Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2739▼ 332 respecto a la semana anterior
Críticas / altas1275▼ 217 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
1065 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.4) | 0.30% | — | Bookingultrapro Appointments Booking CalendarAI | 18/7/2024 | 17/6/2026 | El complemento Booking Ultra Pro Appointments Booking Calendar Plugin para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en las múltiples funciones en todas las versiones hasta la 1.1.13 incluida. Esto hace posible que los atacantes autenticados, con… | |
| Modificada | Alta (8.8) | 0.62% | — | Reputeinfosystems Bookingpress | 17/7/2024 | 17/6/2026 | El complemento BookingPress – Appointment Booking Calendar Plugin and Online Scheduling Plugin para WordPress es vulnerable a modificaciones no autorizadas de datos que pueden provocar una escalada de privilegios debido a una falta de verificación de capacidad en la función… | |
| Modificada | Alta (8.8) | 0.86% | — | Reputeinfosystems Bookingpress | 17/7/2024 | 17/6/2026 | El complemento BookingPress – Appointment Booking Calendar Plugin and Online Scheduling Plugin para WordPress es vulnerable a la lectura de archivos arbitrarios y la creación de archivos arbitrarios en todas las versiones hasta la 1.1.5 incluida a través de la función 'bookingpress_save_lite_wizard_settings_func'.… | |
| Modificada | Media (6.9) | 0.66% | — | Code-projects Simple Ticket Booking | 15/7/2024 | 17/6/2026 | Una vulnerabilidad clasificada como crítica ha sido encontrada en code-projects Simple Ticket Booking 1.0. Una función desconocida del archivo adminauthenticate.php del componente Login es afectada por esta vulnerabilidad. La manipulación del argumento correo electrónico/contraseña conduce a la inyección de SQL. Es… | |
| Aplazada | Alta (7.1) | 0.45% | — | Booking Ultra PROAI | 12/7/2024 | 17/6/2026 | La limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en Booking Ultra Pro permite la inclusión de archivos locales PHP. Este problema afecta a Booking Ultra Pro: desde n/a hasta 1.1.13. | |
| Analizada | Media (6.5) | 0.62% | — | Vcita Online Booking & Scheduling Calendar | 9/7/2024 | 17/6/2026 | La limitación inadecuada de un nombre de ruta a un directorio restringido ("Path Traversal") en vCita Online Booking & Scheduling Calendar para WordPress de vcita permite una vulnerabilidad de Path Traversal. Este problema afecta a Online Booking & Scheduling Calendar for WordPress de vcita: desde n/a hasta… | |
| Analizada | Crítica (9.1) | 0.58% | — | Salonbookingsystem Salon Booking System | 24/6/2024 | 17/6/2026 | Limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en Salon Booking System Salon booking system permite la manipulación de archivos. Este problema afecta a Salon booking system: desde n/a hasta 9.9. | |
| Modificada | Media (6.1) | 0.31% | — | Vcita Online Booking & Scheduling Calendar | 22/6/2024 | 17/6/2026 | El complemento Online Booking & Scheduling Calendar for WordPress by vcita para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'wp_id' en todas las versiones hasta la 4.4.2 incluida debido a la falta de controles de autorización en la función ProcessAction, así como como una… | |
| Analizada | Media (5.4) | 0.29% | — | Vcita Online Booking & Scheduling Calendar | 21/6/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en vCita Online Booking & Scheduling Calendar para WordPress de vcita permite XSS Almacenado. Este problema afecta a Online Booking & Scheduling Calendar for WordPress by vcita: de… | |
| Modificada | Media (6.1) | 0.31% | — | Vcita Online Booking & Scheduling Calendar | 21/6/2024 | 17/6/2026 | El complemento Online Booking & Scheduling Calendar for WordPress by vcita para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'd' en todas las versiones hasta la 4.4.2 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que… | |
| Modificada | Media (6.5) | 0.21% | — | Wielebenwir Commonsbooking | 21/6/2024 | 17/6/2026 | El complemento CB (heredado) de WordPress hasta la versión 0.9.4.18 no tiene comprobaciones CSRF en algunas acciones masivas, lo que podría permitir a los atacantes hacer que los administradores que han iniciado sesión realicen acciones no deseadas, como eliminar códigos, plazos y reservas a través de ataques CSRF. | |
| Modificada | Media (4.8) | 0.33% | — | Wielebenwir Commonsbooking | 21/6/2024 | 17/6/2026 | El complemento CB (heredado) de WordPress hasta la versión 0.9.4.18 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Modificada | Crítica (9.8) | 4.2% | 💥 Exploit | Thimpress WP Hotel Booking | 20/6/2024 | 17/6/2026 | El complemento WP Hotel Booking para WordPress es vulnerable a la inyección SQL a través del parámetro 'room_type' del endpoint de la API REST /wphb/v1/rooms/search-rooms en todas las versiones hasta la 2.1.0 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y la falta de… | |
| Modificada | Crítica (9.8) | 0.85% | — | Salonbookingsystem Salon Booking System | 19/6/2024 | 17/6/2026 | El complemento Salon booking system para WordPress es vulnerable a cargas arbitrarias de archivos debido a la falta de validación del tipo de archivo en la función SLN_Action_Ajax_ImportAssistants junto con la falta de comprobaciones de autorización en todas las versiones hasta la 10.2 incluida. Esto hace posible que… | |
| Modificada | Media (6.5) | 0.36% | — | Startbooking Scheduling Plugin | 18/6/2024 | 17/6/2026 | El complemento Scheduling Plugin – Online Booking for WordPress para WordPress es vulnerable a la pérdida no autorizada de datos debido a una falta de verificación de capacidad en la función 'cbsb_disconnect_settings' en todas las versiones hasta la 3.5.10 incluida. Esto hace posible que atacantes no autenticados… | |
| Analizada | Media (5.3) | 0.37% | — | Reputeinfosystems Bookingpress | 11/6/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Repute Infosystems BookingPress. Este problema afecta a BookingPress: desde n/a hasta 1.0.82. | |
| Aplazada | Media (6.4) | 0.31% | — | Booking-wp-plugin BooklyAI | 11/6/2024 | 17/6/2026 | El complemento WordPress Online Booking and Scheduling Plugin – Bookly para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro Perfil de color en todas las versiones hasta la 23.2 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que… | |
| Modificada | Crítica (9.8) | 0.40% | — | Codepeople WP Time Slots Booking Form | 10/6/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en CodePeople WP Time Slots Booking Form. Este problema afecta al formulario de reserva de franjas horarias de WP: desde n/a hasta 1.2.11. | |
| Modificada | Alta (7.5) | 0.42% | — | Codepeople WP Time Slots Booking Form | 9/6/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en CodePeople WP Time Slots Booking Form. Este problema afecta al formulario de reserva de franjas horarias de WP: desde n/a hasta 1.2.06. | |
| Modificada | Media (6.1) | 0.31% | — | Codepeople WP Time Slots Booking Form | 8/6/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en CodePeople WP Time Slots Booking Form permite XSS Almacenado. Este problema afecta el formulario de reserva de franjas horarias de WP: desde n/a hasta 1.2.10. | |
| Modificada | Media (5.4) | 0.39% | — | Salonbookingsystem Salon Booking System | 8/6/2024 | 17/6/2026 | El complemento Salon booking system para WordPress es vulnerable al acceso no autorizado y a la modificación de datos debido a una falta de verificación de capacidad en varias funciones conectadas a admin_init en todas las versiones hasta la 9.9 incluida. Esto hace posible que atacantes autenticados con acceso de… | |
| Aplazada | Media (6.5) | 0.40% | — | Pinpoint Booking SystemAI | 4/6/2024 | 17/6/2026 | El control externo de la vulnerabilidad de parámetros web supuestamente inmutables en PINPOINT.WORLD Pinpoint Booking System permite el uso indebido de la funcionalidad. Este problema afecta a Pinpoint Booking System: desde n/a hasta 2.9.9.3.4. | |
| Analizada | Crítica (9.8) | 0.35% | — | Wpdevart Booking Calendar | 3/6/2024 | 17/6/2026 | Control externo de la vulnerabilidad de parámetro web supuestamente inmutable en WpDevArt Booking calendar, Appointment Booking System allows Manipulating Hidden Fields. Este problema afecta a Booking calendar, Appointment Booking System: desde n/a hasta 3.2.3. | |
| Aplazada | Media (4.7) | 0.37% | — | WP Booking Project WP BookingAI | 27/5/2024 | 17/6/2026 | La vulnerabilidad de cross site scripting existe en las versiones de WP Booking anteriores a la 2.4.5. Si se explota esta vulnerabilidad, se puede ejecutar un script arbitrario en el navegador web del usuario que accede al sitio web utilizando el producto. | |
| Analizada | Media (5.1) | 0.52% | — | Oretnom23 Online CAR Wash Booking System | 27/5/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en oretnom23 Online Car Wash Booking System 1.0 y clasificada como problemática. Este problema afecta algún procesamiento desconocido del archivo /admin/?page=user/list. La manipulación del argumento Nombre/Apellido con la entrada conduce a cross site scripting. El ataque puede… |