Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
1065 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.1) | 0.45% | 💥 PoC | Phpjabbers Cinema Booking System | 6/2/2025 | 17/6/2026 | PHPJabbers Cinema Booking System v2.0 es vulnerable a cross-site scripting (XSS) reflejado. Varios puntos finales gestionan incorrectamente la entrada del usuario, lo que permite que se ejecuten secuencias de comandos maliciosas en el navegador de la víctima. Los atacantes pueden manipular enlaces maliciosos para… | |
| Aplazada | Alta (8.8) | 0.63% | — | Magepeopleteam Taxi Booking Manager FOR WoocommerceAI | 3/2/2025 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en MagePeople Team Taxi Booking Manager para WooCommerce permite la inyección de objetos. Este problema afecta a Taxi Booking Manager para WooCommerce: desde n/a hasta 1.1.8. | |
| Aplazada | Alta (7.1) | 0.33% | — | Hakan Ozevin WP Base BookingAI | 3/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Hakan Ozevin WP BASE Booking que permite XSS almacenado. Este problema afecta a WP BASE Booking: desde n/a hasta 5.0.0. | |
| Aplazada | Alta (7.1) | 0.26% | — | Awesometogi Awesome Event BookingAI | 31/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Awesome TOGI Awesome Event Booking permite XSS reflejado. Este problema afecta a Awesome Event Booking: desde n/a hasta 2.7.1. | |
| Aplazada | Media (5.8) | 0.33% | — | Magepeopleteam Booking AND Rental Manager FOR WoocommerceAI | 31/1/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en MagePeople Team Booking and Rental Manager permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Booking and Rental Manager: desde n/d hasta 2.2.1. | |
| Aplazada | Media (6.4) | 0.33% | — | Alex Reservations Smart Restaurant BookingAI | 30/1/2025 | 17/6/2026 | El complemento Alex Reservations: Smart Restaurant Booking para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'rr_form' del complemento en todas las versiones hasta la 2.0.5 y incluida, debido a la falta de entrada desinfección y al escape de salida en los atributos proporcionados… | |
| Analizada | Alta (8.8) | 0.34% | — | Vikwp Vikbooking Hotel Booking Engine & PMS | 26/1/2025 | 17/6/2026 | El complemento VikBooking Hotel Booking Engine & PMS para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.7.2 y incluida. Esto se debe a una validación de nonce incorrecta o faltante en la función "guardar". Esto hace posible que atacantes no autenticados cambien los… | |
| Modificada | Media (5.4) | 0.31% | — | Reputeinfosystems Bookingpress | 24/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Booking & Appointment - Repute Infosystems BookingPress permite XSS basado en DOM. Este problema afecta a BookingPress: desde n/a hasta 1.1.25. | |
| Aplazada | Media (5.9) | 0.31% | — | Codepeople Booking Calendar Contact FormAI | 24/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en CodePeople Booking Calendar Contact Form permite XSS almacenado. Este problema afecta al formulario de contacto del calendario de reservas: desde n/a hasta 1.2.55. | |
| Analizada | Media (4.3) | 0.36% | — | Thimpress WP Hotel Booking | 22/1/2025 | 17/6/2026 | El complemento WP Hotel Booking para WordPress es vulnerable al acceso no autorizado a los datos debido a una verificación de capacidad faltante en la acción AJAX hotel_booking_load_order_user en todas las versiones hasta la 2.1.6 y incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y… | |
| Analizada | Media (5.3) | 0.32% | — | Thimpress WP Hotel Booking | 17/1/2025 | 17/6/2026 | El complemento WP Hotel Booking para WordPress es vulnerable a la modificación no autorizada de datos debido a una verificación de capacidad faltante al agregar habitaciones en todas las versiones hasta la 2.1.5 incluida. Esto hace posible que atacantes no autenticados agreguen habitaciones con precios personalizados. | |
| Aplazada | Media (4.3) | 0.25% | — | Xola Bookings FOR Tours ActivitiesAI | 16/1/2025 | 17/6/2026 | Vulnerabilidad de autorización faltante en xola.com Xola permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Xola: desde n/a hasta 1.6. | |
| Aplazada | Crítica (9.3) | 2.9% | 💥 Exploit | Commotion Course Booking SystemAI | 15/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en ComMotion Course Booking System permite la inyección SQL. Este problema afecta a Course Booking System desde n/a hasta 6.0.5. | |
| Analizada | Media (5.4) | 0.39% | — | Wpbookingcalendar WP Booking Calendar | 14/1/2025 | 17/6/2026 | El complemento WP Booking Calendar para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado "booking" del complemento en todas las versiones hasta la 10.9.2 incluida, debido a una desinfección de entrada y escape de salida insuficientes en los atributos proporcionados por el… | |
| Analizada | Alta (7.5) | 0.64% | — | Codepeople Appointment Booking Calendar | 13/1/2025 | 17/6/2026 | El complemento Appointment Booking Calendar Plugin and Scheduling Plugin de WordPress anterior a la versión 1.1.23 exporta datos a una carpeta pública, con un nombre de archivo fácilmente adivinable, lo que permite a atacantes no autenticados acceder a los archivos exportados (si existen). | |
| Modificada | Alta (8.1) | 0.68% | — | Rezgo Online Booking | 7/1/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivo remoto PHP') en Rezgo Rezgo permite la inclusión de archivos locales PHP. Este problema afecta a Rezgo: desde n/a hasta 4.15. | |
| Aplazada | Media (4.3) | 0.18% | — | Mage-people BUS Ticket Booking With Seat ReservationAI | 7/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en MagePeople Team Bus Ticket Booking con Seat Reservation permite Cross Site Request Forgery. Este problema afecta a la reserva de boletos de autobús con reserva de asiento: desde n/a hasta 5.4.3. | |
| Aplazada | Media (6.1) | 0.37% | — | Booking CalendarAIBooking Calendar PROAI | 7/1/2025 | 17/6/2026 | Los complementos Booking Calendar y Booking Calendar Pro para WordPress son vulnerables a ataques de cross site scripting reflejado a través del parámetro 'calendar_id' en todas las versiones hasta la 3.2.19 y la 11.2.19, respectivamente, debido a una desinfección de entrada y un escape de salida insuficientes. Esto… | |
| Aplazada | Media (6.4) | 0.34% | — | Yogo BookingAI | 7/1/2025 | 17/6/2026 | El complemento YOGO Booking para WordPress es vulnerable a cross site scripting almacenado a través del código abreviado 'yogo-calendar' del complemento en todas las versiones hasta la 1.6.2 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el… | |
| Aplazada | Media (5.3) | 0.37% | — | Codepeople Appointment Hour BookingAI | 2/1/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en CodePeople Appointment Hour Booking permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a la reserva de horas de citas: desde n/a hasta 1.4.23. | |
| Aplazada | Media (6.5) | 0.50% | — | Reputeinfosystems BookingpressAI | 24/12/2024 | 17/6/2026 | El complemento Appointment Booking Calendar Plugin y Scheduling Plugin – BookingPress para WordPress es vulnerable a la inyección SQL a través del parámetro 'categoría' del código corto 'bookingpress_form' en todas las versiones hasta la 1.1.21 incluida debido a un escape insuficiente en el usuario proporcionado… | |
| Analizada | Media (6.5) | 0.49% | — | Wpdevart Booking Calendar | 24/12/2024 | 17/6/2026 | El complemento Booking Calendar WpDevArt es vulnerable a la inyección SQL ciega basada en el tiempo a través del parámetro `id` en el código corto “wpdevart_booking_calendar” en versiones hasta la 3.2.19 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta. de suficiente… | |
| Aplazada | Media (6.5) | 1.3% | 💥 PoC | Wp-base Booking OF Appointments Services AND EventsAI | 21/12/2024 | 17/6/2026 | El complemento WP BASE Booking of Appointments, Services and Events para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en la función export_db en todas las versiones hasta la 4.9.2 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel… | |
| Aplazada | Media (6.5) | 0.31% | — | Travel BookingAI | 18/12/2024 | 17/6/2026 | Travel Booking WordPress Theme theme para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de comprobación de capacidad en las funciones '__stPartnerCreateServiceRental', 'st_delete_order_item', '_st_partner_approve_booking', 'save_order_item' y '__userDenyEachInfo' en todas las… | |
| Aplazada | Alta (7.5) | 0.47% | — | Travel BookingAI | 18/12/2024 | 17/6/2026 | Travel Booking WordPress Theme theme para WordPress es vulnerable a la inyección SQL ciega basada en tiempo a través del parámetro 'order_id' en todas las versiones hasta la 3.1.6 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la… |