Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▼ 324 respecto a la semana anterior
Críticas / altas1284▼ 239 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
2550 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.4) | 0.33% | — | Alex Reservations Smart Restaurant BookingAI | 30/1/2025 | 17/6/2026 | El complemento Alex Reservations: Smart Restaurant Booking para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'rr_form' del complemento en todas las versiones hasta la 2.0.5 y incluida, debido a la falta de entrada desinfección y al escape de salida en los atributos proporcionados… | |
| Analizada | Alta (8.8) | 0.34% | — | Vikwp Vikbooking Hotel Booking Engine & PMS | 26/1/2025 | 17/6/2026 | El complemento VikBooking Hotel Booking Engine & PMS para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.7.2 y incluida. Esto se debe a una validación de nonce incorrecta o faltante en la función "guardar". Esto hace posible que atacantes no autenticados cambien los… | |
| Analizada | Crítica (9.8) | 1.1% | — | Iqonic Wpbookit | 25/1/2025 | 17/6/2026 | El complemento WPBookit para WordPress es vulnerable a la carga de archivos arbitrarios debido a una validación insuficiente del tipo de archivo en la función 'WPB_Profile_controller::handle_image_upload' en versiones hasta la 1.6.9 y incluida. Esto hace posible que atacantes no autenticados carguen archivos… | |
| Modificada | Media (5.4) | 0.31% | — | Reputeinfosystems Bookingpress | 24/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Booking & Appointment - Repute Infosystems BookingPress permite XSS basado en DOM. Este problema afecta a BookingPress: desde n/a hasta 1.1.25. | |
| Aplazada | Media (5.9) | 0.31% | — | Codepeople Booking Calendar Contact FormAI | 24/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en CodePeople Booking Calendar Contact Form permite XSS almacenado. Este problema afecta al formulario de contacto del calendario de reservas: desde n/a hasta 1.2.55. | |
| Aplazada | Alta (7.1) | 0.23% | — | Sabuj Kundu CBX Accounting & BookkeepingAI | 24/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound CBX Accounting & Bookkeeping permite XSS reflejado. Este problema afecta a CBX Accounting & Bookkeeping: desde n/a hasta 1.3.14. | |
| Analizada | Media (4.3) | 0.36% | — | Thimpress WP Hotel Booking | 22/1/2025 | 17/6/2026 | El complemento WP Hotel Booking para WordPress es vulnerable al acceso no autorizado a los datos debido a una verificación de capacidad faltante en la acción AJAX hotel_booking_load_order_user en todas las versiones hasta la 2.1.6 y incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y… | |
| Aplazada | Alta (7.1) | 0.23% | — | Flashmaniac Nature FlipbookAI | 21/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en flashmaniac Nature FlipBook permite XSS reflejado. Este problema afecta a Nature FlipBook: desde n/a hasta 1.7. | |
| Analizada | Media (5.3) | 0.32% | — | Thimpress WP Hotel Booking | 17/1/2025 | 17/6/2026 | El complemento WP Hotel Booking para WordPress es vulnerable a la modificación no autorizada de datos debido a una verificación de capacidad faltante al agregar habitaciones en todas las versiones hasta la 2.1.5 incluida. Esto hace posible que atacantes no autenticados agreguen habitaciones con precios personalizados. | |
| Aplazada | Media (6.4) | 0.34% | — | Stormhillmedia MybookprogressAI | 17/1/2025 | 17/6/2026 | El complemento MyBookProgress de Stormhill Media para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro 'book' en todas las versiones hasta la 1.0.8 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso de… | |
| Aplazada | Media (4.3) | 0.25% | — | Xola Bookings FOR Tours ActivitiesAI | 16/1/2025 | 17/6/2026 | Vulnerabilidad de autorización faltante en xola.com Xola permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Xola: desde n/a hasta 1.6. | |
| Aplazada | Media (6.5) | 0.37% | — | BookaletAI | 16/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Bookalet de BnB Select Ltd permite XSS almacenado. Este problema afecta a Bookalet: desde n/a hasta 1.0.3. | |
| Aplazada | Alta (7.1) | 0.17% | — | Artkanmedia Book A PlaceAI | 16/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en ArtkanMedia Book a Place permite XSS almacenado. Este problema afecta a Book a Place: desde n/a hasta 0.7.1. | |
| Aplazada | Alta (7.1) | 0.41% | — | Altima-interactive Altima Lookbook Free FOR WoocommerceAI | 16/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en altimawebsystems.com Altima Lookbook Free para WooCommerce permite XSS reflejado. Este problema afecta a Altima Lookbook Free para WooCommerce: desde n/a hasta 1.1.0. | |
| Aplazada | Crítica (9.3) | 2.9% | 💥 Exploit | Commotion Course Booking SystemAI | 15/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en ComMotion Course Booking System permite la inyección SQL. Este problema afecta a Course Booking System desde n/a hasta 6.0.5. | |
| Analizada | Media (5.4) | 0.39% | — | Wpbookingcalendar WP Booking Calendar | 14/1/2025 | 17/6/2026 | El complemento WP Booking Calendar para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado "booking" del complemento en todas las versiones hasta la 10.9.2 incluida, debido a una desinfección de entrada y escape de salida insuficientes en los atributos proporcionados por el… | |
| Analizada | Alta (7.5) | 0.64% | — | Codepeople Appointment Booking Calendar | 13/1/2025 | 17/6/2026 | El complemento Appointment Booking Calendar Plugin and Scheduling Plugin de WordPress anterior a la versión 1.1.23 exporta datos a una carpeta pública, con un nombre de archivo fácilmente adivinable, lo que permite a atacantes no autenticados acceder a los archivos exportados (si existen). | |
| Analizada | Crítica (9.8) | 0.66% | — | Iqonic Wpbookit | 9/1/2025 | 17/6/2026 | El complemento WPBookit para WordPress es vulnerable al cambio arbitrario de contraseñas de usuario en versiones hasta la 1.6.4 incluida. Esto se debe a que el complemento proporciona acceso controlado por el usuario a los objetos, lo que permite que un usuario eluda la autorización y acceda a los recursos del… | |
| Aplazada | Media (6.4) | 0.27% | — | Responsive Flipbook PluginAI | 9/1/2025 | 17/6/2026 | El complemento Responsive FlipBook Plugin de Wordpress para WordPress es vulnerable a Cross Site Scripting almacenado a través de la función rfbwp_save_settings() en todas las versiones hasta la 2.5.0 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes… | |
| Analizada | Media (5.1) | 0.49% | — | Donglight Bookstore | 9/1/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en donglight bookstore???????? 1.0. Se ha declarado como crítica. Esta vulnerabilidad afecta a la función uploadPicture del archivo src/main/java/org/zdd/bookstore/web/controller/admin/AdminBookController.java. La manipulación del argumento pictureFile permite cargar imágenes sin… | |
| Analizada | Media (5.3) | 0.41% | — | Donglight Bookstore | 9/1/2025 | 17/6/2026 | Se encontró una vulnerabilidad en donglight bookstore???????? 1.0.0. Se la ha calificado como problemática. Este problema afecta a la función updateUser del archivo src/main/Java/org/zdd/bookstore/web/controller/admin/AdminUserControlle.java. La manipulación conduce a cross site scripting. El ataque puede iniciarse de… | |
| Analizada | Media (5.3) | 0.31% | — | Donglight Bookstore | 9/1/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en donglight bookstore???????? 1.0.0. Se ha declarado como problemática. Esta vulnerabilidad afecta a la función BookSearchList del archivo src/main/java/org/zdd/bookstore/web/controller/BookInfoController.java. La manipulación de las palabras clave del argumento provoca cross site… | |
| Analizada | Media (5.3) | 0.43% | — | Donglight Bookstore | 9/1/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en donglight bookstore???????? 1.0.0. Se ha clasificado como crítica. Afecta a la función getHtml del archivo src/main/java/org/zdd/bookstore/rawl/HttpUtil.java. La manipulación del argumento url conduce a server-side request forgery. Es posible iniciar el ataque de forma remota. El… | |
| Aplazada | Media (6.4) | 0.32% | — | Dearflip PDF Flipbook 3D FlipbookAI | 8/1/2025 | 17/6/2026 | El complemento PDF Flipbook, 3D Flipbook—DearFlip para WordPress es vulnerable a Cross-Site Scripting almacenado a través de configuraciones de esquema en todas las versiones hasta la 2.3.52 debido a una desinfección de entrada insuficiente y al escape de salida en los datos proporcionados por el usuario. Esto hace… | |
| Analizada | Media (5.3) | 0.41% | — | Fabian Online Book Shop | 7/1/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como problemática en code-projects Online Book Shop 1.0. Este problema afecta a algunas funciones desconocidas del archivo /subcat.php. La manipulación del argumento catnm provoca cross site scripting. El ataque puede ejecutarse de forma remota. El exploit se ha hecho… |