Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2780▲ 24 respecto a la semana anterior
Críticas / altas1288▼ 240 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
2553 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.4) | 0.45% | — | Phpjabbers Availability Booking Calendar | 7/12/2023 | 17/6/2026 | Availability Booking Calendar 5.0 es vulnerable a múltiples problemas de inyección de HTML a través de la clave API de SMS o el código de país predeterminado. | |
| Modificada | Media (6.1) | 0.50% | — | Phpjabbers Availability Booking Calendar | 7/12/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site-Scripting en Availability Booking Calendar 5.0 permite a un atacante inyectar JavaScript a través del parámetro nombre, plugin_sms_api_key, plugin_sms_country_code, uuid, título o nombre de país en index.php. | |
| Modificada | Alta (8.8) | 1.2% | — | Phpjabbers Availability Booking Calendar | 7/12/2023 | 17/6/2026 | Availability Booking Calendar 5.0 permite la inyección de CSV a través del campo de ID único en el componente de lista de Reservas. | |
| Modificada | Media (5.4) | 0.72% | — | Phpjabbers Shuttle Booking Software | 7/12/2023 | 17/6/2026 | Vulnerabilidad de Cross Site Scripting (XSS) en Shuttle Booking Software 2.0 permite a un atacante remoto inyectar JavaScript a través del nombre, descripción, título o parámetro de dirección en index.php. | |
| Modificada | Media (5.5) | 1.8% | — | Fujitsu Esprimo D556/2 FirmwareFujitsu Esprimo D6011 FirmwareFujitsu Esprimo D6012 FirmwareFujitsu Esprimo D7010 Firmware+183 | 7/12/2023 | 17/6/2026 | Se descubrió un problema de LogoFAIL en BmpDecoderDxe en Insyde InsydeH2O con kernel 5.2 anterior a 05.28.47, 5.3 anterior a 05.37.47, 5.4 anterior a 05.45.47, 5.5 anterior a 05.53.47 y 5.6 anterior a 05.60.47 para ciertos dispositivos Lenovo. El análisis de imágenes de archivos de logotipos BMP manipulados puede… | |
| Modificada | Alta (7.5) | 0.66% | — | Phpgurukul Restaurant Table Booking System | 1/12/2023 | 17/6/2026 | Restaurant Table Booking System V1.0 es vulnerable a la inyección SQL en rtbs/admin/index.php a través del parámetro de nombre de usuario. | |
| Modificada | Media (5.4) | 0.61% | — | Remyandrade Book Borrower System | 30/11/2023 | 17/6/2026 | Una vulnerabilidad fue encontrada en SourceCodester Book Borrower System 1.0 y clasificada como problemática. Este problema afecta un procesamiento desconocido del archivo endpoint/add-book.php. La manipulación del argumento Título del libro/Autor del libro conduce a cross site scripting. El ataque puede iniciarse de… | |
| Modificada | Media (5.3) | 0.62% | — | Reputeinfosystems Bookingpress | 30/11/2023 | 17/6/2026 | Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Repute Infosystems BookingPress: Appointment Booking Calendar Plugin and Online Scheduling Plugin. Este problema afecta a BookingPress – Appointment Booking Calendar Plugin and Online Scheduling Plugin: desde n/a hasta 1.0.64. | |
| Modificada | Alta (8.8) | 0.26% | — | Stormhillmedia Mybook Table Bookstore | 30/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Stormhill Media MyBookTable Bookstore de Stormhill Media permite Cross Site Request Forgery. Este problema afecta a MyBookTable Bookstore de Stormhill Media: desde n/a hasta 3.3.4. | |
| Modificada | Alta (7.5) | 0.62% | — | Facebook Katran | 28/11/2023 | 17/6/2026 | Katran podría revelar memoria del kernel no inicializada como parte de un encabezado IP. El problema estaba presente en la encapsulación IPv4 y en la generación de paquetes ICMP (v4) Too Big. Después de una llamada a bpf_xdp_adjust_head, el código Katran no inicializó el campo de identificación para el encabezado… | |
| Modificada | Alta (7.2) | 1.2% | — | Reputeinfosystems Bookingpress | 28/11/2023 | 17/6/2026 | El complemento BookingPress para WordPress es vulnerable a cargas de archivos arbitrarias debido a una validación de archivos insuficiente en la función 'bookingpress_process_upload' en versiones hasta la 1.0.76 incluida. Esto hace posible que atacantes autenticados con capacidades de nivel de administrador o superior… | |
| Modificada | Media (4.8) | 0.45% | — | Booking-wp-plugin Bookly | 27/11/2023 | 17/6/2026 | El complemento Online Booking and Scheduling Plugin de WordPress anterior a la versión 22.5 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como el administrador, realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad… | |
| Modificada | Media (6.1) | 0.40% | — | Mage-people BUS Ticket Booking With Seat Reservation | 22/11/2023 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en el complemento MagePeople Team WpBusTicketly en versiones <= 5.2.5. | |
| Modificada | Media (6.5) | 1.4% | 💥 PoC | Bookstackapp Bookstack | 20/11/2023 | 17/6/2026 | Book Stack versión 23.10.2 permite filtrar archivos locales en el servidor. Esto es posible porque la aplicación es vulnerable a SSRF. | |
| Modificada | Media (5.4) | 0.52% | — | Thimpress WP Hotel Booking | 20/11/2023 | 17/6/2026 | El complemento WP Hotel Booking de WordPress anterior a 2.0.8 no tiene la autorización adecuada al eliminar un paquete, lo que permite que los roles Colaborador y superiores eliminen publicaciones que no les pertenecen. | |
| Modificada | Crítica (9.8) | 64% | 💥 Exploit | Thimpress WP Hotel Booking | 20/11/2023 | 17/6/2026 | El complemento WP Hotel Booking de WordPress anterior a 2.0.8 no tiene autorización ni controles CSRF, y tampoco escapa a la entrada del usuario antes de usarlo en una declaración SQL de una función vinculada a admin_init, lo que permite a usuarios no autenticados realizar inyecciones SQL. | |
| Modificada | Media (5.4) | 0.27% | — | Thimpress WP Hotel Booking | 20/11/2023 | 17/6/2026 | El complemento WP Hotel Booking de WordPress anterior a 2.0.8 no tiene autorización ni controles CSRF, además no garantiza que el paquete que se eliminará sea un paquete, lo que permite a cualquier usuario autenticado, como un suscriptor, eliminar publicaciones arbitrarias. | |
| Modificada | Alta (8.8) | 0.31% | — | Motopress Hotel Booking Lite | 12/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento MotoPress Hotel Booking Lite en versiones <= 4.6.0. | |
| Modificada | Alta (7.5) | 0.96% | — | Phpgurukul Restaurant Table Booking System | 10/11/2023 | 17/6/2026 | Una vulnerabilidad fue encontrada en PHPGurukul Restaurant Table Booking System 1.0 y clasificada como problemática. Una función desconocida del archivo booking-details.php del componente Reservation Status Handler es afectada por esta vulnerabilidad. La manipulación de la oferta argumental conduce a la divulgación de… | |
| Modificada | Media (6.1) | 0.49% | — | Phpgurukul Restaurant Table Booking System | 10/11/2023 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en PHPGurukul Restaurant Table Booking System 1.0 y clasificada como problemática. Una función desconocida del archivo index.php del componente Reservation Request Handler es afectada por esta vulnerabilidad. La manipulación conduce a cross site scripting. Es posible lanzar el… | |
| Modificada | Crítica (9.8) | 0.70% | — | Phpgurukul Restaurant Table Booking System | 10/11/2023 | 17/6/2026 | Se encontró una vulnerabilidad en PHPGurukul Restaurant Table Booking System 1.0. Ha sido calificada como crítica. Este problema afecta un procesamiento desconocido del archivo check-status.php del componente Booking Reservation Handler. La manipulación conduce a la inyección de SQL. El ataque puede iniciarse de forma… | |
| Modificada | Alta (8.8) | 0.28% | — | Vikwp Vikbooking Hotel Booking Engine & PMS | 9/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento E4J s.R.L. VikBooking Hotel Booking Engine & PMS en versiones <= 1.6.1. | |
| Modificada | Crítica (9.8) | 0.68% | — | Wpdevart Booking Calendar | 6/11/2023 | 17/6/2026 | La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en WpDevArt Booking calendar, Appointment Booking System permite la inyección de SQL. Este problema afecta Booking calendar, Appointment Booking System: desde n/a hasta 3.2.7. | |
| Modificada | Alta (7.5) | 0.47% | — | Smartmodules Facebookconversiontrackingplus | 2/11/2023 | 17/6/2026 | En el módulo "Pixel Plus: Events + CAPI + Pixel Catalog for Facebook Module" (facebookconversiontrackingplus) hasta la versión 2.4.9 de Smart Modules para PrestaShop, un invitado puede descargar información personal sin restricciones. Debido a la falta de control de permisos, un invitado puede acceder a las… | |
| Modificada | Crítica (9.8) | 0.70% | — | Online BUS Booking System Project Online BUS Booking System | 2/11/2023 | 17/6/2026 | Online Bus Booking System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'category' del recurso category.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos. |