Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2717▼ 139 respecto a la semana anterior
Críticas / altas1239▼ 297 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 202 respecto a la semana anterior
2553 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.33% | — | Salonbookingsystem Salon Booking System | 5/10/2024 | 17/6/2026 | Vulnerabilidad de omisión de autorización a través de una clave controlada por el usuario en Salon Booking System Salon booking system. Este problema afecta al sistema de reservas de salones: desde n/a hasta 10.9. | |
| Analizada | Media (4.8) | 0.32% | — | Wpbookingcalendar WP Booking Calendar | 4/10/2024 | 17/6/2026 | El complemento WP Booking Calendar para WordPress es vulnerable a Cross-Site Scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 10.6 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con permisos… | |
| Analizada | Alta (8.8) | 18% | — | Thimpress WP Hotel Booking | 2/10/2024 | 17/6/2026 | El complemento WP Hotel Booking para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función update_review() en todas las versiones hasta la 2.1.2 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor y superior,… | |
| Aplazada | Media (5.3) | 0.35% | — | Facebook ThriftAI | 27/9/2024 | 17/6/2026 | Una vulnerabilidad de desreferencia nula que implica el análisis de solicitudes que especifican protocolos no válidos puede provocar que la aplicación se bloquee o potencialmente tener otros efectos no deseados. Este problema afecta a Facebook Thrift desde la versión v2024.09.09.00 hasta la v2024.09.23.00. | |
| Aplazada | Alta (7.5) | 0.48% | — | Facebook ThriftAI | 27/9/2024 | 17/6/2026 | Una vulnerabilidad de use-after-free que involucra solicitudes upgradeToRocket puede provocar que la aplicación se bloquee o que se ejecute código u otros efectos no deseados. Este problema afecta a Facebook Thrift antes de la versión v2024.09.09.00. | |
| Aplazada | Alta (8.8) | 0.37% | — | BookreviewlibraryAI | 26/9/2024 | 17/6/2026 | Una vulnerabilidad de inyección de encabezado de host en BookReviewLibrary 1.0 permite a los atacantes obtener el token de restablecimiento de contraseña a través de la interacción del usuario con un enlace de restablecimiento de contraseña manipulado específicamente. | |
| Analizada | Alta (8.8) | 0.60% | — | Wclovers Frontend Manager FOR Woocommerce Along With Bookings Subscription Listings Compatible | 25/9/2024 | 17/6/2026 | El complemento WCFM – Frontend Manager for WooCommerce along with Bookings Subscription Listings Compatible para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 6.7.12 incluida a través de la función WCFM_Customers_Manage_Controller::processing debido a la falta de… | |
| Analizada | Media (5.3) | 0.43% | — | Ba-booking BA Book Everything | 24/9/2024 | 17/6/2026 | El complemento BA Book Everything para WordPress es vulnerable al restablecimiento arbitrario de contraseñas en todas las versiones hasta la 1.6.20 incluida. Esto se debe a que la función reset_user_password() no verifica la identidad de un usuario antes de establecer una contraseña. Esto hace posible que atacantes no… | |
| Analizada | Alta (8.8) | 0.32% | — | Ba-booking BA Book Everything | 24/9/2024 | 17/6/2026 | El complemento BA Book Everything para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.6.20 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función my_account_update(). Esto permite que atacantes no autenticados actualicen los detalles de la cuenta de… | |
| Analizada | Media (4.3) | 0.40% | — | Webba-booking Webba Booking | 24/9/2024 | 17/6/2026 | El complemento Appointment & Event Booking Calendar Plugin – Webba Booking para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función save_appearance() en todas las versiones hasta la 5.0.48 incluida. Esto permite que atacantes autenticados,… | |
| Analizada | Media (5.3) | 0.51% | — | Angeljudesuarez Online Book Store Project | 20/9/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en itsourcecode Online Bookstore 1.0. Se ha calificado como crítica. Este problema afecta a algunos procesos desconocidos del archivo admin_add.php. La manipulación del argumento image da lugar a una carga sin restricciones. El ataque puede iniciarse de forma remota. El exploit se… | |
| Analizada | Media (4.8) | 0.28% | — | Mage-people BUS Ticket Booking With Seat Reservation | 17/9/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en MagePeople Team Bus Ticket Booking with Seat Reservation permite XSS almacenado. Este problema afecta a la reserva de billetes de autobús con reserva de asiento: desde n/a hasta 5.3.5. | |
| Analizada | Media (6.1) | 0.50% | — | Wpbookingsystem WP Booking System | 14/9/2024 | 17/6/2026 | El complemento WP Booking System – Booking Calendar para WordPress es vulnerable a ataques de Cross-site Scripting Reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.0.19.8 incluida. Esto permite que atacantes no autenticados inyecten… | |
| Aplazada | Media (6.8) | 0.27% | — | Lenovo Thinkpad L390 YogaAILenovo 10W NotebookAI | 13/9/2024 | 17/6/2026 | Se informó de una posible vulnerabilidad en el ThinkPad L390 Yoga y el portátil 10w que podría permitir a un atacante local escalar privilegios accediendo a un shell UEFI integrado. | |
| Aplazada | Media (6.7) | 0.17% | — | Lenovo NotebookAI | 13/9/2024 | 17/6/2026 | Se informó de una posible vulnerabilidad de desbordamiento de búfer en algunos productos portátiles Lenovo que podría permitir que un atacante local con privilegios elevados ejecute código arbitrario. | |
| Analizada | Media (6.1) | 0.44% | — | Wpsimplebookingcalendar WP Simple Booking Calendar | 13/9/2024 | 17/6/2026 | El complemento WP Simple Booking Calendar para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.0.10 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos… | |
| Analizada | Media (4.3) | 0.23% | — | Themetechmount Truebooker | 8/9/2024 | 17/6/2026 | El complemento TrueBooker para WordPress anterior a la versión 1.0.3 no tiene la verificación CSRF activada al actualizar su configuración, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión la cambie mediante un ataque CSRF. | |
| Analizada | Crítica (9.8) | 3.3% | 💥 Exploit | Themetechmount Truebooker | 8/9/2024 | 17/6/2026 | El complemento TrueBooker para WordPress anterior a la versión 1.0.3 no desinfecta ni escapa correctamente un parámetro antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que genera una inyección SQL. | |
| Analizada | Media (6.5) | 0.50% | — | Pinpoint Booking System | 7/9/2024 | 17/6/2026 | El complemento Pinpoint Booking System – #1 WordPress Booking Plugin de WordPress, es vulnerable a la inyección SQL a través del parámetro 'schedule' en todas las versiones hasta la 2.9.9.5.0 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente… | |
| Analizada | Media (4.3) | 0.55% | — | Audiobookshelf | 2/9/2024 | 17/6/2026 | audiobookshelf es un servidor de audiolibros y podcasts autoalojado. A un usuario que no sea administrador no se le permite crear librerías (o acceder solo a aquellas para las que tiene permiso). Sin embargo, a `LibraryController` le falta la verificación para el usuario administrador y, por lo tanto, permite un… | |
| Analizada | Media (6.1) | 0.50% | — | Wpbookingcalendar WP Booking Calendar | 30/8/2024 | 17/6/2026 | El complemento WP Booking Calendar para WordPress es vulnerable a ataques de Cross-Site Scripting Reflejado a través de varios parámetros de 'timeline_obj' en todas las versiones hasta la 10.5 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados… | |
| Analizada | Alta (7.2) | 0.44% | — | Salonbookingsystem Salon Booking System | 29/8/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Salon Booking System Salon booking system permite la inyección SQL. Este problema afecta al sistema de reservas de salones: desde n/a hasta 10.7. | |
| Analizada | Media (4.8) | 0.28% | — | Mage-people Ecab Taxi Booking Manager | 29/8/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en MagePeople Team Taxi Booking Manager para WooCommerce permite XSS almacenado. Este problema afecta a Taxi Booking Manager para WooCommerce: hasta 1.0.9. | |
| Analizada | Media (6.1) | 0.40% | — | JupyterlabJupyter Notebook | 28/8/2024 | 17/6/2026 | jupyterlab es un entorno extensible para computación interactiva y reproducible, basado en la arquitectura Jupyter Notebook. Esta vulnerabilidad depende de la interacción del usuario al abrir un notebook malicioso con celdas Markdown o un archivo Markdown utilizando la función de vista previa de JupyterLab. Un usuario… | |
| Modificada | Media (6.1) | 0.16% | — | Stormhillmedia Mybook Table Bookstore | 26/8/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Stormhill Media MyBookTable Bookstore permite cross-site scripting (XSS). Este problema afecta a MyBookTable Bookstore: desde n/a hasta 3.3.9. |