Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2840▲ 88 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
2565 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 0.99% | — | Twinkletoessoftware Booked | 22/1/2023 | 17/6/2026 | Booked Scheduler 2.5.5 permite a los usuarios autenticados crear y programar eventos para cualquier otro usuario a través de un valor de ID de usuario modificado en reservation_save.php. NOTA: 2.5.5 es una versión de 2014; la última versión de Booked Scheduler no se ve afectada. Sin embargo, LabArchives Scheduler… | |
| Modificada | Media (6.1) | 0.42% | — | Book Store Management System Project Book Store Management System | 20/1/2023 | 17/6/2026 | Se descubrió que Book Store Management System v1.0 contenía una vulnerabilidad de cross site scripting (XSS) en /bsms_ci/index.php/book. Esta vulnerabilidad permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el parámetro writer. | |
| Modificada | Media (6.1) | 0.46% | — | Classroombookings | 20/1/2023 | 17/6/2026 | Vulnerabilidad de Cross Site Scripting (XSS) en craigrodway Classroombookings 2.6.4 permite a atacantes ejecutar código arbitrario u otros impactos no especificados a través de la entrada bgcol en el archivo Weeks.php. | |
| Modificada | Media (5.4) | 0.46% | — | Book Store Management System Project Book Store Management System | 18/1/2023 | 17/6/2026 | Se descubrió que Book Store Management System v1.0 contenía una vulnerabilidad de cross-site scripting (XSS) en /bsms_ci/index.php/book. Esta vulnerabilidad permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante un payload manipulado inyectado en el parámetro "editor". | |
| Modificada | Media (5.4) | 0.53% | — | 3dflipbook 3D Flipbook | 16/1/2023 | 17/6/2026 | El complemento 3D FlipBook de WordPress hasta la versión 1.13.2 no valida ni escapa algunos de sus atributos de código corto antes de devolverlos a la página, lo que podría permitir a los usuarios con un rol tan bajo como Colaborador realizar ataques de cross site scripting almacenado contra usuarios con altos… | |
| Modificada | Crítica (9.8) | 0.74% | — | Online Flight Booking Management System Project Online Flight Booking Management System | 13/1/2023 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Online Flight Booking Management System y se ha clasificado como crítica. Una parte desconocida del archivo review_search.php del componente POST Parameter Handler es afectada por esta vulnerabilidad. La manipulación del argumento txtsearch conduce a la inyección… | |
| Modificada | Crítica (9.8) | 0.74% | — | Online Flight Booking Management System Project Online Flight Booking Management System | 13/1/2023 | 17/6/2026 | Se encontró una vulnerabilidad en SourceCodester Online Flight Booking Management System. Ha sido calificada como crítica. Una función desconocida del archivo Judge_panel.php es afectada por esta vulnerabilidad. La manipulación del argumento subevent_id conduce a la inyección SQL. El ataque puede lanzarse de forma… | |
| Modificada | Crítica (9.8) | 0.73% | — | Online Flight Booking Management System Project Online Flight Booking Management System | 12/1/2023 | 17/6/2026 | Se ha encontrado una vulnerabilidad crítica SourceCodester Online Flight Booking Management System. Este problema afecta un procesamiento desconocido del archivo add_contestant.php. La manipulación del argumento add_contestant conduce a la inyección de SQL. El ataque puede iniciarse de forma remota.La explotación ha… | |
| Modificada | Media (5.4) | 0.47% | — | Ipages Flipbook Project Ipages Flipbook | 9/1/2023 | 17/6/2026 | El complemento iPages Flipbook para WordPress hasta la versión 1.4.6 no desinfecta ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios como contributor+ realizar ataques de cross-site scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida. | |
| Modificada | Crítica (9.8) | 0.71% | — | Address Book Project Address Book | 7/1/2023 | 17/6/2026 | Una vulnerabilidad fue encontrada en LearnMeSomeCodes project3 y clasificada como crítica. Este problema afecta a la función search_first_name del archivo search.rb. La manipulación conduce a la inyección de SQL. El parche se llama d3efa17ae9f6b2fc25a6bbcf165cefed17c7035e. Se recomienda aplicar un parche para… | |
| Modificada | Crítica (9.8) | 0.72% | — | Piwigo Guestbook | 6/1/2023 | 17/6/2026 | Se encontró una vulnerabilidad en Piwigo-Guest-Book hasta 1.3.0. Ha sido declarada crítica. Una vulnerabilidad desconocida afecta a un código desconocido del archivo include/guestbook.inc.php del componente Navigation Bar. La manipulación del argumento start conduce a la inyección de SQL. La actualización a la versión… | |
| Modificada | Media (5.3) | 0.67% | — | Reputeinfosystems Bookingpress | 2/1/2023 | 17/6/2026 | El complemento BookingPress de WordPress anterior a la versión 1.0.31 sufre una vulnerabilidad de Insecure Direct Object Reference (IDOR) en su página de agradecimiento, lo que permite a cualquier visitante mostrar información sobre cualquier reserva, incluido el nombre completo, la fecha, la hora y el servicio… | |
| Modificada | Alta (7.8) | 0.53% | — | Jgit-cookbook Project Jgit-cookbook | 28/12/2022 | 17/6/2026 | Se encontró una vulnerabilidad en centic9 jgit-cookbook. Ha sido declarada problemática. Esta vulnerabilidad afecta a código desconocido. La manipulación conduce a un archivo temporal inseguro. El ataque se puede iniciar de forma remota. El nombre del parche es b8cb29b43dc704708d598c60ac1881db7cf8e9c3. Se recomienda… | |
| Modificada | Media (6.1) | 0.53% | — | Ep-3bookingsystem Ep-3 Bookingsystem | 21/12/2022 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en ep3-bs hasta 1.7.x y clasificada como problemática. Esto afecta a una parte desconocida. La manipulación conduce a Cross-Site Scripting. Es posible iniciar el ataque de forma remota. La actualización a la versión 1.8.0 puede solucionar este problema. El nombre del parche es… | |
| Modificada | Media (5.9) | 1.0% | — | Apache Bookkeeper | 15/12/2022 | 17/6/2026 | El cliente Java Apache Bookkeeper (anteriores a 4.14.6 y también a 4.15.0) no cierra la conexión con el servidor de contabilidad cuando falla la verificación del nombre de host TLS. Esto deja al cliente bookkeeper vulnerable al ataque de man in the middle. El problema afecta al cliente BookKeeper anterior a las… | |
| Modificada | Crítica (9.8) | 4.5% | 💥 Exploit | Wpdevart Booking Calendar | 12/12/2022 | 17/6/2026 | El complemento Booking calendar, Appointment Booking System para WordPress anterior a 3.2.2 no valida los archivos cargados, lo que podría permitir a usuarios no autenticados cargar archivos arbitrarios, como PHP y lograr RCE. | |
| Modificada | Alta (8.4) | 0.24% | — | HP Z1 G3 FirmwareHP Z2 Mini G3 FirmwareHP Z238 Microtower FirmwareHP Z240 SFF Firmware+71 | 12/12/2022 | 17/6/2026 | Se ha identificado una vulnerabilidad potencial en el BIOS del sistema para ciertos productos de PC HP que puede permitir la escalada de privilegios y la ejecución de código. HP está lanzando actualizaciones de firmware para mitigar la vulnerabilidad potencial. | |
| Modificada | Media (5.4) | 0.57% | 💥 PoC | Book Store Management System Project Book Store Management System | 7/12/2022 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en Book Store Management System v1.0.0 permite a los atacantes ejecutar scripts web o HTML arbitrario a través de un payload manipulado inyectado en el parámetro Level bajo el módulo Add New System User. | |
| Modificada | Crítica (9.8) | 0.87% | — | Simple Phone Book/directory WEB APP Project Simple Phone Book/directory WEB APP | 7/12/2022 | 17/6/2026 | Se descubrió que la aplicación web Simple Phone Book/Directory v1.0 contiene una vulnerabilidad de inyección SQL a través del parámetro editid en /PhoneBook/edit.php. | |
| Modificada | Media (6.1) | 0.45% | — | Pinterest Querybook | 6/12/2022 | 17/6/2026 | Querybook es una interfaz de usuario de consulta de datos de código abierto. En las versiones afectadas, los datos proporcionados por el usuario no se escapan en el campo de error de la URL de devolución de llamada de autenticación en `querybook/server/app/auth/oauth_auth.py` y… | |
| Modificada | Alta (7.2) | 1.0% | — | Inksplat Comic Book Management System | 5/12/2022 | 17/6/2026 | El complemento de WordPress del Comic Book Management System anterior a 2.2.0 no sanitiza ni escapa un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección de SQL explotable por usuarios con un rol tan bajo como Administrador. | |
| Modificada | Media (6.5) | 0.25% | — | Elbtide Advanced Booking Calendar | 5/12/2022 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Advanced Booking Calendar <= 1.7.1 en WordPress. | |
| Modificada | Crítica (9.8) | 0.81% | — | Elbtide Advanced Booking Calendar | 5/12/2022 | 17/6/2026 | No autorizado. Vulnerabilidad de inyección SQL (SQLi) en el complemento Advanced Booking Calendar <= 1.7.1 en WordPress. | |
| Modificada | Media (6.1) | 0.84% | — | Salonbookingsystem Salon Booking System | 5/12/2022 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting en versiones del sistema de reservas Salon anteriores a la 7.9 permite a un atacante remoto no autenticado inyectar un script arbitrario. | |
| Modificada | Media (5.4) | 0.40% | — | Book Store Management System Project Book Store Management System | 2/12/2022 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting (XSS) en Book Store Management System v1.0.0 permite a los atacantes ejecutar scripts web o HTML arbitrario a través de un payload manipulado inyectado en el parámetro Nombre en el módulo Agregar nuevo usuario del sistema. |