Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▼ 317 respecto a la semana anterior
Críticas / altas1288▼ 233 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1066 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)0.54%—Vikwp Hotel Booking Engine & PMS16/5/202217/6/2026
El plugin VikBooking Hotel Booking Engine & PMS de WordPress versiones anteriores a 1.5.8, no presenta una comprobación de tipo CSRF cuando es añadida una campaña de seguimiento, y no escapa de los campos de la campaña cuando los muestra en los atributos. Como resultado, los atacantes podrían hacer que un…
ModificadaCrítica (9.8)1.1%—Online Sports Complex Booking System Project Online Sports Complex Booking System12/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/?page=clients/manage_client&id=
ModificadaCrítica (9.8)1.1%—Online Sports Complex Booking System Project Online Sports Complex Booking System12/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/?page=facilities/manage_facility&id=
ModificadaCrítica (9.8)1.1%—Online Sports Complex Booking System Project Online Sports Complex Booking System12/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/bookings/view_booking.php?id=
ModificadaCrítica (9.8)1.1%—Online Sports Complex Booking System Project Online Sports Complex Booking System12/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/categories/manage_category.php?id=
ModificadaCrítica (9.8)1.1%—Online Sports Complex Booking System Project Online Sports Complex Booking System12/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/categories/view_category.php?id=
ModificadaCrítica (9.8)1.1%—Online Sports Complex Booking System Project Online Sports Complex Booking System12/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de \scbs\classes\Master.php?f=delete_booking
ModificadaCrítica (9.8)1.1%—Online Sports Complex Booking System Project Online Sports Complex Booking System12/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de \scbs\classes\Master.php?f=delete
ModificadaCrítica (9.8)1.1%—Online Sports Complex Booking System Project Online Sports Complex Booking System12/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/?page=user/manage_user&id=
ModificadaCrítica (9.8)1.1%—Online Sports Complex Booking System Project Online Sports Complex Booking System12/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de \scbs\classes\Master.php?f=delete_facility
ModificadaCrítica (9.8)1.1%—Online Sports Complex Booking System Project Online Sports Complex Booking System12/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de \scbs\classes\Master.php?f=delete_category
ModificadaCrítica (9.8)0.94%—Simple BUS Ticket Booking System Project Simple BUS Ticket Booking System11/5/202217/6/2026
Se ha detectado que Simple Bus Ticket Booking System versión v1.0, contiene múltiples vulnerabilidades de inyección SQL por medio de los parámetros username y password en el archivo /assets/partials/_handleLogin.php
ModificadaAlta (8.8)1.7%—Booking Calendar Project Booking Calendar10/5/202217/6/2026
El plugin Booking Calendar para WordPress es vulnerable a una inyección de objetos PHP por medio del shortcode [bookingflextimeline] en versiones hasta la 9.1 incluyéndola. Esto podría ser explotado por usuarios de nivel de suscriptor y superior para llamar a objetos PHP arbitrarios en un sitio vulnerable
ModificadaMedia (6.1)0.69%—Online Sports Complex Booking System Project Online Sports Complex Booking System25/4/20229/7/2026
Se ha detectado que SCBS Online Sports Venue Reservation System versión v1.0, contiene una vulnerabilidad de tipo cross-site scripting (XSS) por medio del parámetro fid en el archivo booking.php
ModificadaCrítica (9.8)2.0%—Online Sports Complex Booking System Project Online Sports Complex Booking System25/4/20229/7/2026
Se ha detectado que SCBS Online Sports Venue Reservation System versión v1.0, contiene una vulnerabilidad de inclusión de archivos locales que permite a atacantes ejecutar código arbitrario por medio de un archivo PHP diseñado
ModificadaMedia (5.3)1.1%—Vikwp Vikbooking Hotel Booking Engine & Property Management System Plugin19/4/202217/6/2026
Una exposición de información confidencial en el plugin E4J s.r.l. VikBooking Hotel Booking Engine & PMS versiones anteriores a 1.5.3 incluyéndola en WordPress, permite a atacantes conseguir los datos de las reservas al adivinar/forzar de forma bruta IDs de reservas fáciles de predecir por medio de peticiones POST…
ModificadaCrítica (9.8)1.7%—Vikwp Vikbooking Hotel Booking Engine & Property Management System Plugin19/4/202217/6/2026
La carga arbitraria de archivos que conduce a RCE en E4J s.r.l. VikBooking Hotel Booking Engine & PMS plugin versiones anteriores o iguales a 1.5.3 en WordPress permite a los atacantes cargar y ejecutar tipos de archivos peligrosos (por ejemplo, PHP shell) a través de la carga de la firma en el formulario de…
ModificadaMedia (6.1)1.9%💥 ExploitElbtide Advanced Booking Calendar11/4/202217/6/2026
El plugin Advanced Booking Calendar de WordPress versiones anteriores a 1.7.1, no sanea y escapa del parámetro room antes de devolverlo a una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaAlta (7.2)1.5%—Elbtide Advanced Booking Calendar11/4/202217/6/2026
El plugin Advanced Booking Calendar de WordPress versiones anteriores a 1.7.1, no sanea y escapa del parámetro id cuando se editan los Calendarios, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de inyección SQL
ModificadaAlta (7.5)1.5%—Salonbookingsystem Salon Booking System11/4/202217/6/2026
Los plugins Salon booking system Free y Pro de WordPress versiones anteriores a 7.6.3, no presentan la autorización apropiada en algunos de sus endpoints, lo que podría permitir a clientes acceder a todas las reservas y a los datos de otros clientes
ModificadaMedia (5.3)1.2%—Salonbookingsystem Salon Booking System11/4/202217/6/2026
Los plugins Salon booking system Free y pro de WordPress versiones anteriores a 7.6.3, no presentan la autorización apropiada cuando buscan reservas, lo que permite a cualquier usuario no autenticado buscar las reservas de otros, así como recuperar información confidencial sobre las reservas, como el nombre completo,…
ModificadaCrítica (9.8)1.2%—Online Sports Complex Booking Project Online Sports Complex Booking5/4/202217/6/2026
Se ha detectado que Online Sports Complex Booking versión v1.0, contenía una vulnerabilidad de inyección SQL a través del parámetro id
ModificadaAlta (7.5)1.6%—Saasproject Booking Package4/4/202217/6/2026
El plugin Booking Package para WordPress versiones hasta 1.5.29, requiere un token para exportar la representación ical de su calendario de reservas, pero este token es devuelto en la respuesta json a usuarios no autenticados que llevan a cabo una reserva, conllevando a una vulnerabilidad de divulgación de datos…
ModificadaCrítica (9.8)37%💥 PoCReputeinfosystems Bookingpress21/3/202217/6/2026
El plugin BookingPress de WordPress versiones anteriores a 1.0.11, no sanea correctamente los datos POST proporcionados por el usuario antes de que sean usados en una consulta SQL construida dinámicamente por medio de la acción AJAX bookingpress_front_get_category_services (disponible para usuarios no autenticados),…
ModificadaCrítica (9.8)1.8%—Elbtide Advanced Booking Calendar21/3/202217/6/2026
El plugin Advanced Booking Calendar de WordPress versiones anteriores a 1.7.0, no comprueba ni escapa el parámetro calendar antes de usarlo en una sentencia SQL por medio de la acción AJAX abc_booking_getSingleCalendar (disponible tanto para usuarios no autenticados como autenticados), conllevando a una inyección SQL…