Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▲ 9 respecto a la semana anterior
Críticas / altas1289▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
2553 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 0.70% | — | Online BUS Booking System Project Online BUS Booking System | 2/11/2023 | 17/6/2026 | Online Bus Booking System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'username' del recurso include/login.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos. | |
| Modificada | Crítica (9.8) | 0.70% | — | Online BUS Booking System Project Online BUS Booking System | 2/11/2023 | 17/6/2026 | Online Bus Booking System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'date' del recurso bus_info.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos. | |
| Modificada | Crítica (9.8) | 0.67% | — | Online BUS Booking System Project Online BUS Booking System | 2/11/2023 | 17/6/2026 | Online Bus Booking System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'user_email' del recurso bus_info.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos. | |
| Modificada | Media (5.4) | 0.39% | — | Pwncyn Yxbookcms | 27/10/2023 | 17/6/2026 | Vulnerabilidad de Cross Site Scripting (XSS) en PwnCYN YXBOOKCMS v.1.0.2 permite que un atacante físicamente cercano ejecute código arbitrario a través de la función de nombre de librería en el componente de configuración general. | |
| Modificada | Media (6.1) | 0.48% | — | Pwncyn Yxbookcms | 27/10/2023 | 17/6/2026 | Vulnerabilidad de Cross Site Scripting (XSS) en PwnCYN YXBOOKCMS v.1.0.2 permite a un atacante remoto ejecutar código arbitrario a través de los módulos de administración de lectores y de entrada de libros. | |
| Modificada | Media (5.4) | 0.53% | — | Ninjateam Live Chat With Facebook Messenger | 25/10/2023 | 17/6/2026 | El complemento Live Chat with Facebook Messenger para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través del código abreviado 'messenger' del complemento en todas las versiones hasta la 1.0 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos… | |
| Modificada | Alta (7.5) | 1.3% | — | Calibre-ebook Calibre | 22/10/2023 | 17/6/2026 | link_to_local_path en ebooks/conversion/plugins/html_input.py en calibre anterior a 6.19.0 puede, de forma predeterminada, agregar recursos fuera del root del documento. | |
| Modificada | Media (6.5) | 0.47% | — | Facebook React-devtools | 19/10/2023 | 17/6/2026 | La extensión React Developer Tools registra un detector de mensajes con window.addEventListener('message', ) en un script de contenido al que se puede acceder desde cualquier página web que esté activa en el navegador. Dentro del oyente hay un código que solicita una URL derivada del mensaje recibido mediante fetch().… | |
| Modificada | Alta (7.8) | 0.18% | — | HP Desktop PRO A 300 G3 FirmwareHP Desktop PRO A G3 FirmwareHP Desktop PRO A G3 Microtower FirmwareHP Zhan 66 PRO A G1 R Microtower Firmware+85 | 18/10/2023 | 17/6/2026 | Se ha identificado una posible vulnerabilidad de seguridad en el BIOS de System para Certain HP PC products que podría permitir una escalada de privilegios. HP está lanzando actualizaciones de firmware para mitigar la vulnerabilidad potencial. | |
| Modificada | Media (6.1) | 0.34% | — | Shopfiles Ebook Store | 18/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento Shopfiles Ltd Ebook Store en versiones<= 5.785. | |
| Modificada | Alta (7.2) | 0.72% | — | Booking-wp-plugin Bookly | 16/10/2023 | 17/6/2026 | El complemento Online Booking and Scheduling Plugin de WordPress anterior a la versión 22.4 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección de SQL explotable por usuarios con privilegios elevados, como el administrador | |
| Modificada | Media (4.8) | 0.32% | — | Gettimely Timely Booking Button | 16/10/2023 | 17/6/2026 | Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento Timely - Appointment software Timely Booking Button en versiones <= 2.0.2. | |
| Modificada | Media (6.1) | 0.56% | — | Wpbookingcalendar Booking Calendar | 16/10/2023 | 17/6/2026 | El complemento de WordPress Booking Calendar anterior a la versión 9.7.3.1 no sanitiza ni escapa algunas de sus reservas de los datos, lo que permite a usuarios no autenticados realizar ataques de Cross-Site Scripting (XSS) Almacenado contra administradores. | |
| Modificada | Alta (8.8) | 0.21% | — | Pinpoint Booking System | 13/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento PINPOINT.WORLD Pinpoint Booking System en versiones <= 2.9.9.4.0. | |
| Modificada | Alta (8.8) | 0.49% | 💥 PoC | Phpjabbers Limo Booking Software | 12/10/2023 | 17/6/2026 | PHPJabbers Limo Booking Software 1.0 es vulnerable a la Cross-Site Request Forgery (CSRF) para agregar un usuario administrador a través de la función Agregar Usuarios, también conocida como index.php?controller=pjAdminUsers&action=pjActionCreate URI. | |
| Analizada | Alta (7.5) | 100% | ⚠ Explotación activa💥 Exploit | Siemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+161 | 10/10/2023 | 11/8/2026 | El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023. | |
| Modificada | Alta (7.8) | 0.21% | — | Lenovo Ideapad Creator 5-16ach6 FirmwareLenovo Ideapad 5 Pro-16ihu6 FirmwareLenovo Ideapad 5 Pro-16ach6 FirmwareLenovo Yoga Slim 7-13itl05 Firmware+21 | 9/10/2023 | 17/6/2026 | Una vulnerabilidad potencial en un driver utilizado durante el proceso de fabricación de algunos dispositivos de consumo Lenovo Notebook que no se desactivó por error, puede permitir que un atacante con privilegios elevados modifique la configuración de arranque seguro modificando una variable de la NVRAM. | |
| Modificada | Crítica (9.8) | 2.2% | 💥 PoC | Facebook TAC PlusFedoraproject Fedora | 6/10/2023 | 17/6/2026 | Existe una falta de validación de entrada en tac_plus antes del commit 4fdf178 que, cuando los comandos de autenticación previa o posterior están habilitados, permite a un atacante que puede controlar el nombre de usuario, rem-addr o la dirección NAC enviada a tac_plus inyectar comandos de shell y obtener código… | |
| Modificada | Alta (8.8) | 0.27% | — | Checkfront Online Booking System | 6/10/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Checkfront Inc. Checkfront Online Booking System en versiones <= 3.6. | |
| Modificada | Media (5.4) | 0.50% | — | Easy Address Book WEB Server Project Easy Address Book WEB Server | 4/10/2023 | 17/6/2026 | Cross-Site Scripting (XSS) en Easy Address Book Web Server versión 1.6, a través del archivo users_admin.ghp que afecta múltiples parámetros como (nombre, teléfono particular, apellido, apellido, segundo nombre, dirección de trabajo, ciudad de trabajo, país de trabajo, teléfono de trabajo, estado de trabajo, zip de… | |
| Modificada | Media (6.1) | 0.42% | — | Easy Address Book WEB Server Project Easy Address Book WEB Server | 4/10/2023 | 17/6/2026 | Vulnerabilidad en la versión 1.6 de Easy Address Book Web Server, que afecta los parámetros (nombre, teléfono particular, apellido, segundo nombre, dirección de trabajo, ciudad de trabajo, país de trabajo, teléfono de trabajo, estado de trabajo y zip de trabajo) del archivo /addrbook.ghp, lo que permite a un atacante… | |
| Modificada | Crítica (9.8) | 0.98% | — | Easy Address Book WEB Server Project Easy Address Book WEB Server | 4/10/2023 | 17/6/2026 | Vulnerabilidad de desbordamiento de búfer en Easy Address Book Web Server versión 1.6. La explotación de esta vulnerabilidad podría permitir a un atacante enviar un nombre de usuario muy largo a /searchbook.ghp, solicitando el nombre mediante una solicitud POST, lo que resultaría en la ejecución de código arbitrario… | |
| Modificada | Alta (7.8) | 0.17% | — | Samsung Galaxy Book FirmwareSamsung Galaxy Book PRO FirmwareSamsung Galaxy Book PRO 360 FirmwareSamsung Galaxy Book Odyssey Firmware | 4/10/2023 | 17/6/2026 | Una validación de entrada incorrecta en el firmware UEFI antes del lanzamiento de la actualización de firmware de octubre de 2023 en Galaxy Book, Galaxy Book Pro, Galaxy Book Pro 360 y Galaxy Book Odyssey permite a un atacante local ejecutar corrupción de memoria SMM. | |
| Modificada | Media (6.1) | 0.39% | — | Anujk305 Online Banquet Booking System | 30/9/2023 | 17/6/2026 | Una vulnerabilidad fue encontrada en Online Banquet Booking System 1.0 y clasificada como problemática. Una función desconocida del archivo /mail.php del componente Contact Us Page es afectada por esta vulnerabilidad. La manipulación del mensaje de argumento conduce a Cross-Site Scripting (XSS). El ataque puede… | |
| Modificada | Media (6.1) | 0.39% | — | Anujk305 Online Banquet Booking System | 30/9/2023 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en Online Banquet Booking System 1.0 y clasificada como problemática. Una función desconocida del archivo /book-services.php del componente Service Booking es afectada por esta vulnerabilidad. La manipulación del argumento "message" conduce a Cross-Site Scripting (XSS). El ataque… |