Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

2553 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.39%—Phpgurukul Online Banquet Booking System30/9/202317/6/2026
Una vulnerabilidad fue encontrada en Online Banquet Booking System 1.0 y clasificada como problemática. Una función desconocida del archivo /view-booking-detail.php del componente Account Detail Handler. La manipulación del argumento nombre de usuario conduce a Cross-Site Scripting (XSS). Es posible lanzar el ataque…
ModificadaMedia (5.4)0.41%—Projectworlds Online Movie Ticket Booking System28/9/202317/6/2026
Online Movie Ticket Booking System v1.0 es vulnerable a una vulnerabilidad de Cross-Site Scripting almacenado autenticado.
ModificadaCrítica (9.8)0.98%—Projectworlds Online Movie Ticket Booking System28/9/202317/6/2026
El parámetro 'age' del recurso process_registration.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos.
ModificadaCrítica (9.8)0.98%—Projectworlds Online Movie Ticket Booking System28/9/202317/6/2026
El parámetro 'Email' del recurso process_login.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos.
ModificadaCrítica (9.8)0.98%—Projectworlds Online Movie Ticket Booking System28/9/202317/6/2026
El parámetro 'search' del recurso process_search.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos.
ModificadaCrítica (9.8)0.98%—Online Book Store Project Project Online Book Store Project28/9/202317/6/2026
El parámetro 'bookisbn' del recurso cart.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos.
ModificadaMedia (5.4)0.40%—Projectworlds Online Movie Ticket Booking System28/9/202317/6/2026
El Online Movie Ticket Booking System v1.0 es vulnerable a una vulnerabilidad de Cross-Site Scripting reflejado autenticado.
ModificadaAlta (8.8)1.5%—Projectworlds Online Book Store Project28/9/202317/6/2026
Online Book Store Project v1.0 es vulnerable a una vulnerabilidad de carga de archivos insegura en el parámetro 'image' de la página admin_edit.php, lo que permite a un atacante autenticado obtener la ejecución remota de código en el servidor que aloja la aplicación.
ModificadaMedia (5.4)0.40%—Webshouters WS Facebook Like BOX Widget15/9/202317/6/2026
El complemento WS Facebook Like Box Widget para WordPress plugin para WordPress es vulnerable a Cross-Site Scripting a través del código corto 'ws-facebook-likebox' en versiones hasta la 5.0 incluida debido a una insuficiente sanitización y a un escape de salida en los atributos proporcionados por el usuario. Esto…
ModificadaCrítica (9.8)0.80%—Simple Book Catalog APP Project Simple Book Catalog APP9/9/202317/6/2026
Se encontró una vulnerabilidad clasificada como crítica en SourceCodester Simple Book Catalog App 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo delete_book.php. La manipulación de la eliminación del argumento conduce a la inyección sql. El ataque se puede lanzar de forma remota. El…
ModificadaMedia (6.1)0.60%—Simple Book Catalog APP Project Simple Book Catalog APP9/9/202317/6/2026
Se ha encontrado una vulnerabilidad clasificada como problemática en SourceCodester Simple Book Catalog App 1.0. Una función desconocida del componente Update Book Form está afectada. La manipulación del argumento book_title/book_author conduce a un Cross-Site Scripting (XSS). Es posible lanzar el ataque de forma…
ModificadaAlta (7.2)1.4%—Bookreen5/9/202317/6/2026
La vulnerabilidad de carga de archivos sin restricciones con tipo peligroso en Unisign Bookreen permite la inyección de comandos en el sistema operativo. Este problema afecta a Bookreen anterior a la versión 3.0.0.
ModificadaCrítica (9.8)0.70%—Bookreen5/9/202317/6/2026
Una vulnerabilidad "Incomplete List of Disallowed Inputs" en Unisign Bookreen permite la escalada de privilegios: Este problema afecta a Bookreen: anterior a 3.0.0.
ModificadaMedia (6.1)0.37%—Vcita Online Booking & Scheduling Calendar4/9/202317/6/2026
Se ha encontrado una vulnerabilidad de Cross-Site Scripting (XSS) reflejado no autenticado en el plugin vCita.Com Online Booking & Scheduling Calendar para WordPress de vcita en versiones anteriores e incluyendo la 4.3.2.
ModificadaMedia (6.1)0.39%—Saasproject Booking Package4/9/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento SAASPROJECT Booking Package Booking Package versiones <= 1.6.01
ModificadaBaja (2.4)0.63%—Bookstackapp Bookstack30/8/202317/6/2026
Falsificación de Petición del Lado del Servidor (SSRF) en el repositorio de GitHub bookstackapp/bookstack anterior a la v23.08.
ModificadaCrítica (9.8)0.89%—Phpjabbers Event Booking Calendar28/8/202317/6/2026
User enumeration is found in PHPJabbers Event Booking Calendar v4.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.
ModificadaCrítica (9.8)1.1%—Phpjabbers Taxi Booking Script28/8/202317/6/2026
User enumeration is found in PHPJabbers Taxi Booking Script v2.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.
ModificadaCrítica (9.8)0.89%—Phpjabbers Hotel Booking System28/8/202317/6/2026
User enumeration is found in PHP Jabbers Hotel Booking System v4.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.
ModificadaCrítica (9.8)0.89%—Phpjabbers Restaurant Booking Script28/8/202317/6/2026
User enumeration is found in PHP Jabbers Restaurant Booking Script v3.0. This issue occurs during password recovery, where a difference in messages could allow an attacker to determine if the user is valid or not, enabling a brute force attack with valid users.
ModificadaMedia (6.1)0.38%—Bookingultrapro Booking Ultra PRO Appointments Booking Calendar24/8/202317/6/2026
Unauth. Reflected Cross-Site Scripting (XSS) vulnerability in Booking Ultra Pro Booking Ultra Pro Appointments Booking Calendar Plugin plugin <= 1.1.8 versions.
ModificadaMedia (6.7)0.17%—Lenovo Ideapad 1 14iau7 FirmwareLenovo Ideapad 1 14igl7 FirmwareLenovo Ideapad 1 15iau7 FirmwareLenovo Ideapad 1 15igl7 Firmware+8323/8/202317/6/2026
A potential vulnerability was discovered in LCFC BIOS for some Lenovo consumer notebook models that could allow a local attacker with elevated privileges to cause some peripherals to work abnormally due to an exposed Embedded Controller (EC) interface.
ModificadaMedia (4.4)0.18%—Lenovo Ideapad 1 14iau7 FirmwareLenovo Ideapad 1 14igl7 FirmwareLenovo Ideapad 1 15iau7 FirmwareLenovo Ideapad 1 15igl7 Firmware+8323/8/202317/6/2026
A potential vulnerability was discovered in LCFC BIOS for some Lenovo consumer notebook models that could allow a local attacker with elevated privileges to view incoming and returned data from SMI.
ModificadaMedia (6.7)0.17%—Lenovo Ideapad 1 14iau7 FirmwareLenovo Ideapad 1 14igl7 FirmwareLenovo Ideapad 1 15iau7 FirmwareLenovo Ideapad 1 15igl7 Firmware+8323/8/202317/6/2026
A potential vulnerability was discovered in LCFC BIOS for some Lenovo consumer notebook models that could allow a local attacker with elevated privileges to unlock UEFI variables due to a hard-coded SMI handler credential.
ModificadaMedia (4.4)0.18%—Lenovo Ideapad 1 14iau7 FirmwareLenovo Ideapad 1 14igl7 FirmwareLenovo Ideapad 1 15iau7 FirmwareLenovo Ideapad 1 15igl7 Firmware+8323/8/202317/6/2026
A potential vulnerability was discovered in LCFC BIOS for some Lenovo consumer notebook models that could allow a local attacker with elevated privileges under certain conditions the ability to enumerate Embedded Controller (EC) commands.