Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
2549 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.5) | 0.45% | — | Oretnom23 Simple Online Book Store System | 14/11/2025 | 5/7/2026 | Information Disclosure in web-accessible backup file in SourceCodester Simple Online Book Store System allows a remote unauthenticated attacker to disclose full database contents (including schema and credential hashes) via an unauthenticated HTTP GET request to /obs/database/obs_db.sql. | |
| Aplazada | Media (6.5) | 0.15% | — | Wpdevelop Booking CalendarAI | 13/11/2025 | 7/10/2026 | Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en la reserva de Booking Calendar de wpdevelop permite XSS Almacenado. Este problema afecta a Booking Calendar: desde n/a hasta menor o igual que 10.14.7. | |
| Aplazada | Media (6.5) | 0.15% | — | Oplugins Booking ManagerAI | 13/11/2025 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en wpdevelop Booking Manager booking-manager permite XSS Almacenado. Este problema afecta a Booking Manager: desde n/a hasta menor o igual que 2.1.17. | |
| Aplazada | Media (5.4) | 0.20% | — | Codepeople Appointment Booking CalendarAI | 13/11/2025 | 7/10/2026 | Vulnerabilidad por Autorización Faltante en codepeople Appointment Booking Calendar appointment-booking-calendar permite Explotar Niveles de Seguridad de Control de Acceso Incorrectamente Configurados. Este problema afecta a Appointment Booking Calendar: desde n/a hasta menor o igual que 1.3.95. | |
| Aplazada | Alta (7.5) | 0.26% | — | Stylemixthemes BookitAI | 12/11/2025 | 17/6/2026 | The Booking Calendar | Appointment Booking | Bookit plugin for WordPress is vulnerable to unauthorized modification of data due to a missing capability check on the '/wp-json/bookit/v1/commerce/stripe/return' REST API Endpoint in all versions up to, and including, 2.5.0. This makes it possible for unauthenticated… | |
| Aplazada | Media (5.3) | 0.33% | — | Hydra BookingAI | 11/11/2025 | 17/6/2026 | The Hydra Booking — Appointment Scheduling & Booking Calendar plugin for WordPress is vulnerable to missing payment verification to unauthenticated payment bypass in all versions up to, and including, 1.1.27. This is due to the plugin accepting client-controlled payment confirmation data in the… | |
| Aplazada | Media (5.3) | 0.29% | — | Hydra BookingAI | 11/11/2025 | 17/6/2026 | The Hydra Booking — Appointment Scheduling & Booking Calendar plugin for WordPress is vulnerable to unauthorized booking cancellation in all versions up to, and including, 1.1.27. This is due to the plugin's "tfhb_meeting_form_submit_callback" function using insufficiently random values to generate booking… | |
| Aplazada | Media (5.4) | 0.20% | — | Total Book ProjectAI | 11/11/2025 | 7/10/2026 | El plugin The Total Book Project para WordPress es vulnerable a Referencia Directa Insegura a Objeto en todas las versiones hasta la 1.0, inclusive, a través de varias funciones debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel… | |
| Aplazada | Alta (7.2) | 0.64% | 💥 PoC | Alex Reservations Smart Restaurant BookingAI | 8/11/2025 | 7/10/2026 | El plugin Alex Reservations: Smart Restaurant Booking para WordPress es vulnerable a subidas arbitrarias de archivos debido a la falta de validación del tipo de archivo en el endpoint REST /wp-json/srr/v1/app/upload/file en todas las versiones hasta la 2.2.3, inclusive. Esto hace posible que atacantes autenticados,… | |
| Aplazada | Media (5.3) | 0.24% | — | Course Booking SystemAI | 8/11/2025 | 7/10/2026 | El plugin Course Booking System para WordPress es vulnerable a acceso no autorizado a datos debido a una comprobación de capacidad faltante en el archivo csv-export.PHP en todas las versiones hasta la 6.1.5, ambas inclusive. Esto hace posible que atacantes no autenticados accedan directamente al archivo y obtengan una… | |
| Aplazada | Crítica (9.3) | 0.19% | — | Calibre-ebook CalibreAI | 8/11/2025 | 17/6/2026 | calibre es un gestor de libros electrónicos. En las versiones 8.13.0 y anteriores, calibre no valida los nombres de archivo al manejar activos binarios en archivos FB2, permitiendo a un atacante escribir archivos arbitrarios en el sistema de archivos al ver o convertir un archivo FictionBook malicioso. Esto puede ser… | |
| Aplazada | Media (5.3) | 0.27% | — | E4J VikbookingAI | 6/11/2025 | 7/10/2026 | Vulnerabilidad de autorización faltante en e4jvikwp VikBooking Hotel Booking Engine & PMS vikbooking. Este problema afecta a VikBooking Hotel Booking Engine & PMS: desde n/a hasta menor o igual que 1.8.2. | |
| Aplazada | Alta (7.1) | 0.23% | — | Pencidesign Penci Bookmark & FollowAI | 6/11/2025 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en PenciDesign Penci Bookmark & Follow penci-bookmark-follow permite XSS Reflejado. Este problema afecta a Penci Bookmark & Follow: desde n/d hasta menor que 2.4. | |
| Aplazada | Alta (7.1) | 0.23% | — | Magepeopleteam Booking AND Rental Manager FOR WoocommerceAI | 6/11/2025 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en magepeopleteam Booking and Rental Manager booking-and-rental-manager-for-woocommerce permite XSS Reflejado. Este problema afecta a Booking and Rental Manager: desde n/a hasta menor o igual que 2.5.3. | |
| Analizada | Crítica (9.8) | 0.55% | — | Car-booking-system-php Project Car-booking-system-php | 3/11/2025 | 17/6/2026 | Car-Booking-System-PHP v.1.0 is vulnerable to SQL Injection in /carlux/contact.php. | |
| Analizada | Crítica (9.4) | 0.47% | — | Car-booking-system-php Project Car-booking-system-php | 3/11/2025 | 17/6/2026 | Car-Booking-System-PHP v.1.0 is vulnerable to SQL Injection in /carlux/forgot-pass.php. | |
| Analizada | Crítica (9.8) | 0.55% | — | Car-booking-system-php Project Car-booking-system-php | 3/11/2025 | 17/6/2026 | Car-Booking-System-PHP v.1.0 is vulnerable to SQL Injection in /carlux/sign-in.php. | |
| Analizada | Media (5.4) | 0.29% | — | Car-booking-system-php Project Car-booking-system-php | 3/11/2025 | 17/6/2026 | Car-Booking-System-PHP v.1.0 is vulnerable to Cross Site Scripting (XSS) in /carlux/booking.php. | |
| Aplazada | Alta (8.8) | 0.30% | — | Service Finder BookingsAI | 1/11/2025 | 17/6/2026 | The Service Finder Bookings plugin for WordPress is vulnerable to privilege escalation via account takeover in all versions up to, and excluding, 6.1. This is due to the plugin not properly validating a user's identity prior to updating their details like email. This makes it possible for authenticated attackers, with… | |
| Aplazada | Alta (8.8) | 0.38% | — | Service Finder BookingsAI | 1/11/2025 | 17/6/2026 | The Service Finder Bookings plugin for WordPress is vulnerable to privilege escalation via account takeover in all versions up to, and including, 6.0. This is due to the plugin not properly validating a user's identity prior to processing a password change request. This makes it possible for authenticated attackers… | |
| Aplazada | Media (5.3) | 0.22% | — | Facebook FOR WoocommerceAI | 29/10/2025 | 17/6/2026 | Vulnerabilidad por falta de autorización en Facebook para WooCommerce permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Facebook para WooCommerce: desde n/a hasta 3.5.7. | |
| Analizada | Baja (2.1) | 0.40% | — | Bdtask Flight Booking Software | 27/10/2025 | 8/10/2026 | Una vulnerabilidad fue detectada en el software Bdtask Flight Booking hasta la versión 3.1. Esto afecta una parte desconocida del archivo /b2c/package-information del componente Módulo de Información de Paquetes. La manipulación resulta en carga sin restricciones. El ataque puede ser lanzado remotamente. El exploit es… | |
| Analizada | Baja (2.1) | 0.44% | — | Bdtask Flight Booking Software | 27/10/2025 | 8/10/2026 | Una vulnerabilidad de seguridad ha sido detectada en el software Bdtask Flight Booking hasta 3.1. Afectada por este problema es alguna funcionalidad desconocida del archivo /admin/transaction/deposit del componente Gestor de Depósitos. La manipulación conduce a la carga sin restricciones. El ataque puede ser iniciado… | |
| Aplazada | Media (5.4) | 0.26% | — | Travon WP Flights AND Hotels BookingAI | 27/10/2025 | 8/10/2026 | Vulnerabilidad por ausencia de autorización en el plugin de WP adivaha® Flights & Hotels Booking adiaha-hotel permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al plugin de WP Flights & Hotels Booking: desde n/a hasta menor o igual que 3.1. | |
| Aplazada | Alta (8.7) | 0.43% | — | BookloreAI | 22/10/2025 | 17/6/2026 | BookLore is a self-hosted web app for organizing and managing personal book collections. In versions 1.8.1 and prior, an authentication bypass vulnerability in the BookMediaController allows any unauthenticated user to access and download book covers, thumbnails, and complete PDF/CBX page content without… |