Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
1065 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.31% | — | Ba-booking BA Book Everything | 6/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Booking Algorithms BA Book Everything permite XSS reflejado. Este problema afecta a BA Book Everything: desde n/a hasta 1.6.20. | |
| Modificada | Media (6.1) | 0.33% | — | Vcita Online Booking & Scheduling Calendar | 5/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en vCita Online Booking & Scheduling Calendar for WordPress de vcita permite XSS reflejado. Este problema afecta a Online Booking & Scheduling Calendar for WordPress de vcita: desde… | |
| Modificada | Alta (8.8) | 0.33% | — | Salonbookingsystem Salon Booking System | 5/10/2024 | 17/6/2026 | Vulnerabilidad de omisión de autorización a través de una clave controlada por el usuario en Salon Booking System Salon booking system. Este problema afecta al sistema de reservas de salones: desde n/a hasta 10.9. | |
| Analizada | Media (4.8) | 0.32% | — | Wpbookingcalendar WP Booking Calendar | 4/10/2024 | 17/6/2026 | El complemento WP Booking Calendar para WordPress es vulnerable a Cross-Site Scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 10.6 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con permisos… | |
| Analizada | Alta (8.8) | 18% | — | Thimpress WP Hotel Booking | 2/10/2024 | 17/6/2026 | El complemento WP Hotel Booking para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función update_review() en todas las versiones hasta la 2.1.2 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor y superior,… | |
| Analizada | Alta (8.8) | 0.60% | — | Wclovers Frontend Manager FOR Woocommerce Along With Bookings Subscription Listings Compatible | 25/9/2024 | 17/6/2026 | El complemento WCFM – Frontend Manager for WooCommerce along with Bookings Subscription Listings Compatible para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 6.7.12 incluida a través de la función WCFM_Customers_Manage_Controller::processing debido a la falta de… | |
| Analizada | Media (5.3) | 0.43% | — | Ba-booking BA Book Everything | 24/9/2024 | 17/6/2026 | El complemento BA Book Everything para WordPress es vulnerable al restablecimiento arbitrario de contraseñas en todas las versiones hasta la 1.6.20 incluida. Esto se debe a que la función reset_user_password() no verifica la identidad de un usuario antes de establecer una contraseña. Esto hace posible que atacantes no… | |
| Analizada | Alta (8.8) | 0.32% | — | Ba-booking BA Book Everything | 24/9/2024 | 17/6/2026 | El complemento BA Book Everything para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.6.20 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función my_account_update(). Esto permite que atacantes no autenticados actualicen los detalles de la cuenta de… | |
| Analizada | Media (4.3) | 0.40% | — | Webba-booking Webba Booking | 24/9/2024 | 17/6/2026 | El complemento Appointment & Event Booking Calendar Plugin – Webba Booking para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función save_appearance() en todas las versiones hasta la 5.0.48 incluida. Esto permite que atacantes autenticados,… | |
| Analizada | Media (4.8) | 0.28% | — | Mage-people BUS Ticket Booking With Seat Reservation | 17/9/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en MagePeople Team Bus Ticket Booking with Seat Reservation permite XSS almacenado. Este problema afecta a la reserva de billetes de autobús con reserva de asiento: desde n/a hasta 5.3.5. | |
| Analizada | Media (6.1) | 0.50% | — | Wpbookingsystem WP Booking System | 14/9/2024 | 17/6/2026 | El complemento WP Booking System – Booking Calendar para WordPress es vulnerable a ataques de Cross-site Scripting Reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.0.19.8 incluida. Esto permite que atacantes no autenticados inyecten… | |
| Analizada | Media (6.1) | 0.44% | — | Wpsimplebookingcalendar WP Simple Booking Calendar | 13/9/2024 | 17/6/2026 | El complemento WP Simple Booking Calendar para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.0.10 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos… | |
| Analizada | Media (6.5) | 0.50% | — | Pinpoint Booking System | 7/9/2024 | 17/6/2026 | El complemento Pinpoint Booking System – #1 WordPress Booking Plugin de WordPress, es vulnerable a la inyección SQL a través del parámetro 'schedule' en todas las versiones hasta la 2.9.9.5.0 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente… | |
| Analizada | Media (6.1) | 0.50% | — | Wpbookingcalendar WP Booking Calendar | 30/8/2024 | 17/6/2026 | El complemento WP Booking Calendar para WordPress es vulnerable a ataques de Cross-Site Scripting Reflejado a través de varios parámetros de 'timeline_obj' en todas las versiones hasta la 10.5 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados… | |
| Analizada | Alta (7.2) | 0.44% | — | Salonbookingsystem Salon Booking System | 29/8/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Salon Booking System Salon booking system permite la inyección SQL. Este problema afecta al sistema de reservas de salones: desde n/a hasta 10.7. | |
| Analizada | Media (4.8) | 0.28% | — | Mage-people Ecab Taxi Booking Manager | 29/8/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en MagePeople Team Taxi Booking Manager para WooCommerce permite XSS almacenado. Este problema afecta a Taxi Booking Manager para WooCommerce: hasta 1.0.9. | |
| Modificada | Media (6.1) | 0.22% | — | Otasync OTA Sync Booking Engine Widget | 21/8/2024 | 17/6/2026 | El complemento OTA Sync Booking Engine Widget para WordPress es vulnerable a la Cross-Site Request Forgery en todas las versiones hasta la 1.2.7 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función otasync_widget_settings_fnc(). Esto hace posible que atacantes no autenticados actualicen la… | |
| Analizada | Media (6.1) | 0.26% | — | Salonbookingsystem Salon Booking System | 19/8/2024 | 17/6/2026 | Vulnerabilidad de redirección de URL a un sitio no confiable ("Open Redirect") en Salon Booking System Salon booking system. Este problema afecta a Salon booking system: desde n/a hasta 10.8.1. | |
| Analizada | Media (6.9) | 0.76% | — | Code-projects Simple Ticket Booking | 12/8/2024 | 17/6/2026 | Se encontró una vulnerabilidad en los proyectos de código Simple Ticket Booking 1.0. Ha sido declarada crítica. Una función desconocida del archivo authenticate.php del componente Login es afectada por esta vulnerabilidad. La manipulación del argumento correo electrónico/contraseña conduce a la inyección de SQL. El… | |
| Analizada | Media (6.9) | 0.82% | — | Code-projects Simple Ticket Booking | 12/8/2024 | 17/6/2026 | Se encontró una vulnerabilidad en los proyectos de código Simple Ticket Booking 1.0. Ha sido clasificada como crítica. Una función desconocida del archivo Register_insert.php del componente Registration Handler es afectada por esta vulnerabilidad. La manipulación del argumento nombre/correo electrónico/fecha de… | |
| Aplazada | Crítica (9.8) | 0.66% | — | Reputeinfosystems BookingpressAI | 8/8/2024 | 17/6/2026 | El complemento Appointment Booking Calendar Plugin and Online Scheduling Plugin – BookingPress para WordPress es vulnerable a la omisión de autenticación en las versiones 1.1.6 a 1.1.7. Esto se debe a que el complemento no verifica adecuadamente la identidad del usuario antes de iniciar sesión al completar una… | |
| Analizada | Media (5.4) | 0.37% | — | Pinpoint Booking System | 5/8/2024 | 17/6/2026 | El complemento Pinpoint Booking System de WordPress anterior a 2.9.9.4.8 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Modificada | Media (5.4) | 0.32% | — | Wpbookingcalendar Booking Calendar | 24/7/2024 | 17/6/2026 | El complemento WP Booking Calendar para WordPress es vulnerable a Cross-Site Scripting almacenado a través del atributo 'type' dentro del código abreviado del formulario de reserva del complemento en todas las versiones hasta la 10.2.1 incluida debido a una sanitización de entrada y a un escape de salida insuficientes… | |
| Modificada | Media (6.1) | 0.31% | — | Vcita Online Booking & Scheduling Calendar | 22/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en vCita.Com Online Booking & Scheduling Calendar para WordPress de vcita permite el XSS reflejado. Este problema afecta el Online Booking & Scheduling Calendar para WordPress de vcita:… | |
| Aplazada | Media (6.5) | 0.32% | — | Booking Ultra PROAI | 20/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Booking Ultra Pro permite XSS almacenado. Este problema afecta a Booking Ultra Pro: desde n/a hasta 1.1.13. |