Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2970▼ 106 respecto a la semana anterior
Críticas / altas1447▲ 86 respecto a la semana anterior
Nueva explotación activa (KEV)4▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)350▼ 160 respecto a la semana anterior
–

52 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)2.7%💥 ExploitMF GIG Calendar Project MF GIG Calendar13/9/202117/6/2026
The MF Gig Calendar WordPress plugin before 1.2 does not sanitise and escape the id GET parameter before outputting back in the admin dashboard when editing an Event, leading to a reflected Cross-Site Scripting issue
ModificadaAlta (7.2)1.6%—Timeline Calendar Project Timeline Calendar23/8/202117/6/2026
The Timeline Calendar WordPress plugin through 1.2 does not sanitise, validate or escape the edit GET parameter before using it in a SQL statement when editing events, leading to an authenticated SQL injection issue. Other SQL Injections are also present in the plugin
ModificadaAlta (7.2)1.6%—Simple Events Calendar Project Simple Events Calendar23/8/202117/6/2026
The Simple Events Calendar WordPress plugin through 1.4.0 does not sanitise, validate or escape the event_id POST parameter before using it in a SQL statement when deleting events, leading to an authenticated SQL injection issue
ModificadaMedia (5.4)0.80%—Larsens Calendar Project Larsens Calendar9/4/202117/6/2026
Cross Site Scripting (XSS) vulnerability in the Larsens Calender plugin Version <= 1.2 for WordPress allows remote attackers to execute arbitrary web script via the "titel" column on the "Eintrage hinzufugen" tab.
ModificadaMedia (5.3)1.6%—Webcalendar Project Webcalendar4/2/202016/6/2026
webcalendar before 1.2.7 shows the reason for a failed login (e.g., "no such user").
ModificadaAlta (8.8)2.5%💥 ExploitWebcalendar Project Webcalendar27/1/202016/6/2026
Local file inclusion in WebCalendar before 1.2.5.
ModificadaCrítica (9.8)80%💥 ExploitWebcalendar Project Webcalendar27/1/202016/6/2026
install/index.php in WebCalendar before 1.2.5 allows remote attackers to execute arbitrary code via the form_single_user_login parameter.
ModificadaMedia (6.1)2.2%💥 ExploitMY Calendar Project MY Calendar28/8/201917/6/2026
The my-calendar plugin before 3.1.10 for WordPress has XSS.
ModificadaAlta (8.8)19%💥 ExploitBooking Calendar Project Booking Calendar21/3/201917/6/2026
SQL injection vulnerability in Booking Calendar plugin 8.4.3 for WordPress allows remote attackers to execute arbitrary SQL commands via the booking_id parameter.
ModificadaAlta (8.8)0.77%—Booking Calendar Project Booking Calendar13/1/201817/6/2026
An issue was discovered in the booking-calendar plugin 2.1.7 for WordPress. CSRF exists via wp-admin/admin.php.
ModificadaMedia (4.8)0.62%—Booking Calendar Project Booking Calendar13/1/201817/6/2026
An issue was discovered in the booking-calendar plugin 2.1.7 for WordPress. XSS exists via the wp-admin/admin.php form_field5[label] parameter.
ModificadaMedia (4.8)0.62%—Booking Calendar Project Booking Calendar13/1/201817/6/2026
An issue was discovered in the booking-calendar plugin 2.1.7 for WordPress. XSS exists via the wp-admin/admin.php extra_field1[items][field_item1][price_percent] parameter.
ModificadaMedia (4.8)0.62%—Booking Calendar Project Booking Calendar13/1/201817/6/2026
An issue was discovered in the booking-calendar plugin 2.1.7 for WordPress. XSS exists via the wp-admin/admin.php sale_conditions[count][] parameter.
ModificadaCrítica (9.8)4.9%💥 ExploitWP Events Calendar Project WP Events Calendar12/1/201817/6/2026
The Wachipi WP Events Calendar plugin 1.0 for WordPress has SQL Injection via the event_id parameter to event.php.
ModificadaMedia (4.9)2.4%—Webcalendar Project Webcalendar29/8/201717/6/2026
Directory traversal vulnerability in WebCalendar 1.2.7 and earlier allows authenticated attackers to read arbitrary files via unspecified vectors.
ModificadaMedia (6.1)0.93%—Webcalendar Project Webcalendar29/8/201717/6/2026
Cross-site scripting vulnerability in WebCalendar 1.2.7 and earlier allows an attacker to inject arbitrary web script or HTML via unspecified vectors.
ModificadaMedia (6.1)0.85%—Booking Calendar Project Booking Calendar28/4/201717/6/2026
Cross-site scripting vulnerability in Booking Calendar version 7.1 and earlier allows remote attackers to inject arbitrary web script or HTML via unspecified vectors.
ModificadaMedia (5.3)2.4%—Booking Calendar Project Booking Calendar28/4/201717/6/2026
Directory traversal vulnerability in Booking Calendar version 7.0 and earlier allows remote attackers to read arbitrary files via specially crafted captcha_chalange parameter.
ModificadaAlta (7.5)40%💥 ExploitCP Multi View Event Calendar Project CP Multi View Event Calendar4/11/201417/6/2026
SQL injection vulnerability in the CP Multi View Event Calendar plugin 1.01 for WordPress allows remote attackers to execute arbitrary SQL commands via the calid parameter.
ModificadaMedia (4.3)1.6%—Vn-calendar Project Vn-calendar2/7/201417/6/2026
Multiple cross-site scripting (XSS) vulnerabilities in vncal.js.php in the VN-Calendar plugin 1.0 and earlier for WordPress allow remote attackers to inject arbitrary web script or HTML via the (1) fs or (2) w parameter.
ModificadaMedia (4.3)1.2%—Webcalendar Project Webcalendar22/4/201416/6/2026
Cross-site scripting (XSS) vulnerability in Craig Knudsen WebCalendar before 1.2.5, 1.2.6, and other versions before 1.2.7 allows remote attackers to inject arbitrary web script or HTML via the Category Name field to category.php.
ModificadaAlta (7.5)2.2%—Webcalendar Project Webcalendar11/10/201216/6/2026
install/index.php in Craig Knudsen WebCalendar before 1.2.5 allows remote attackers to modify settings.php and possibly execute arbitrary code via vectors related to the user theme preference.
ModificadaMedia (4.3)0.93%—Webcalendar Project Webcalendar11/10/201216/6/2026
Multiple cross-site scripting (XSS) vulnerabilities in Craig Knudsen WebCalendar allow remote attackers to inject arbitrary web script or HTML via the (1) $name or (2) $description variables in edit_entry_handler.php, or (3) $url, (4) $tempfullname, or (5) $ext_users[] variables in view_entry.php, different vectors…
ModificadaMedia (4.3)9.3%💥 ExploitMF GIG Calendar Project MF GIG Calendar1/10/201216/6/2026
Cross-site scripting (XSS) vulnerability in the MF Gig Calendar plugin 0.9.2 for WordPress allows remote attackers to inject arbitrary web script or HTML via the query string to the calendar page.
ModificadaCrítica (9.8)5.2%💥 ExploitExtcalendar Project Extcalendar3/2/200716/6/2026
profile.php in ExtCalendar 2 and earlier allows remote attackers to change the passwords of arbitrary users without providing the original password, and possibly perform other unauthorized actions, via modified values to register.php.
Orbitaley — Vulnerabilidades