Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

1065 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.1)0.45%💥 PoCPhpjabbers Cinema Booking System6/2/202517/6/2026
PHPJabbers Cinema Booking System v2.0 es vulnerable a cross-site scripting (XSS) reflejado. Varios puntos finales gestionan incorrectamente la entrada del usuario, lo que permite que se ejecuten secuencias de comandos maliciosas en el navegador de la víctima. Los atacantes pueden manipular enlaces maliciosos para…
AplazadaAlta (8.8)0.63%—Magepeopleteam Taxi Booking Manager FOR WoocommerceAI3/2/202517/6/2026
La vulnerabilidad de deserialización de datos no confiables en MagePeople Team Taxi Booking Manager para WooCommerce permite la inyección de objetos. Este problema afecta a Taxi Booking Manager para WooCommerce: desde n/a hasta 1.1.8.
AplazadaAlta (7.1)0.33%—Hakan Ozevin WP Base BookingAI3/2/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Hakan Ozevin WP BASE Booking que permite XSS almacenado. Este problema afecta a WP BASE Booking: desde n/a hasta 5.0.0.
AplazadaAlta (7.1)0.26%—Awesometogi Awesome Event BookingAI31/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Awesome TOGI Awesome Event Booking permite XSS reflejado. Este problema afecta a Awesome Event Booking: desde n/a hasta 2.7.1.
AplazadaMedia (5.8)0.33%—Magepeopleteam Booking AND Rental Manager FOR WoocommerceAI31/1/202517/6/2026
La vulnerabilidad de falta de autorización en MagePeople Team Booking and Rental Manager permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Booking and Rental Manager: desde n/d hasta 2.2.1.
AplazadaMedia (6.4)0.33%—Alex Reservations Smart Restaurant BookingAI30/1/202517/6/2026
El complemento Alex Reservations: Smart Restaurant Booking para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'rr_form' del complemento en todas las versiones hasta la 2.0.5 y incluida, debido a la falta de entrada desinfección y al escape de salida en los atributos proporcionados…
AnalizadaAlta (8.8)0.34%—Vikwp Vikbooking Hotel Booking Engine & PMS26/1/202517/6/2026
El complemento VikBooking Hotel Booking Engine & PMS para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.7.2 y incluida. Esto se debe a una validación de nonce incorrecta o faltante en la función "guardar". Esto hace posible que atacantes no autenticados cambien los…
ModificadaMedia (5.4)0.31%—Reputeinfosystems Bookingpress24/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Booking & Appointment - Repute Infosystems BookingPress permite XSS basado en DOM. Este problema afecta a BookingPress: desde n/a hasta 1.1.25.
AplazadaMedia (5.9)0.31%—Codepeople Booking Calendar Contact FormAI24/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en CodePeople Booking Calendar Contact Form permite XSS almacenado. Este problema afecta al formulario de contacto del calendario de reservas: desde n/a hasta 1.2.55.
AnalizadaMedia (4.3)0.36%—Thimpress WP Hotel Booking22/1/202517/6/2026
El complemento WP Hotel Booking para WordPress es vulnerable al acceso no autorizado a los datos debido a una verificación de capacidad faltante en la acción AJAX hotel_booking_load_order_user en todas las versiones hasta la 2.1.6 y incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y…
AnalizadaMedia (5.3)0.32%—Thimpress WP Hotel Booking17/1/202517/6/2026
El complemento WP Hotel Booking para WordPress es vulnerable a la modificación no autorizada de datos debido a una verificación de capacidad faltante al agregar habitaciones en todas las versiones hasta la 2.1.5 incluida. Esto hace posible que atacantes no autenticados agreguen habitaciones con precios personalizados.
AplazadaMedia (4.3)0.25%—Xola Bookings FOR Tours ActivitiesAI16/1/202517/6/2026
Vulnerabilidad de autorización faltante en xola.com Xola permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Xola: desde n/a hasta 1.6.
AplazadaCrítica (9.3)2.9%💥 ExploitCommotion Course Booking SystemAI15/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en ComMotion Course Booking System permite la inyección SQL. Este problema afecta a Course Booking System desde n/a hasta 6.0.5.
AnalizadaMedia (5.4)0.39%—Wpbookingcalendar WP Booking Calendar14/1/202517/6/2026
El complemento WP Booking Calendar para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado "booking" del complemento en todas las versiones hasta la 10.9.2 incluida, debido a una desinfección de entrada y escape de salida insuficientes en los atributos proporcionados por el…
AnalizadaAlta (7.5)0.64%—Codepeople Appointment Booking Calendar13/1/202517/6/2026
El complemento Appointment Booking Calendar Plugin and Scheduling Plugin de WordPress anterior a la versión 1.1.23 exporta datos a una carpeta pública, con un nombre de archivo fácilmente adivinable, lo que permite a atacantes no autenticados acceder a los archivos exportados (si existen).
ModificadaAlta (8.1)0.68%—Rezgo Online Booking7/1/202517/6/2026
Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivo remoto PHP') en Rezgo Rezgo permite la inclusión de archivos locales PHP. Este problema afecta a Rezgo: desde n/a hasta 4.15.
AplazadaMedia (4.3)0.18%—Mage-people BUS Ticket Booking With Seat ReservationAI7/1/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en MagePeople Team Bus Ticket Booking con Seat Reservation permite Cross Site Request Forgery. Este problema afecta a la reserva de boletos de autobús con reserva de asiento: desde n/a hasta 5.4.3.
AplazadaMedia (6.1)0.37%—Booking CalendarAIBooking Calendar PROAI7/1/202517/6/2026
Los complementos Booking Calendar y Booking Calendar Pro para WordPress son vulnerables a ataques de cross site scripting reflejado a través del parámetro 'calendar_id' en todas las versiones hasta la 3.2.19 y la 11.2.19, respectivamente, debido a una desinfección de entrada y un escape de salida insuficientes. Esto…
AplazadaMedia (6.4)0.34%—Yogo BookingAI7/1/202517/6/2026
El complemento YOGO Booking para WordPress es vulnerable a cross site scripting almacenado a través del código abreviado 'yogo-calendar' del complemento en todas las versiones hasta la 1.6.2 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el…
AplazadaMedia (5.3)0.37%—Codepeople Appointment Hour BookingAI2/1/202517/6/2026
La vulnerabilidad de autorización faltante en CodePeople Appointment Hour Booking permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a la reserva de horas de citas: desde n/a hasta 1.4.23.
AplazadaMedia (6.5)0.50%—Reputeinfosystems BookingpressAI24/12/202417/6/2026
El complemento Appointment Booking Calendar Plugin y Scheduling Plugin – BookingPress para WordPress es vulnerable a la inyección SQL a través del parámetro 'categoría' del código corto 'bookingpress_form' en todas las versiones hasta la 1.1.21 incluida debido a un escape insuficiente en el usuario proporcionado…
AnalizadaMedia (6.5)0.49%—Wpdevart Booking Calendar24/12/202417/6/2026
El complemento Booking Calendar WpDevArt es vulnerable a la inyección SQL ciega basada en el tiempo a través del parámetro `id` en el código corto “wpdevart_booking_calendar” en versiones hasta la 3.2.19 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta. de suficiente…
AplazadaMedia (6.5)1.3%💥 PoCWp-base Booking OF Appointments Services AND EventsAI21/12/202417/6/2026
El complemento WP BASE Booking of Appointments, Services and Events para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en la función export_db en todas las versiones hasta la 4.9.2 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel…
AplazadaMedia (6.5)0.31%—Travel BookingAI18/12/202417/6/2026
Travel Booking WordPress Theme theme para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de comprobación de capacidad en las funciones '__stPartnerCreateServiceRental', 'st_delete_order_item', '_st_partner_approve_booking', 'save_order_item' y '__userDenyEachInfo' en todas las…
AplazadaAlta (7.5)0.47%—Travel BookingAI18/12/202417/6/2026
Travel Booking WordPress Theme theme para WordPress es vulnerable a la inyección SQL ciega basada en tiempo a través del parámetro 'order_id' en todas las versiones hasta la 3.1.6 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la…
Orbitaley — Vulnerabilidades