Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▼ 317 respecto a la semana anterior
Críticas / altas1288▼ 233 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1066 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.54% | — | Vikwp Hotel Booking Engine & PMS | 16/5/2022 | 17/6/2026 | El plugin VikBooking Hotel Booking Engine & PMS de WordPress versiones anteriores a 1.5.8, no presenta una comprobación de tipo CSRF cuando es añadida una campaña de seguimiento, y no escapa de los campos de la campaña cuando los muestra en los atributos. Como resultado, los atacantes podrían hacer que un… | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 12/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/?page=clients/manage_client&id= | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 12/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/?page=facilities/manage_facility&id= | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 12/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/bookings/view_booking.php?id= | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 12/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/categories/manage_category.php?id= | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 12/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/categories/view_category.php?id= | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 12/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de \scbs\classes\Master.php?f=delete_booking | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 12/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de \scbs\classes\Master.php?f=delete | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 12/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/?page=user/manage_user&id= | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 12/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de \scbs\classes\Master.php?f=delete_facility | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 12/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de \scbs\classes\Master.php?f=delete_category | |
| Modificada | Crítica (9.8) | 0.94% | — | Simple BUS Ticket Booking System Project Simple BUS Ticket Booking System | 11/5/2022 | 17/6/2026 | Se ha detectado que Simple Bus Ticket Booking System versión v1.0, contiene múltiples vulnerabilidades de inyección SQL por medio de los parámetros username y password en el archivo /assets/partials/_handleLogin.php | |
| Modificada | Alta (8.8) | 1.7% | — | Booking Calendar Project Booking Calendar | 10/5/2022 | 17/6/2026 | El plugin Booking Calendar para WordPress es vulnerable a una inyección de objetos PHP por medio del shortcode [bookingflextimeline] en versiones hasta la 9.1 incluyéndola. Esto podría ser explotado por usuarios de nivel de suscriptor y superior para llamar a objetos PHP arbitrarios en un sitio vulnerable | |
| Modificada | Media (6.1) | 0.69% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 25/4/2022 | 9/7/2026 | Se ha detectado que SCBS Online Sports Venue Reservation System versión v1.0, contiene una vulnerabilidad de tipo cross-site scripting (XSS) por medio del parámetro fid en el archivo booking.php | |
| Modificada | Crítica (9.8) | 2.0% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 25/4/2022 | 9/7/2026 | Se ha detectado que SCBS Online Sports Venue Reservation System versión v1.0, contiene una vulnerabilidad de inclusión de archivos locales que permite a atacantes ejecutar código arbitrario por medio de un archivo PHP diseñado | |
| Modificada | Media (5.3) | 1.1% | — | Vikwp Vikbooking Hotel Booking Engine & Property Management System Plugin | 19/4/2022 | 17/6/2026 | Una exposición de información confidencial en el plugin E4J s.r.l. VikBooking Hotel Booking Engine & PMS versiones anteriores a 1.5.3 incluyéndola en WordPress, permite a atacantes conseguir los datos de las reservas al adivinar/forzar de forma bruta IDs de reservas fáciles de predecir por medio de peticiones POST… | |
| Modificada | Crítica (9.8) | 1.7% | — | Vikwp Vikbooking Hotel Booking Engine & Property Management System Plugin | 19/4/2022 | 17/6/2026 | La carga arbitraria de archivos que conduce a RCE en E4J s.r.l. VikBooking Hotel Booking Engine & PMS plugin versiones anteriores o iguales a 1.5.3 en WordPress permite a los atacantes cargar y ejecutar tipos de archivos peligrosos (por ejemplo, PHP shell) a través de la carga de la firma en el formulario de… | |
| Modificada | Media (6.1) | 1.9% | 💥 Exploit | Elbtide Advanced Booking Calendar | 11/4/2022 | 17/6/2026 | El plugin Advanced Booking Calendar de WordPress versiones anteriores a 1.7.1, no sanea y escapa del parámetro room antes de devolverlo a una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Alta (7.2) | 1.5% | — | Elbtide Advanced Booking Calendar | 11/4/2022 | 17/6/2026 | El plugin Advanced Booking Calendar de WordPress versiones anteriores a 1.7.1, no sanea y escapa del parámetro id cuando se editan los Calendarios, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de inyección SQL | |
| Modificada | Alta (7.5) | 1.5% | — | Salonbookingsystem Salon Booking System | 11/4/2022 | 17/6/2026 | Los plugins Salon booking system Free y Pro de WordPress versiones anteriores a 7.6.3, no presentan la autorización apropiada en algunos de sus endpoints, lo que podría permitir a clientes acceder a todas las reservas y a los datos de otros clientes | |
| Modificada | Media (5.3) | 1.2% | — | Salonbookingsystem Salon Booking System | 11/4/2022 | 17/6/2026 | Los plugins Salon booking system Free y pro de WordPress versiones anteriores a 7.6.3, no presentan la autorización apropiada cuando buscan reservas, lo que permite a cualquier usuario no autenticado buscar las reservas de otros, así como recuperar información confidencial sobre las reservas, como el nombre completo,… | |
| Modificada | Crítica (9.8) | 1.2% | — | Online Sports Complex Booking Project Online Sports Complex Booking | 5/4/2022 | 17/6/2026 | Se ha detectado que Online Sports Complex Booking versión v1.0, contenía una vulnerabilidad de inyección SQL a través del parámetro id | |
| Modificada | Alta (7.5) | 1.6% | — | Saasproject Booking Package | 4/4/2022 | 17/6/2026 | El plugin Booking Package para WordPress versiones hasta 1.5.29, requiere un token para exportar la representación ical de su calendario de reservas, pero este token es devuelto en la respuesta json a usuarios no autenticados que llevan a cabo una reserva, conllevando a una vulnerabilidad de divulgación de datos… | |
| Modificada | Crítica (9.8) | 37% | 💥 PoC | Reputeinfosystems Bookingpress | 21/3/2022 | 17/6/2026 | El plugin BookingPress de WordPress versiones anteriores a 1.0.11, no sanea correctamente los datos POST proporcionados por el usuario antes de que sean usados en una consulta SQL construida dinámicamente por medio de la acción AJAX bookingpress_front_get_category_services (disponible para usuarios no autenticados),… | |
| Modificada | Crítica (9.8) | 1.8% | — | Elbtide Advanced Booking Calendar | 21/3/2022 | 17/6/2026 | El plugin Advanced Booking Calendar de WordPress versiones anteriores a 1.7.0, no comprueba ni escapa el parámetro calendar antes de usarlo en una sentencia SQL por medio de la acción AJAX abc_booking_getSingleCalendar (disponible tanto para usuarios no autenticados como autenticados), conllevando a una inyección SQL… |