Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

2549 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.5)0.45%—Oretnom23 Simple Online Book Store System14/11/20255/7/2026
Information Disclosure in web-accessible backup file in SourceCodester Simple Online Book Store System allows a remote unauthenticated attacker to disclose full database contents (including schema and credential hashes) via an unauthenticated HTTP GET request to /obs/database/obs_db.sql.
AplazadaMedia (6.5)0.15%—Wpdevelop Booking CalendarAI13/11/20257/10/2026
Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en la reserva de Booking Calendar de wpdevelop permite XSS Almacenado. Este problema afecta a Booking Calendar: desde n/a hasta menor o igual que 10.14.7.
AplazadaMedia (6.5)0.15%—Oplugins Booking ManagerAI13/11/20257/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en wpdevelop Booking Manager booking-manager permite XSS Almacenado. Este problema afecta a Booking Manager: desde n/a hasta menor o igual que 2.1.17.
AplazadaMedia (5.4)0.20%—Codepeople Appointment Booking CalendarAI13/11/20257/10/2026
Vulnerabilidad por Autorización Faltante en codepeople Appointment Booking Calendar appointment-booking-calendar permite Explotar Niveles de Seguridad de Control de Acceso Incorrectamente Configurados. Este problema afecta a Appointment Booking Calendar: desde n/a hasta menor o igual que 1.3.95.
AplazadaAlta (7.5)0.26%—Stylemixthemes BookitAI12/11/202517/6/2026
The Booking Calendar | Appointment Booking | Bookit plugin for WordPress is vulnerable to unauthorized modification of data due to a missing capability check on the '/wp-json/bookit/v1/commerce/stripe/return' REST API Endpoint in all versions up to, and including, 2.5.0. This makes it possible for unauthenticated…
AplazadaMedia (5.3)0.33%—Hydra BookingAI11/11/202517/6/2026
The Hydra Booking — Appointment Scheduling & Booking Calendar plugin for WordPress is vulnerable to missing payment verification to unauthenticated payment bypass in all versions up to, and including, 1.1.27. This is due to the plugin accepting client-controlled payment confirmation data in the…
AplazadaMedia (5.3)0.29%—Hydra BookingAI11/11/202517/6/2026
The Hydra Booking — Appointment Scheduling & Booking Calendar plugin for WordPress is vulnerable to unauthorized booking cancellation in all versions up to, and including, 1.1.27. This is due to the plugin's "tfhb_meeting_form_submit_callback" function using insufficiently random values to generate booking…
AplazadaMedia (5.4)0.20%—Total Book ProjectAI11/11/20257/10/2026
El plugin The Total Book Project para WordPress es vulnerable a Referencia Directa Insegura a Objeto en todas las versiones hasta la 1.0, inclusive, a través de varias funciones debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel…
AplazadaAlta (7.2)0.64%💥 PoCAlex Reservations Smart Restaurant BookingAI8/11/20257/10/2026
El plugin Alex Reservations: Smart Restaurant Booking para WordPress es vulnerable a subidas arbitrarias de archivos debido a la falta de validación del tipo de archivo en el endpoint REST /wp-json/srr/v1/app/upload/file en todas las versiones hasta la 2.2.3, inclusive. Esto hace posible que atacantes autenticados,…
AplazadaMedia (5.3)0.24%—Course Booking SystemAI8/11/20257/10/2026
El plugin Course Booking System para WordPress es vulnerable a acceso no autorizado a datos debido a una comprobación de capacidad faltante en el archivo csv-export.PHP en todas las versiones hasta la 6.1.5, ambas inclusive. Esto hace posible que atacantes no autenticados accedan directamente al archivo y obtengan una…
AplazadaCrítica (9.3)0.19%—Calibre-ebook CalibreAI8/11/202517/6/2026
calibre es un gestor de libros electrónicos. En las versiones 8.13.0 y anteriores, calibre no valida los nombres de archivo al manejar activos binarios en archivos FB2, permitiendo a un atacante escribir archivos arbitrarios en el sistema de archivos al ver o convertir un archivo FictionBook malicioso. Esto puede ser…
AplazadaMedia (5.3)0.27%—E4J VikbookingAI6/11/20257/10/2026
Vulnerabilidad de autorización faltante en e4jvikwp VikBooking Hotel Booking Engine & PMS vikbooking. Este problema afecta a VikBooking Hotel Booking Engine & PMS: desde n/a hasta menor o igual que 1.8.2.
AplazadaAlta (7.1)0.23%—Pencidesign Penci Bookmark & FollowAI6/11/20257/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en PenciDesign Penci Bookmark & Follow penci-bookmark-follow permite XSS Reflejado. Este problema afecta a Penci Bookmark & Follow: desde n/d hasta menor que 2.4.
AplazadaAlta (7.1)0.23%—Magepeopleteam Booking AND Rental Manager FOR WoocommerceAI6/11/20257/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en magepeopleteam Booking and Rental Manager booking-and-rental-manager-for-woocommerce permite XSS Reflejado. Este problema afecta a Booking and Rental Manager: desde n/a hasta menor o igual que 2.5.3.
AnalizadaCrítica (9.8)0.55%—Car-booking-system-php Project Car-booking-system-php3/11/202517/6/2026
Car-Booking-System-PHP v.1.0 is vulnerable to SQL Injection in /carlux/contact.php.
AnalizadaCrítica (9.4)0.47%—Car-booking-system-php Project Car-booking-system-php3/11/202517/6/2026
Car-Booking-System-PHP v.1.0 is vulnerable to SQL Injection in /carlux/forgot-pass.php.
AnalizadaCrítica (9.8)0.55%—Car-booking-system-php Project Car-booking-system-php3/11/202517/6/2026
Car-Booking-System-PHP v.1.0 is vulnerable to SQL Injection in /carlux/sign-in.php.
AnalizadaMedia (5.4)0.29%—Car-booking-system-php Project Car-booking-system-php3/11/202517/6/2026
Car-Booking-System-PHP v.1.0 is vulnerable to Cross Site Scripting (XSS) in /carlux/booking.php.
AplazadaAlta (8.8)0.30%—Service Finder BookingsAI1/11/202517/6/2026
The Service Finder Bookings plugin for WordPress is vulnerable to privilege escalation via account takeover in all versions up to, and excluding, 6.1. This is due to the plugin not properly validating a user's identity prior to updating their details like email. This makes it possible for authenticated attackers, with…
AplazadaAlta (8.8)0.38%—Service Finder BookingsAI1/11/202517/6/2026
The Service Finder Bookings plugin for WordPress is vulnerable to privilege escalation via account takeover in all versions up to, and including, 6.0. This is due to the plugin not properly validating a user's identity prior to processing a password change request. This makes it possible for authenticated attackers…
AplazadaMedia (5.3)0.22%—Facebook FOR WoocommerceAI29/10/202517/6/2026
Vulnerabilidad por falta de autorización en Facebook para WooCommerce permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Facebook para WooCommerce: desde n/a hasta 3.5.7.
AnalizadaBaja (2.1)0.40%—Bdtask Flight Booking Software27/10/20258/10/2026
Una vulnerabilidad fue detectada en el software Bdtask Flight Booking hasta la versión 3.1. Esto afecta una parte desconocida del archivo /b2c/package-information del componente Módulo de Información de Paquetes. La manipulación resulta en carga sin restricciones. El ataque puede ser lanzado remotamente. El exploit es…
AnalizadaBaja (2.1)0.44%—Bdtask Flight Booking Software27/10/20258/10/2026
Una vulnerabilidad de seguridad ha sido detectada en el software Bdtask Flight Booking hasta 3.1. Afectada por este problema es alguna funcionalidad desconocida del archivo /admin/transaction/deposit del componente Gestor de Depósitos. La manipulación conduce a la carga sin restricciones. El ataque puede ser iniciado…
AplazadaMedia (5.4)0.26%—Travon WP Flights AND Hotels BookingAI27/10/20258/10/2026
Vulnerabilidad por ausencia de autorización en el plugin de WP adivaha® Flights & Hotels Booking adiaha-hotel permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al plugin de WP Flights & Hotels Booking: desde n/a hasta menor o igual que 3.1.
AplazadaAlta (8.7)0.43%—BookloreAI22/10/202517/6/2026
BookLore is a self-hosted web app for organizing and managing personal book collections. In versions 1.8.1 and prior, an authentication bypass vulnerability in the BookMediaController allows any unauthenticated user to access and download book covers, thumbnails, and complete PDF/CBX page content without…