Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2856▲ 218 respecto a la semana anterior
Críticas / altas1330▼ 103 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2565 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)1.9%—Phpabook Project Phpabook2/6/202217/6/2026
phpABook versión 0.9i, es vulnerable a una Inyección SQL debido a un saneo insuficiente de los datos suministrados por el usuario en el parámetro "auth_user" en el script index.php
ModificadaMedia (4.8)0.59%—Call&book Mobile BAR Project Call&book Mobile BAR30/5/202217/6/2026
El plugin Call&Book Mobile Bar de WordPress versiones hasta 1.2.2, no sanea ni escapa de algunos de sus ajustes, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando unfiltered_html no está permitido
ModificadaMedia (6.1)0.79%—Vikwp VIK Booking30/5/202217/6/2026
El plugin VikBooking Hotel Booking Engine & PMS de WordPress versiones anteriores a 1.5.9, no escapa de la URL actual antes de ponerla de nuevo en un contexto JavaScript, conllevando a un ataque de tipo un Cross-Site Scripting Reflejado
ModificadaAlta (8.8)0.65%—Phpgurukul Online Banquet Booking System20/5/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en Online Banquet Booking System versión v1.0, permite a atacantes cambiar las credenciales de administrador por medio de una petición POST diseñada
ModificadaCrítica (9.8)1.2%—Online Sports Complex Booking System Project Online Sports Complex Booking System20/5/202217/6/2026
Se ha detectado que Online Sports Complex Booking System versión v1.0, permite a atacantes tomar el control de las cuentas de los usuarios por medio de una petición POST diseñada
ModificadaCrítica (9.8)1.1%—Online Sports Complex Booking System Project Online Sports Complex Booking System20/5/202217/6/2026
Se ha detectado que Online Sports Complex Booking System versión v1.0, contiene una vulnerabilidad de inyección SQL ciega por medio del parámetro id en el archivo /scbs/view_facility.php
ModificadaMedia (6.1)0.85%—Online Sports Complex Booking System Project Online Sports Complex Booking System19/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una Inyección SQL por medio de /scbs/classes/Users.php?f=save_client
ModificadaAlta (8.8)0.82%—Online Sports Complex Booking System Project Online Sports Complex Booking System19/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una Inyección SQL por medio de /classes/master.php?f=delete_ Facility
ModificadaCrítica (9.8)1.7%—Online Sports Complex Booking System Project Online Sports Complex Booking System19/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una Inyección SQL por medio de /scbs/classes/Users.php?f=delete_client
ModificadaMedia (5.4)0.55%—Wpopal Opal Hotel Room Booking19/5/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) autenticado (rol de colaborador o usuario superior) en el plugin Opal Hotel Room Booking versiones anteriores a 1.2.7 incluyéndola, en WordPress
ModificadaAlta (7.2)1.5%—Vikwp Hotel Booking Engine & PMS16/5/202217/6/2026
El plugin VikBooking Hotel Booking Engine & PMS de WordPress versiones anteriores a 1.5.8, no comprueba apropiadamente las imágenes, lo que permite a usuarios con altos privilegios, como los administradores, cargar archivos PHP disfrazados de imágenes y que contienen código PHP malicioso
ModificadaMedia (4.8)0.60%—Vikwp Hotel Booking Engine & PMS16/5/202217/6/2026
El plugin VikBooking Hotel Booking Engine & PMS de WordPress versiones anteriores a 1.5.8, no escapa a varias configuraciones antes de mostrarlas en atributos, lo que podría permitir a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando…
ModificadaMedia (6.5)0.54%—Vikwp Hotel Booking Engine & PMS16/5/202217/6/2026
El plugin VikBooking Hotel Booking Engine & PMS de WordPress versiones anteriores a 1.5.8, no presenta una comprobación de tipo CSRF cuando es añadida una campaña de seguimiento, y no escapa de los campos de la campaña cuando los muestra en los atributos. Como resultado, los atacantes podrían hacer que un…
ModificadaCrítica (9.8)1.1%—Online Sports Complex Booking System Project Online Sports Complex Booking System12/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/?page=clients/manage_client&id=
ModificadaCrítica (9.8)1.1%—Online Sports Complex Booking System Project Online Sports Complex Booking System12/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/?page=facilities/manage_facility&id=
ModificadaCrítica (9.8)1.1%—Online Sports Complex Booking System Project Online Sports Complex Booking System12/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/bookings/view_booking.php?id=
ModificadaCrítica (9.8)1.1%—Online Sports Complex Booking System Project Online Sports Complex Booking System12/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/categories/manage_category.php?id=
ModificadaCrítica (9.8)1.1%—Online Sports Complex Booking System Project Online Sports Complex Booking System12/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/categories/view_category.php?id=
ModificadaCrítica (9.8)1.1%—Online Sports Complex Booking System Project Online Sports Complex Booking System12/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de \scbs\classes\Master.php?f=delete_booking
ModificadaCrítica (9.8)1.1%—Online Sports Complex Booking System Project Online Sports Complex Booking System12/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de \scbs\classes\Master.php?f=delete
ModificadaCrítica (9.8)1.1%—Online Sports Complex Booking System Project Online Sports Complex Booking System12/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de /scbs/admin/?page=user/manage_user&id=
ModificadaCrítica (9.8)1.1%—Online Sports Complex Booking System Project Online Sports Complex Booking System12/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de \scbs\classes\Master.php?f=delete_facility
ModificadaCrítica (9.8)1.1%—Online Sports Complex Booking System Project Online Sports Complex Booking System12/5/202217/6/2026
Online Sports Complex Booking System versión 1.0, es vulnerable a una inyección SQL por medio de \scbs\classes\Master.php?f=delete_category
ModificadaCrítica (9.8)0.94%—Simple BUS Ticket Booking System Project Simple BUS Ticket Booking System11/5/202217/6/2026
Se ha detectado que Simple Bus Ticket Booking System versión v1.0, contiene múltiples vulnerabilidades de inyección SQL por medio de los parámetros username y password en el archivo /assets/partials/_handleLogin.php
ModificadaAlta (8.8)1.7%—Booking Calendar Project Booking Calendar10/5/202217/6/2026
El plugin Booking Calendar para WordPress es vulnerable a una inyección de objetos PHP por medio del shortcode [bookingflextimeline] en versiones hasta la 9.1 incluyéndola. Esto podría ser explotado por usuarios de nivel de suscriptor y superior para llamar a objetos PHP arbitrarios en un sitio vulnerable