Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2856▲ 218 respecto a la semana anterior
Críticas / altas1330▼ 103 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2565 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 1.9% | — | Phpabook Project Phpabook | 2/6/2022 | 17/6/2026 | phpABook versión 0.9i, es vulnerable a una Inyección SQL debido a un saneo insuficiente de los datos suministrados por el usuario en el parámetro "auth_user" en el script index.php | |
| Modificada | Media (4.8) | 0.59% | — | Call&book Mobile BAR Project Call&book Mobile BAR | 30/5/2022 | 17/6/2026 | El plugin Call&Book Mobile Bar de WordPress versiones hasta 1.2.2, no sanea ni escapa de algunos de sus ajustes, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando unfiltered_html no está permitido | |
| Modificada | Media (6.1) | 0.79% | — | Vikwp VIK Booking | 30/5/2022 | 17/6/2026 | El plugin VikBooking Hotel Booking Engine & PMS de WordPress versiones anteriores a 1.5.9, no escapa de la URL actual antes de ponerla de nuevo en un contexto JavaScript, conllevando a un ataque de tipo un Cross-Site Scripting Reflejado | |
| Modificada | Alta (8.8) | 0.65% | — | Phpgurukul Online Banquet Booking System | 20/5/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en Online Banquet Booking System versión v1.0, permite a atacantes cambiar las credenciales de administrador por medio de una petición POST diseñada | |
| Modificada | Crítica (9.8) | 1.2% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 20/5/2022 | 17/6/2026 | Se ha detectado que Online Sports Complex Booking System versión v1.0, permite a atacantes tomar el control de las cuentas de los usuarios por medio de una petición POST diseñada | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 20/5/2022 | 17/6/2026 | Se ha detectado que Online Sports Complex Booking System versión v1.0, contiene una vulnerabilidad de inyección SQL ciega por medio del parámetro id en el archivo /scbs/view_facility.php | |
| Modificada | Media (6.1) | 0.85% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 19/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una Inyección SQL por medio de /scbs/classes/Users.php?f=save_client | |
| Modificada | Alta (8.8) | 0.82% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 19/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una Inyección SQL por medio de /classes/master.php?f=delete_ Facility | |
| Modificada | Crítica (9.8) | 1.7% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 19/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una Inyección SQL por medio de /scbs/classes/Users.php?f=delete_client | |
| Modificada | Media (5.4) | 0.55% | — | Wpopal Opal Hotel Room Booking | 19/5/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) autenticado (rol de colaborador o usuario superior) en el plugin Opal Hotel Room Booking versiones anteriores a 1.2.7 incluyéndola, en WordPress | |
| Modificada | Alta (7.2) | 1.5% | — | Vikwp Hotel Booking Engine & PMS | 16/5/2022 | 17/6/2026 | El plugin VikBooking Hotel Booking Engine & PMS de WordPress versiones anteriores a 1.5.8, no comprueba apropiadamente las imágenes, lo que permite a usuarios con altos privilegios, como los administradores, cargar archivos PHP disfrazados de imágenes y que contienen código PHP malicioso | |
| Modificada | Media (4.8) | 0.60% | — | Vikwp Hotel Booking Engine & PMS | 16/5/2022 | 17/6/2026 | El plugin VikBooking Hotel Booking Engine & PMS de WordPress versiones anteriores a 1.5.8, no escapa a varias configuraciones antes de mostrarlas en atributos, lo que podría permitir a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando… | |
| Modificada | Media (6.5) | 0.54% | — | Vikwp Hotel Booking Engine & PMS | 16/5/2022 | 17/6/2026 | El plugin VikBooking Hotel Booking Engine & PMS de WordPress versiones anteriores a 1.5.8, no presenta una comprobación de tipo CSRF cuando es añadida una campaña de seguimiento, y no escapa de los campos de la campaña cuando los muestra en los atributos. Como resultado, los atacantes podrían hacer que un… | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 12/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/?page=clients/manage_client&id= | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 12/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/?page=facilities/manage_facility&id= | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 12/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/bookings/view_booking.php?id= | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 12/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/categories/manage_category.php?id= | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 12/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/categories/view_category.php?id= | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 12/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de \scbs\classes\Master.php?f=delete_booking | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 12/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de \scbs\classes\Master.php?f=delete | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 12/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/?page=user/manage_user&id= | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 12/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de \scbs\classes\Master.php?f=delete_facility | |
| Modificada | Crítica (9.8) | 1.1% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 12/5/2022 | 17/6/2026 | Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de \scbs\classes\Master.php?f=delete_category | |
| Modificada | Crítica (9.8) | 0.94% | — | Simple BUS Ticket Booking System Project Simple BUS Ticket Booking System | 11/5/2022 | 17/6/2026 | Se ha detectado que Simple Bus Ticket Booking System versión v1.0, contiene múltiples vulnerabilidades de inyección SQL por medio de los parámetros username y password en el archivo /assets/partials/_handleLogin.php | |
| Modificada | Alta (8.8) | 1.7% | — | Booking Calendar Project Booking Calendar | 10/5/2022 | 17/6/2026 | El plugin Booking Calendar para WordPress es vulnerable a una inyección de objetos PHP por medio del shortcode [bookingflextimeline] en versiones hasta la 9.1 incluyéndola. Esto podría ser explotado por usuarios de nivel de suscriptor y superior para llamar a objetos PHP arbitrarios en un sitio vulnerable |