Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2717▼ 139 respecto a la semana anterior
Críticas / altas1239▼ 297 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 202 respecto a la semana anterior
–

2553 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.33%—Salonbookingsystem Salon Booking System5/10/202417/6/2026
Vulnerabilidad de omisión de autorización a través de una clave controlada por el usuario en Salon Booking System Salon booking system. Este problema afecta al sistema de reservas de salones: desde n/a hasta 10.9.
AnalizadaMedia (4.8)0.32%—Wpbookingcalendar WP Booking Calendar4/10/202417/6/2026
El complemento WP Booking Calendar para WordPress es vulnerable a Cross-Site Scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 10.6 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con permisos…
AnalizadaAlta (8.8)18%—Thimpress WP Hotel Booking2/10/202417/6/2026
El complemento WP Hotel Booking para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función update_review() en todas las versiones hasta la 2.1.2 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor y superior,…
AplazadaMedia (5.3)0.35%—Facebook ThriftAI27/9/202417/6/2026
Una vulnerabilidad de desreferencia nula que implica el análisis de solicitudes que especifican protocolos no válidos puede provocar que la aplicación se bloquee o potencialmente tener otros efectos no deseados. Este problema afecta a Facebook Thrift desde la versión v2024.09.09.00 hasta la v2024.09.23.00.
AplazadaAlta (7.5)0.48%—Facebook ThriftAI27/9/202417/6/2026
Una vulnerabilidad de use-after-free que involucra solicitudes upgradeToRocket puede provocar que la aplicación se bloquee o que se ejecute código u otros efectos no deseados. Este problema afecta a Facebook Thrift antes de la versión v2024.09.09.00.
AplazadaAlta (8.8)0.37%—BookreviewlibraryAI26/9/202417/6/2026
Una vulnerabilidad de inyección de encabezado de host en BookReviewLibrary 1.0 permite a los atacantes obtener el token de restablecimiento de contraseña a través de la interacción del usuario con un enlace de restablecimiento de contraseña manipulado específicamente.
AnalizadaAlta (8.8)0.60%—Wclovers Frontend Manager FOR Woocommerce Along With Bookings Subscription Listings Compatible25/9/202417/6/2026
El complemento WCFM – Frontend Manager for WooCommerce along with Bookings Subscription Listings Compatible para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 6.7.12 incluida a través de la función WCFM_Customers_Manage_Controller::processing debido a la falta de…
AnalizadaMedia (5.3)0.43%—Ba-booking BA Book Everything24/9/202417/6/2026
El complemento BA Book Everything para WordPress es vulnerable al restablecimiento arbitrario de contraseñas en todas las versiones hasta la 1.6.20 incluida. Esto se debe a que la función reset_user_password() no verifica la identidad de un usuario antes de establecer una contraseña. Esto hace posible que atacantes no…
AnalizadaAlta (8.8)0.32%—Ba-booking BA Book Everything24/9/202417/6/2026
El complemento BA Book Everything para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.6.20 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función my_account_update(). Esto permite que atacantes no autenticados actualicen los detalles de la cuenta de…
AnalizadaMedia (4.3)0.40%—Webba-booking Webba Booking24/9/202417/6/2026
El complemento Appointment & Event Booking Calendar Plugin – Webba Booking para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función save_appearance() en todas las versiones hasta la 5.0.48 incluida. Esto permite que atacantes autenticados,…
AnalizadaMedia (5.3)0.51%—Angeljudesuarez Online Book Store Project20/9/202417/6/2026
Se ha encontrado una vulnerabilidad en itsourcecode Online Bookstore 1.0. Se ha calificado como crítica. Este problema afecta a algunos procesos desconocidos del archivo admin_add.php. La manipulación del argumento image da lugar a una carga sin restricciones. El ataque puede iniciarse de forma remota. El exploit se…
AnalizadaMedia (4.8)0.28%—Mage-people BUS Ticket Booking With Seat Reservation17/9/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en MagePeople Team Bus Ticket Booking with Seat Reservation permite XSS almacenado. Este problema afecta a la reserva de billetes de autobús con reserva de asiento: desde n/a hasta 5.3.5.
AnalizadaMedia (6.1)0.50%—Wpbookingsystem WP Booking System14/9/202417/6/2026
El complemento WP Booking System – Booking Calendar para WordPress es vulnerable a ataques de Cross-site Scripting Reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.0.19.8 incluida. Esto permite que atacantes no autenticados inyecten…
AplazadaMedia (6.8)0.27%—Lenovo Thinkpad L390 YogaAILenovo 10W NotebookAI13/9/202417/6/2026
Se informó de una posible vulnerabilidad en el ThinkPad L390 Yoga y el portátil 10w que podría permitir a un atacante local escalar privilegios accediendo a un shell UEFI integrado.
AplazadaMedia (6.7)0.17%—Lenovo NotebookAI13/9/202417/6/2026
Se informó de una posible vulnerabilidad de desbordamiento de búfer en algunos productos portátiles Lenovo que podría permitir que un atacante local con privilegios elevados ejecute código arbitrario.
AnalizadaMedia (6.1)0.44%—Wpsimplebookingcalendar WP Simple Booking Calendar13/9/202417/6/2026
El complemento WP Simple Booking Calendar para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.0.10 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos…
AnalizadaMedia (4.3)0.23%—Themetechmount Truebooker8/9/202417/6/2026
El complemento TrueBooker para WordPress anterior a la versión 1.0.3 no tiene la verificación CSRF activada al actualizar su configuración, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión la cambie mediante un ataque CSRF.
AnalizadaCrítica (9.8)3.3%💥 ExploitThemetechmount Truebooker8/9/202417/6/2026
El complemento TrueBooker para WordPress anterior a la versión 1.0.3 no desinfecta ni escapa correctamente un parámetro antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que genera una inyección SQL.
AnalizadaMedia (6.5)0.50%—Pinpoint Booking System7/9/202417/6/2026
El complemento Pinpoint Booking System – #1 WordPress Booking Plugin de WordPress, es vulnerable a la inyección SQL a través del parámetro 'schedule' en todas las versiones hasta la 2.9.9.5.0 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente…
AnalizadaMedia (4.3)0.55%—Audiobookshelf2/9/202417/6/2026
audiobookshelf es un servidor de audiolibros y podcasts autoalojado. A un usuario que no sea administrador no se le permite crear librerías (o acceder solo a aquellas para las que tiene permiso). Sin embargo, a `LibraryController` le falta la verificación para el usuario administrador y, por lo tanto, permite un…
AnalizadaMedia (6.1)0.50%—Wpbookingcalendar WP Booking Calendar30/8/202417/6/2026
El complemento WP Booking Calendar para WordPress es vulnerable a ataques de Cross-Site Scripting Reflejado a través de varios parámetros de 'timeline_obj' en todas las versiones hasta la 10.5 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados…
AnalizadaAlta (7.2)0.44%—Salonbookingsystem Salon Booking System29/8/202417/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Salon Booking System Salon booking system permite la inyección SQL. Este problema afecta al sistema de reservas de salones: desde n/a hasta 10.7.
AnalizadaMedia (4.8)0.28%—Mage-people Ecab Taxi Booking Manager29/8/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en MagePeople Team Taxi Booking Manager para WooCommerce permite XSS almacenado. Este problema afecta a Taxi Booking Manager para WooCommerce: hasta 1.0.9.
AnalizadaMedia (6.1)0.40%—JupyterlabJupyter Notebook28/8/202417/6/2026
jupyterlab es un entorno extensible para computación interactiva y reproducible, basado en la arquitectura Jupyter Notebook. Esta vulnerabilidad depende de la interacción del usuario al abrir un notebook malicioso con celdas Markdown o un archivo Markdown utilizando la función de vista previa de JupyterLab. Un usuario…
ModificadaMedia (6.1)0.16%—Stormhillmedia Mybook Table Bookstore26/8/202417/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Stormhill Media MyBookTable Bookstore permite cross-site scripting (XSS). Este problema afecta a MyBookTable Bookstore: desde n/a hasta 3.3.9.