09-26 · Modified
4.9EPSS 0.010
CVE-2015-2973
Multiple cross-site scripting (XSS) vulnerabilities in the Welcart plugin before 1.4.18 for WordPress allow remote attackers to inject arbitrary web script or HTML via the usces_referer parameter to (1) classes/usceshop.class.php, (2) includes/edit-form-advanced.php, (3) includes/edit-form-advanced30.php, (4) includes/edit-form-advanced34.php, (5) includes/member_edit_form.php, (6) includes/order_edit_form.php, (7) includes/order_list.php, or (8) includes/usces_item_master_list.php, related to admin.php.
Published 2015-07-24 · Modified
4.3EPSS 0.020
CVE-2021-4375
Welcart e-Commerce < 2.2.8 - Missing Capabilities Check to Information Disclosure
Published 2023-06-07 · Modified
4.3EPSS 0.006
CVE-2023-6120
Welcart e-Commerce <= 2.9.6 - Authenticated (Administrator+) Directory Traversal
Published 2023-12-09 · Modified
4.1EPSS 0.005