Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
2549 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.5) | 0.36% | — | Webba Booking LiteAI | 20/8/2025 | 17/6/2026 | Vulnerabilidad de falta de autorización en Webba Appointment Booking Webba Booking permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Webba Booking desde n/d hasta la versión 5.1.20. | |
| Aplazada | Alta (8.1) | 0.84% | — | Uxper BookingAI | 20/8/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en badasswp Pending Order Bot permite XSS almacenado. Este problema afecta a Pending Order Bot desde n/d hasta la versión 1.0.2. | |
| Aplazada | Alta (8.5) | 0.34% | — | Uxper BookingAI | 20/8/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en riotweb Contact Info Widget permite XSS almacenado. Este problema afecta a Contact Info Widget desde la versión n/d hasta la 2.6.2. | |
| Aplazada | Alta (8.8) | 0.36% | — | Saad Iqbal BookifyAI | 20/8/2025 | 17/6/2026 | La vulnerabilidad de asignación incorrecta de privilegios en Saad Iqbal Bookify permite la escalada de privilegios. Este problema afecta a Bookify desde la versión n/d hasta la 1.0.9. | |
| Aplazada | Crítica (9.8) | 0.47% | — | E-cab Taxi Booking Manager FOR WoocommerceAI | 16/8/2025 | 17/6/2026 | El complemento Taxi Booking Manager para Woocommerce | E-cab para WordPress es vulnerable a la escalada de privilegios mediante el robo de cuenta en todas las versiones hasta la 1.3.0 incluida. Esto se debe a que el complemento no valida correctamente las capacidades del usuario antes de actualizar una configuración,… | |
| Analizada | Media (6.1) | 0.22% | — | Shopfiles Ebook Store | 16/8/2025 | 17/6/2026 | El complemento Ebook Store para WordPress anterior a la versión 5.8015 no escapa al parámetro $_SERVER['REQUEST_URI'] antes de mostrarlo nuevamente en un atributo, lo que podría generar Cross-Site Scripting reflejado en navegadores web antiguos. | |
| Aplazada | Media (5.9) | 0.18% | — | Webba Booking LiteAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Webba Appointment Booking Webba Booking permite XSS almacenado. Este problema afecta a Webba Booking desde n/d hasta la versión 6.0.5. | |
| Analizada | Media (5.5) | 0.50% | — | Campcodes Online Flight Booking Management System | 14/8/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Campcodes Online Flight Booking Management System 1.0. Este problema afecta a una funcionalidad desconocida del archivo /admin/save_airlines.php. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y… | |
| Analizada | Media (5.5) | 0.40% | — | Campcodes Online Flight Booking Management System | 14/8/2025 | 17/6/2026 | Se detectó una vulnerabilidad en Campcodes Online Flight Booking Management System 1.0. La función afectada es desconocida en el archivo /flights.php. La manipulación del argumento "departure_airport_id" provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea… | |
| Aplazada | Media (4.3) | 0.13% | — | Shopfiles Ebook StoreAI | 14/8/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF) en motov.net Ebook Store permite Cross Site Request Forgery. Este problema afecta a Ebook Store desde la versión n/d hasta la 5.8013. | |
| Modificada | Media (5.4) | 0.22% | — | Vcita Online Booking & Scheduling Calendar | 14/8/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en vcita Online Booking & Scheduling Calendar for WordPress by vcita, permite XSS almacenado. Este problema afecta a Online Booking & Scheduling Calendar for WordPress by vcita: desde n/d… | |
| Aplazada | Alta (7.3) | 0.27% | — | Vonstroheim ThebookingAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de falta de autorización en VonStroheim TheBooking permite acceder a funcionalidades no restringidas correctamente por las ACL. Este problema afecta a TheBooking desde la versión n/d hasta la 1.4.4. | |
| Analizada | Media (5.5) | 0.40% | — | Campcodes Online Flight Booking Management System | 14/8/2025 | 17/6/2026 | Se encontró una vulnerabilidad en Campcodes Online Flight Booking Management System 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /admin/ajax.php?action=login del componente Login. La manipulación del argumento Username provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se… | |
| Aplazada | Media (4.3) | 0.15% | — | CBX Restaurant BookingAI | 11/8/2025 | 17/6/2026 | El complemento CBX Restaurant Booking para Wordpress hasta la versión 1.2.1 no tiene la verificación CSRF activada al actualizar sus configuraciones, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión las cambie mediante un ataque CSRF. | |
| Aplazada | Alta (8.8) | 0.32% | — | Agenzia Impresa EccobookAI | 7/8/2025 | 5/7/2026 | Una vulnerabilidad de cross-site scripting (XSS) en el componente PdfViewer de Agenzia Impresa Eccobook 2.81.1 permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante la inyección de un payload manipulado en el parámetro Temp. | |
| Aplazada | Alta (7.5) | 0.36% | — | Agenzia Impresa EccobookAI | 5/8/2025 | 5/7/2026 | La vulnerabilidad de referencia directa a objetos inseguros (IDOR) en el componente PdfHandler en Agenzia Impresa Eccobook v2.81.1 y anteriores permite a atacantes no autenticados leer documentos confidenciales a través del parámetro DocumentoId. | |
| Aplazada | Media (6.5) | 0.24% | — | Agenzia Impresa EccobookAI | 5/8/2025 | 5/7/2026 | El control de acceso incorrecto en CaricaVerbale en Agenzia Impresa Eccobook v2.81.1 permite a atacantes autenticados con acceso de bajo nivel escalar privilegios a Administrador. | |
| Aplazada | Crítica (9.8) | 4.4% | 💥 Exploit | Service Finder BookingsAI | 1/8/2025 | 17/6/2026 | El complemento Service Finder Bookings para WordPress es vulnerable a la escalada de privilegios mediante la omisión de autenticación en todas las versiones hasta la 6.0 incluida. Esto se debe a que el complemento no valida correctamente el valor de la cookie del usuario antes de iniciar sesión mediante la función… | |
| Analizada | Media (5.5) | 0.55% | — | Phpgurukul Boat Booking System | 1/8/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en PHPGurukul Boat Booking System 1.0, clasificada como crítica. Esta vulnerabilidad afecta al código desconocido del archivo /admin/add-boat.php. La manipulación del argumento boatname provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y… | |
| Aplazada | Alta (8.8) | 0.37% | — | Hydra BookingAI | 29/7/2025 | 17/6/2026 | El complemento Hydra Booking para WordPress es vulnerable a la escalada de privilegios debido a la falta de una comprobación de capacidad en la función tfhb_reset_password_callback() en las versiones 1.1.0 a 1.1.18. Esto permite que atacantes autenticados, con acceso de suscriptor o superior, restablezcan la… | |
| Aplazada | Crítica (9.8) | 1.5% | — | Iqonic WpbookitAI | 24/7/2025 | 17/6/2026 | El complemento WPBookit para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función image_upload_handle(), conectada mediante la ruta 'add_new_customer' en todas las versiones hasta la 1.0.6 incluida. El controlador de carga de imágenes del… | |
| Aplazada | Crítica (9.8) | 1.3% | — | Shopfiles Ebook StoreAI | 24/7/2025 | 17/6/2026 | El complemento Ebook Store para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función ebook_store_save_form en todas las versiones hasta la 5.8012 incluida. Esto permite que atacantes no autenticados carguen archivos arbitrarios en el servidor del… | |
| Aplazada | Media (4.4) | 0.23% | — | Shopfiles Ebook StoreAI | 21/7/2025 | 17/6/2026 | El complemento Ebook Store para WordPress es vulnerable a Cross-Site Scripting almacenado a través de los detalles del pedido en todas las versiones hasta la 5.8012 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de administrador,… | |
| Analizada | Baja (2.1) | 0.45% | — | Phpgurukul Online Banquet Booking System | 21/7/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en PHPGurukul Online Banquet Booking System 1.0 clasificada como crítica. Esta vulnerabilidad afecta al código desconocido del archivo /admin/view-user-queries.php. La manipulación del argumento viewid provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho… | |
| Analizada | Baja (2) | 0.33% | — | Phpgurukul Online Banquet Booking System | 21/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como problemática en PHPGurukul Online Banquet Booking System 1.0. Esta afecta a una parte desconocida del archivo /admin/booking-search.php. La manipulación del argumento "searchdata" provoca ataques de cross-site scripting. El ataque puede ejecutarse en remoto. Se ha hecho… |