Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
1066 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.59% | — | Bookingcore Booking Core | 14/7/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross Site Scripting (XSS) en Booking Core - Ultimate Booking System Booking Core versión 1.7.0, por medio de la sección (1) "About Yourself" en la página "My Profile", " (2) campo "Hotel Policy" en la página "Hotel Details", (3) campos "Pricing code" y "name" en la página "Manage Tour", y… | |
| Modificada | Media (6.1) | 1.2% | — | Salonbookingsystem Salon Booking System | 12/7/2021 | 17/6/2026 | El plugin de WordPress Salon booking system versiones anteriores a 6.3.1, no sanea ni escapa apropiadamente del campo First Name cuando se reserva una cita, permitiendo a usuarios pocos privilegiados, como los suscriptores, introducir JavaScript en ellos, conllevando a una vulnerabilidad de tipo Cross-Site Scripting… | |
| Modificada | Media (5.4) | 0.62% | — | Elbtide Advanced Booking Calendar | 22/4/2021 | 17/6/2026 | El plugin de WordPress Advanced Booking Calendar versiones anteriores a 1.6.8, no sanea el mensaje de error de licencia cuando se muestra en la página de configuración, conllevando un problema de tipo Cross-Site Scripting reflejado y autenticado | |
| Modificada | Media (5.4) | 0.69% | — | Elbtide Advanced Booking Calendar | 12/4/2021 | 17/6/2026 | El plugin de WordPress Advanced Booking Calendar versiones anteriores a 1.6.7, no saneaba el parámetro GET calId en la página "Seasons & Calendars" antes de mostrarlo en una etiqueta A, conllevando un problema de tipo XSS reflejado | |
| Modificada | Crítica (9.8) | 16% | 💥 Exploit | Thimpress WP Hotel Booking | 3/3/2021 | 17/6/2026 | El plugin wp-hotel-booking versiones hasta 1.10.2 para WordPress, permite a atacantes remotos ejecutar código arbitrario debido a una operación de deserializar en la cookie thimpress_hotel_booking_1 en la carga en el archivo includes/classwphb-sessions.php | |
| Modificada | Alta (7.2) | 1.0% | — | Classroombookings | 14/12/2020 | 17/6/2026 | Una Inyección SQL en Classbooking versiones anteriores a 2.4.1. por medio del campo username de un archivo CSV al agregar un nuevo usuario. | |
| Modificada | Crítica (9.8) | 2.8% | — | Online BUS Booking System Project Online BUS Booking System | 8/12/2020 | 17/6/2026 | Una vulnerabilidad de inyección SQL en Online Bus Booking System Project Using PHP/MySQL versión 1.0, permite a atacantes remotos omitir la autenticación y ejecutar comandos SQL arbitrarios | |
| Modificada | Crítica (9.8) | 1.3% | — | Online Doctor Appointment Booking System PHP AND Mysql Project Online Doctor Appointment Booking System PHP AND Mysql | 2/12/2020 | 17/6/2026 | Se detectó una vulnerabilidad de inyección SQL en Online Doctor Appointment Booking System PHP por medio del parámetro q en el archivo getuser.php | |
| Modificada | Crítica (9.8) | 1.8% | 💥 PoC | Online BUS Booking System Project Online BUS Booking System | 8/10/2020 | 17/6/2026 | En SourceCodester Online Bus Booking System versión 1.0, existe una omisión de autenticación en la pantalla Admin Login en el archivo admin.php mediante la inyección SQL del nombre de usuario o contraseña | |
| Modificada | Media (6.1) | 0.87% | — | Online BUS Booking System Project Online BUS Booking System | 8/10/2020 | 17/6/2026 | En SourceCodester Online Bus Booking System versión 1.0, se presenta un vulnerabilidad de tipo XSS por medio del parámetro name en el archivo book_now.php | |
| Modificada | Media (5.4) | 0.60% | — | Online Hotel Booking System PRO Project Online Hotel Booking System PRO | 27/8/2020 | 17/6/2026 | Online Hotel Booking System Pro PHP versión 1.3, presenta una vulnerabilidad de tipo Cross-site Scripting Persistente en todas las etiquetas del formulario de registro del Cliente | |
| Modificada | Media (6.1) | 1.2% | — | Etoilewebdesign Ultimate Appointment Booking & Scheduling | 26/8/2020 | 17/6/2026 | Etoile Web Design Ultimate Appointment Booking & Scheduling WordPress Plugin versiones v1.1.9 y anteriores, no sanea el valor del parámetro GET "Appointment_ID" antes de repetirlo dentro de una etiqueta de entrada. Esto resulta en una vulnerabilidad de tipo XSS reflejada que atacantes pueden explotar con una URL… | |
| Modificada | Media (6.1) | 1.2% | — | Online Hotel Booking System Project Online Hotel Booking System | 5/7/2020 | 17/6/2026 | Se detectó un problema en el plugin Bestsoftinc Hotel Booking System Pro versiones hasta 1.1 para WordPress. Un ataque de tipo XSS persistente puede producirse por medio de cualquiera de los campos de registro | |
| Modificada | Alta (7.8) | 8.6% | 💥 Exploit | Codepeople Appointment Booking Calendar | 4/3/2020 | 17/6/2026 | El plugin Appointment Booking Calendar versiones anteriores a 1.3.35 para WordPress, permite que la entrada de usuario sea cualquier fórmula (en campos tales como Description o Name) en cualquier formulario de reserva, que luego podría ser exportado por medio de la pestaña Bookings list en… | |
| Modificada | Media (4.8) | 3.3% | 💥 Exploit | Codepeople Appointment Booking Calendar | 4/3/2020 | 17/6/2026 | Una vulnerabilidad de tipo XSS almacenado, se presenta en el plugin Appointment Booking Calendar versiones anteriores a 1.3.35 para WordPress. En el archivo cpabc_appointments.php, la entrada Calendar Name podría permitir a atacantes inyectar JavaScript o HTML arbitrario. | |
| Modificada | Alta (8.8) | 1.9% | — | Pinpoint Booking System | 10/10/2019 | 17/6/2026 | El plugin booking-system versiones anteriores a 2.1 para WordPress, presenta una inyección SQL de la función DOPBSPBackEndTranslation::display por medio del parámetro language. | |
| Modificada | Media (6.1) | 1.7% | 💥 Exploit | Booking Project Booking | 29/8/2019 | 17/6/2026 | El plugin nd-booking versiones anteriores a 2.5 para WordPress, presenta una acción nopriv_ AJAX que permite modificar la configuración de siteurl. | |
| Modificada | Crítica (9.8) | 1.8% | — | Codepeople Appointment Booking Calendar | 22/8/2019 | 17/6/2026 | El plugin appointment-booking-calendar versiones anteriores a 1.1.24 para WordPress, presenta una inyección SQL, una vulnerabilidad diferente de CVE-2015-7319. | |
| Modificada | Media (6.1) | 0.91% | — | Mediaburst Booking Calendar | 21/8/2019 | 17/6/2026 | El plugin booking-sms anterior a 1.1.0 para WordPress tiene XSS. | |
| Modificada | Crítica (9.8) | 1.8% | — | Codepeople Booking Calendar Contact Form | 21/8/2019 | 17/6/2026 | El plugin booking-calendar-contact-form antes de 1.0.24 para WordPress tiene inyección SQL | |
| Modificada | Media (6.1) | 0.91% | — | Codepeople Booking Calendar Contact Form | 21/8/2019 | 17/6/2026 | El plugin booking-calendar-contact-form antes de 1.0.24 para WordPress tiene XSS. | |
| Modificada | Media (6.1) | 1.4% | — | Codepeople Appointment Booking Calendar | 9/8/2019 | 17/6/2026 | El plugin Appointment Booking Calendar versión 1.3.18 para , permite un ataque de tipo XSS por medio del parámetro editionarea del archivo wp-admin/admin-post.php. | |
| Modificada | Media (6.1) | 1.4% | — | Dwbooster Appointment Hour Booking | 11/7/2019 | 17/6/2026 | El plugin Appointment Hour Booking versión 1.1.44 para WordPress, permite una vulnerabilidad de tipo XSS por medio del campo E-mail, como es demostrado por email_1. | |
| Modificada | Alta (8.8) | 1.1% | — | Sukimalab Online Lesson Booking | 5/7/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Online Lesson Booking versión 0.8.6 y anteriores, permite a los atacantes remotos secuestrar la autenticación de administradores por medio de vectores no especificados. | |
| Modificada | Media (6.1) | 1.6% | — | Sukimalab Online Lesson Booking | 5/7/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site-scripting (XSS) en Online Lesson Booking versión 0.8.6 y anteriores, permite a los atacantes remotos inyectar script web o HTML arbitrario por medio de vectores no especificados. |