Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
–

2553 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.44%—Themeenergy Book Your Travel9/7/202417/6/2026
Vulnerabilidad de gestión de privilegios inadecuada en Themeenergy BookYourTravel permite la escalada de privilegios. Este problema afecta a BookYourTravel: desde n/a hasta 8.18.17.
AnalizadaMedia (6.5)0.62%—Vcita Online Booking & Scheduling Calendar9/7/202417/6/2026
La limitación inadecuada de un nombre de ruta a un directorio restringido ("Path Traversal") en vCita Online Booking & Scheduling Calendar para WordPress de vcita permite una vulnerabilidad de Path Traversal. Este problema afecta a Online Booking & Scheduling Calendar for WordPress de vcita: desde n/a hasta…
ModificadaAlta (7.5)0.57%—Mesbook3/7/202417/6/2026
Vulnerabilidad de consumo de recursos incontrolado en la versión MESbook 20221021.03. Un atacante remoto no autenticado puede usar el parámetro "mensaje" para inyectar un payload con código JavaScript peligroso, lo que hace que la aplicación realice un bucle de solicitudes sobre sí misma, lo que podría provocar el…
ModificadaAlta (7.1)0.30%—Mesbook3/7/202417/6/2026
Vulnerabilidad de exposición de información en la versión MESbook 20221021.03, cuya explotación podría permitir a un atacante local, con privilegios de usuario, acceder a diferentes recursos cambiando el valor API de la aplicación.
AnalizadaCrítica (9.1)0.54%—Mesbook1/7/202417/6/2026
Vulnerabilidad de provisión incorrecta de funcionalidad especificada en la versión MESbook 20221021.03. Un atacante remoto no autenticado puede registrar cuentas de usuario sin estar autenticado desde la ruta "/account/Register/" y en los parámetros "UserName=&Password=&ConfirmPassword=".
AnalizadaAlta (8.2)0.49%—Mesbook1/7/202417/6/2026
Vulnerabilidad de server-side request externo en la versión MESbook 20221021.03, que podría permitir que un atacante remoto no autenticado explote el endpoint "/api/Proxy/Post?userName=&password=&uri=
AnalizadaAlta (7.8)0.12%—HP Elitebook 745 G4 FirmwareHP Elitebook 745 G5 FirmwareHP Elitebook 745 G6 FirmwareHP Elitebook 755 G4 Firmware+34928/6/202417/6/2026
Se ha identificado una posible vulnerabilidad de tiempo de verificación a tiempo de uso (TOCTOU) en el BIOS de HP para ciertos productos de PC HP, que podría permitir la ejecución de código arbitrario, denegación de servicio y divulgación de información. HP está lanzando actualizaciones de BIOS para mitigar la…
AnalizadaMedia (6.5)0.40%—Wpbookster Bookster26/6/202417/6/2026
El complemento Bookster WordPress hasta la versión 1.1.0 permite agregar parámetros confidenciales al validar citas, lo que permite a los atacantes manipular los datos enviados al reservar una cita (el cuerpo de la solicitud) para cambiar su estado de pendiente a aprobado.
AnalizadaCrítica (9.1)0.58%—Salonbookingsystem Salon Booking System24/6/202417/6/2026
Limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en Salon Booking System Salon booking system permite la manipulación de archivos. Este problema afecta a Salon booking system: desde n/a hasta 9.9.
ModificadaMedia (6.1)0.31%—Vcita Online Booking & Scheduling Calendar22/6/202417/6/2026
El complemento Online Booking & Scheduling Calendar for WordPress by vcita para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'wp_id' en todas las versiones hasta la 4.4.2 incluida debido a la falta de controles de autorización en la función ProcessAction, así como como una…
ModificadaAlta (8.8)0.21%—Rarathemes Book Landing Page21/6/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Rara Theme Book Landing Page. Este problema afecta a Book Landing Page: desde n/a hasta 1.2.3.
AnalizadaMedia (5.4)0.29%—Vcita Online Booking & Scheduling Calendar21/6/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en vCita Online Booking & Scheduling Calendar para WordPress de vcita permite XSS Almacenado. Este problema afecta a Online Booking & Scheduling Calendar for WordPress by vcita: de…
ModificadaMedia (6.1)0.31%—Vcita Online Booking & Scheduling Calendar21/6/202417/6/2026
El complemento Online Booking & Scheduling Calendar for WordPress by vcita para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'd' en todas las versiones hasta la 4.4.2 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que…
ModificadaMedia (5.4)0.31%—Onetarek WP Logs Book21/6/202417/6/2026
El complemento WP Logs Book WordPress hasta la versión 1.0.1 no sanitiza ni escapa algunos de sus datos de registro antes de devolverlos a un panel de administración, lo que genera un Cross-Site Scripting Almacenado no autenticado.
ModificadaMedia (4.3)0.18%—Onetarek WP Logs Book21/6/202417/6/2026
El complemento WP Logs Book WordPress hasta la versión 1.0.1 no tiene verificación CSRF al borrar los registros, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión borre los registros mediante un ataque CSRF.
ModificadaMedia (4.3)6.0%—Onetarek WP Logs Book21/6/202417/6/2026
El complemento WP Logs Book WordPress hasta la versión 1.0.1 no tiene activada la verificación CSRF al actualizar su configuración, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión los cambie mediante un ataque CSRF.
ModificadaMedia (6.5)0.21%—Wielebenwir Commonsbooking21/6/202417/6/2026
El complemento CB (heredado) de WordPress hasta la versión 0.9.4.18 no tiene comprobaciones CSRF en algunas acciones masivas, lo que podría permitir a los atacantes hacer que los administradores que han iniciado sesión realicen acciones no deseadas, como eliminar códigos, plazos y reservas a través de ataques CSRF.
ModificadaMedia (4.8)0.33%—Wielebenwir Commonsbooking21/6/202417/6/2026
El complemento CB (heredado) de WordPress hasta la versión 0.9.4.18 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está…
ModificadaCrítica (9.8)4.2%💥 ExploitThimpress WP Hotel Booking20/6/202417/6/2026
El complemento WP Hotel Booking para WordPress es vulnerable a la inyección SQL a través del parámetro 'room_type' del endpoint de la API REST /wphb/v1/rooms/search-rooms en todas las versiones hasta la 2.1.0 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y la falta de…
AplazadaAlta (7.5)10%—Promokit Facebook ModuleAIPrestashopAI19/6/202417/6/2026
En el módulo "Facebook" (pkfacebook) <=1.0.1 de Promokit.eu para PrestaShop, un invitado puede realizar una inyección SQL. El script ajax facebookConnect.php tiene una llamada SQL sensible que puede ejecutarse con una llamada http trivial y explotarse para falsificar una inyección SQL.
ModificadaCrítica (9.8)0.85%—Salonbookingsystem Salon Booking System19/6/202417/6/2026
El complemento Salon booking system para WordPress es vulnerable a cargas arbitrarias de archivos debido a la falta de validación del tipo de archivo en la función SLN_Action_Ajax_ImportAssistants junto con la falta de comprobaciones de autorización en todas las versiones hasta la 10.2 incluida. Esto hace posible que…
ModificadaMedia (6.5)0.36%—Startbooking Scheduling Plugin18/6/202417/6/2026
El complemento Scheduling Plugin – Online Booking for WordPress para WordPress es vulnerable a la pérdida no autorizada de datos debido a una falta de verificación de capacidad en la función 'cbsb_disconnect_settings' en todas las versiones hasta la 3.5.10 incluida. Esto hace posible que atacantes no autenticados…
AnalizadaAlta (8.4)0.24%—Angeljudesuarez Online Book Store Project17/6/202417/6/2026
Vulnerabilidad de inyección SQL en Online-Bookstore-Project-In-PHP v1.0 permite a un atacante local ejecutar código arbitrario a través del componente admin_delete.php.
ModificadaMedia (5.3)0.50%—Itsourcecode Online Book Store Project IN PHP AND Mysql With Source Code15/6/202417/6/2026
Se encontró una vulnerabilidad en itsourcecode Online Book Store 1.0. Ha sido calificada como crítica. Este problema afecta un procesamiento desconocido del archivo admin_delete.php. La manipulación del argumento bookisbn conduce a la inyección de SQL. El ataque puede iniciarse de forma remota. El exploit ha sido…
ModificadaMedia (5.3)0.49%—Isourcecode Online Book Store Project IN PHP With Source Code15/6/202417/6/2026
Una vulnerabilidad fue encontrada en itsourcecode Online Book Store hasta 1.0 y clasificada como crítica. Una función desconocida del archivo /edit_book.php es afectada por esta vulnerabilidad. La manipulación de la imagen del argumento conduce a la inyección de SQL. Es posible lanzar el ataque de forma remota. El…