Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2861▲ 226 respecto a la semana anterior
Críticas / altas1331▼ 99 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2565 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.6) | 1.9% | 💥 Exploit | Bookeen Notea Firmware | 5/5/2022 | 9/7/2026 | El firmware de Bookeen Notea versión BK_R_1.0.5_20210608, está afectado por una vulnerabilidad de salto de directorio que permite a un atacante obtener información confidencial | |
| Modificada | Alta (7.8) | 0.48% | — | Fujitsu Lifebook A3510 FirmwareFujitsu Lifebook U9310 FirmwareFujitsu Lifebook U7511 FirmwareFujitsu Lifebook U7411 Firmware+8 | 4/5/2022 | 17/6/2026 | Se ha detectado un problema en determinados dispositivos Fujitsu LIEFBOOK (A3510, U9310, U7511/U7411/U7311, U9311, E5510/E5410, U7510/U7410/U7310, E459/E449) con versiones de BIOS anteriores a v1. 09 (A3510), v2.17 (U9310), v2.30 (U7511/U7411/U7311), v2.33 (U9311), v2.23 (E5510), v2.19 (U7510/U7410), v2.13 (U7310) y… | |
| Modificada | Alta (8.8) | 0.60% | — | Mattermost Playbooks | 3/5/2022 | 17/6/2026 | El plugin Mattermost Playbooks versiones 1.25 y anteriores, no restringe apropiadamente los permisos a nivel de usuario, lo que permite a miembros de Playbooks escalar sus privilegios de pertenencia y llevar a cabo acciones restringidas a los administradores de Playbooks | |
| Modificada | Media (4.8) | 0.60% | — | Books & Papers Project Books & Papers | 25/4/2022 | 17/6/2026 | El plugin Books & Papers de WordPress versiones hasta 0.20210223, no escapa a la configuración del prefijo de la base de datos personalizada, permitiendo a usuarios muy privilegiados llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está permitida | |
| Modificada | Media (6.1) | 0.69% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 25/4/2022 | 9/7/2026 | Se ha detectado que SCBS Online Sports Venue Reservation System versión v1.0, contiene una vulnerabilidad de tipo cross-site scripting (XSS) por medio del parámetro fid en el archivo booking.php | |
| Modificada | Crítica (9.8) | 2.0% | — | Online Sports Complex Booking System Project Online Sports Complex Booking System | 25/4/2022 | 9/7/2026 | Se ha detectado que SCBS Online Sports Venue Reservation System versión v1.0, contiene una vulnerabilidad de inclusión de archivos locales que permite a atacantes ejecutar código arbitrario por medio de un archivo PHP diseñado | |
| Modificada | Media (6.7) | 0.26% | — | Lenovo C340-14iml FirmwareLenovo C340-15iml FirmwareLenovo D330-10igm FirmwareLenovo Duet 3-10igl5 Firmware+58 | 22/4/2022 | 17/6/2026 | Una posible vulnerabilidad en la función de devolución de llamadas SMI usada en el controlador del modo BIOS heredado en algunos modelos de portátiles Lenovo puede permitir a un atacante con acceso local y altos privilegios ejecutar código arbitrario | |
| Modificada | Media (5.3) | 1.1% | — | Vikwp Vikbooking Hotel Booking Engine & Property Management System Plugin | 19/4/2022 | 17/6/2026 | Una exposición de información confidencial en el plugin E4J s.r.l. VikBooking Hotel Booking Engine & PMS versiones anteriores a 1.5.3 incluyéndola en WordPress, permite a atacantes conseguir los datos de las reservas al adivinar/forzar de forma bruta IDs de reservas fáciles de predecir por medio de peticiones POST… | |
| Modificada | Crítica (9.8) | 1.7% | — | Vikwp Vikbooking Hotel Booking Engine & Property Management System Plugin | 19/4/2022 | 17/6/2026 | La carga arbitraria de archivos que conduce a RCE en E4J s.r.l. VikBooking Hotel Booking Engine & PMS plugin versiones anteriores o iguales a 1.5.3 en WordPress permite a los atacantes cargar y ejecutar tipos de archivos peligrosos (por ejemplo, PHP shell) a través de la carga de la firma en el formulario de… | |
| Modificada | Media (6.5) | 0.73% | — | Mattermost Playbooks | 13/4/2022 | 17/6/2026 | El plugin Mattermost Playbooks versiones v1.24.0 y anteriores, no comprueba correctamente el límite del número de webhooks, lo que permite a usuarios autenticados y autorizados crear un Playbook específicamente redactado que podría desencadenar una gran cantidad de peticiones de webhooks conllevando a una Denegación… | |
| Modificada | Media (6.1) | 1.9% | 💥 Exploit | Elbtide Advanced Booking Calendar | 11/4/2022 | 17/6/2026 | El plugin Advanced Booking Calendar de WordPress versiones anteriores a 1.7.1, no sanea y escapa del parámetro room antes de devolverlo a una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Alta (7.2) | 1.5% | — | Elbtide Advanced Booking Calendar | 11/4/2022 | 17/6/2026 | El plugin Advanced Booking Calendar de WordPress versiones anteriores a 1.7.1, no sanea y escapa del parámetro id cuando se editan los Calendarios, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de inyección SQL | |
| Modificada | Alta (7.5) | 1.5% | — | Salonbookingsystem Salon Booking System | 11/4/2022 | 17/6/2026 | Los plugins Salon booking system Free y Pro de WordPress versiones anteriores a 7.6.3, no presentan la autorización apropiada en algunos de sus endpoints, lo que podría permitir a clientes acceder a todas las reservas y a los datos de otros clientes | |
| Modificada | Media (5.3) | 1.2% | — | Salonbookingsystem Salon Booking System | 11/4/2022 | 17/6/2026 | Los plugins Salon booking system Free y pro de WordPress versiones anteriores a 7.6.3, no presentan la autorización apropiada cuando buscan reservas, lo que permite a cualquier usuario no autenticado buscar las reservas de otros, así como recuperar información confidencial sobre las reservas, como el nombre completo,… | |
| Modificada | Crítica (9.8) | 1.2% | — | Online Sports Complex Booking Project Online Sports Complex Booking | 5/4/2022 | 17/6/2026 | Se ha detectado que Online Sports Complex Booking versión v1.0, contenía una vulnerabilidad de inyección SQL a través del parámetro id | |
| Modificada | Alta (7.5) | 1.6% | — | Saasproject Booking Package | 4/4/2022 | 17/6/2026 | El plugin Booking Package para WordPress versiones hasta 1.5.29, requiere un token para exportar la representación ical de su calendario de reservas, pero este token es devuelto en la respuesta json a usuarios no autenticados que llevan a cabo una reserva, conllevando a una vulnerabilidad de divulgación de datos… | |
| Modificada | Alta (7.5) | 1.1% | — | Jupyter Notebook | 31/3/2022 | 17/6/2026 | Jupyter notebook es un entorno de cuaderno basado en la web para la computación interactiva. En versiones anteriores a 6.4.9, actores no autorizados pueden acceder a información confidencial de los registros del servidor. Cada vez que es producido un error 5xx, la cookie de autenticidad y otros valores de encabezados… | |
| Modificada | Media (6.5) | 1.4% | — | Facebook Instagram | 23/3/2022 | 17/6/2026 | Instagram iOS para iOS versiones 106.0 y anteriores y para Android versiones 107.0.0.11 y versiones anteriores de interfaz de usuario, no representa apropiadamente los mensajes URI para el usuario, lo que resulta en una suplantación de URI por medio de mensajes especialmente diseñados | |
| Modificada | Media (6.5) | 2.4% | 💥 PoC | Facebook Messenger | 23/3/2022 | 17/6/2026 | Facebook Messenger app para iOS versiones 227.0 y anteriores y Android versión 228.1.0.10.116 y la interfaz de usuario anterior, no representan apropiadamente los mensajes URI para el usuario, lo que resulta en una suplantación de URI por medio de mensajes especialmente diseñados | |
| Modificada | Crítica (9.8) | 37% | 💥 PoC | Reputeinfosystems Bookingpress | 21/3/2022 | 17/6/2026 | El plugin BookingPress de WordPress versiones anteriores a 1.0.11, no sanea correctamente los datos POST proporcionados por el usuario antes de que sean usados en una consulta SQL construida dinámicamente por medio de la acción AJAX bookingpress_front_get_category_services (disponible para usuarios no autenticados),… | |
| Modificada | Crítica (9.8) | 1.8% | — | Elbtide Advanced Booking Calendar | 21/3/2022 | 17/6/2026 | El plugin Advanced Booking Calendar de WordPress versiones anteriores a 1.7.0, no comprueba ni escapa el parámetro calendar antes de usarlo en una sentencia SQL por medio de la acción AJAX abc_booking_getSingleCalendar (disponible tanto para usuarios no autenticados como autenticados), conllevando a una inyección SQL… | |
| Modificada | Media (5.4) | 0.60% | — | 3dflipbook 3D Flipbook | 21/3/2022 | 17/6/2026 | El plugin 3D FlipBook de WordPress versiones anteriores a 1.12.1, no presenta comprobaciones de autorización y de tipo CSRF cuando actualiza su configuración, y no presenta ningún tipo de saneo/escape, permitiendo a cualquier usuario autenticado, como el suscriptor, poner cargas útiles de tipo Cross-Site Scripting en… | |
| Modificada | Crítica (9.8) | 8.6% | 💥 Exploit | Wielebenwir Commonsbooking | 14/3/2022 | 17/6/2026 | El plugin CommonsBooking de WordPress versiones anteriores a 2.6.8, no sanea ni escapa del parámetro location de la acción AJAX calendar_data (disponible para usuarios no autenticados) antes de que sea usado en consultas SQL construidas dinámicamente, conllevando a una inyección SQL no autenticada | |
| Modificada | Media (5.4) | 0.78% | — | Bookstackapp Bookstack | 8/3/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site Scripting (XSS) - Almacenado en el repositorio GitHub bookstackapp/bookstack versiones anteriores a v22.02.3 | |
| Modificada | Media (4.8) | 0.60% | — | Codepeople WP Time Slots Booking Form | 7/3/2022 | 17/6/2026 | El plugin WP Time Slots Booking Form de WordPress versiones anteriores a 1.1.63, no sanea ni escapa de los nombres de los calendarios, permitiendo a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está permitida |