Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2861▲ 226 respecto a la semana anterior
Críticas / altas1331▼ 99 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2565 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.6)1.9%💥 ExploitBookeen Notea Firmware5/5/20229/7/2026
El firmware de Bookeen Notea versión BK_R_1.0.5_20210608, está afectado por una vulnerabilidad de salto de directorio que permite a un atacante obtener información confidencial
ModificadaAlta (7.8)0.48%—Fujitsu Lifebook A3510 FirmwareFujitsu Lifebook U9310 FirmwareFujitsu Lifebook U7511 FirmwareFujitsu Lifebook U7411 Firmware+84/5/202217/6/2026
Se ha detectado un problema en determinados dispositivos Fujitsu LIEFBOOK (A3510, U9310, U7511/U7411/U7311, U9311, E5510/E5410, U7510/U7410/U7310, E459/E449) con versiones de BIOS anteriores a v1. 09 (A3510), v2.17 (U9310), v2.30 (U7511/U7411/U7311), v2.33 (U9311), v2.23 (E5510), v2.19 (U7510/U7410), v2.13 (U7310) y…
ModificadaAlta (8.8)0.60%—Mattermost Playbooks3/5/202217/6/2026
El plugin Mattermost Playbooks versiones 1.25 y anteriores, no restringe apropiadamente los permisos a nivel de usuario, lo que permite a miembros de Playbooks escalar sus privilegios de pertenencia y llevar a cabo acciones restringidas a los administradores de Playbooks
ModificadaMedia (4.8)0.60%—Books & Papers Project Books & Papers25/4/202217/6/2026
El plugin Books & Papers de WordPress versiones hasta 0.20210223, no escapa a la configuración del prefijo de la base de datos personalizada, permitiendo a usuarios muy privilegiados llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está permitida
ModificadaMedia (6.1)0.69%—Online Sports Complex Booking System Project Online Sports Complex Booking System25/4/20229/7/2026
Se ha detectado que SCBS Online Sports Venue Reservation System versión v1.0, contiene una vulnerabilidad de tipo cross-site scripting (XSS) por medio del parámetro fid en el archivo booking.php
ModificadaCrítica (9.8)2.0%—Online Sports Complex Booking System Project Online Sports Complex Booking System25/4/20229/7/2026
Se ha detectado que SCBS Online Sports Venue Reservation System versión v1.0, contiene una vulnerabilidad de inclusión de archivos locales que permite a atacantes ejecutar código arbitrario por medio de un archivo PHP diseñado
ModificadaMedia (6.7)0.26%—Lenovo C340-14iml FirmwareLenovo C340-15iml FirmwareLenovo D330-10igm FirmwareLenovo Duet 3-10igl5 Firmware+5822/4/202217/6/2026
Una posible vulnerabilidad en la función de devolución de llamadas SMI usada en el controlador del modo BIOS heredado en algunos modelos de portátiles Lenovo puede permitir a un atacante con acceso local y altos privilegios ejecutar código arbitrario
ModificadaMedia (5.3)1.1%—Vikwp Vikbooking Hotel Booking Engine & Property Management System Plugin19/4/202217/6/2026
Una exposición de información confidencial en el plugin E4J s.r.l. VikBooking Hotel Booking Engine & PMS versiones anteriores a 1.5.3 incluyéndola en WordPress, permite a atacantes conseguir los datos de las reservas al adivinar/forzar de forma bruta IDs de reservas fáciles de predecir por medio de peticiones POST…
ModificadaCrítica (9.8)1.7%—Vikwp Vikbooking Hotel Booking Engine & Property Management System Plugin19/4/202217/6/2026
La carga arbitraria de archivos que conduce a RCE en E4J s.r.l. VikBooking Hotel Booking Engine & PMS plugin versiones anteriores o iguales a 1.5.3 en WordPress permite a los atacantes cargar y ejecutar tipos de archivos peligrosos (por ejemplo, PHP shell) a través de la carga de la firma en el formulario de…
ModificadaMedia (6.5)0.73%—Mattermost Playbooks13/4/202217/6/2026
El plugin Mattermost Playbooks versiones v1.24.0 y anteriores, no comprueba correctamente el límite del número de webhooks, lo que permite a usuarios autenticados y autorizados crear un Playbook específicamente redactado que podría desencadenar una gran cantidad de peticiones de webhooks conllevando a una Denegación…
ModificadaMedia (6.1)1.9%💥 ExploitElbtide Advanced Booking Calendar11/4/202217/6/2026
El plugin Advanced Booking Calendar de WordPress versiones anteriores a 1.7.1, no sanea y escapa del parámetro room antes de devolverlo a una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaAlta (7.2)1.5%—Elbtide Advanced Booking Calendar11/4/202217/6/2026
El plugin Advanced Booking Calendar de WordPress versiones anteriores a 1.7.1, no sanea y escapa del parámetro id cuando se editan los Calendarios, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de inyección SQL
ModificadaAlta (7.5)1.5%—Salonbookingsystem Salon Booking System11/4/202217/6/2026
Los plugins Salon booking system Free y Pro de WordPress versiones anteriores a 7.6.3, no presentan la autorización apropiada en algunos de sus endpoints, lo que podría permitir a clientes acceder a todas las reservas y a los datos de otros clientes
ModificadaMedia (5.3)1.2%—Salonbookingsystem Salon Booking System11/4/202217/6/2026
Los plugins Salon booking system Free y pro de WordPress versiones anteriores a 7.6.3, no presentan la autorización apropiada cuando buscan reservas, lo que permite a cualquier usuario no autenticado buscar las reservas de otros, así como recuperar información confidencial sobre las reservas, como el nombre completo,…
ModificadaCrítica (9.8)1.2%—Online Sports Complex Booking Project Online Sports Complex Booking5/4/202217/6/2026
Se ha detectado que Online Sports Complex Booking versión v1.0, contenía una vulnerabilidad de inyección SQL a través del parámetro id
ModificadaAlta (7.5)1.6%—Saasproject Booking Package4/4/202217/6/2026
El plugin Booking Package para WordPress versiones hasta 1.5.29, requiere un token para exportar la representación ical de su calendario de reservas, pero este token es devuelto en la respuesta json a usuarios no autenticados que llevan a cabo una reserva, conllevando a una vulnerabilidad de divulgación de datos…
ModificadaAlta (7.5)1.1%—Jupyter Notebook31/3/202217/6/2026
Jupyter notebook es un entorno de cuaderno basado en la web para la computación interactiva. En versiones anteriores a 6.4.9, actores no autorizados pueden acceder a información confidencial de los registros del servidor. Cada vez que es producido un error 5xx, la cookie de autenticidad y otros valores de encabezados…
ModificadaMedia (6.5)1.4%—Facebook Instagram23/3/202217/6/2026
Instagram iOS para iOS versiones 106.0 y anteriores y para Android versiones 107.0.0.11 y versiones anteriores de interfaz de usuario, no representa apropiadamente los mensajes URI para el usuario, lo que resulta en una suplantación de URI por medio de mensajes especialmente diseñados
ModificadaMedia (6.5)2.4%💥 PoCFacebook Messenger23/3/202217/6/2026
Facebook Messenger app para iOS versiones 227.0 y anteriores y Android versión 228.1.0.10.116 y la interfaz de usuario anterior, no representan apropiadamente los mensajes URI para el usuario, lo que resulta en una suplantación de URI por medio de mensajes especialmente diseñados
ModificadaCrítica (9.8)37%💥 PoCReputeinfosystems Bookingpress21/3/202217/6/2026
El plugin BookingPress de WordPress versiones anteriores a 1.0.11, no sanea correctamente los datos POST proporcionados por el usuario antes de que sean usados en una consulta SQL construida dinámicamente por medio de la acción AJAX bookingpress_front_get_category_services (disponible para usuarios no autenticados),…
ModificadaCrítica (9.8)1.8%—Elbtide Advanced Booking Calendar21/3/202217/6/2026
El plugin Advanced Booking Calendar de WordPress versiones anteriores a 1.7.0, no comprueba ni escapa el parámetro calendar antes de usarlo en una sentencia SQL por medio de la acción AJAX abc_booking_getSingleCalendar (disponible tanto para usuarios no autenticados como autenticados), conllevando a una inyección SQL…
ModificadaMedia (5.4)0.60%—3dflipbook 3D Flipbook21/3/202217/6/2026
El plugin 3D FlipBook de WordPress versiones anteriores a 1.12.1, no presenta comprobaciones de autorización y de tipo CSRF cuando actualiza su configuración, y no presenta ningún tipo de saneo/escape, permitiendo a cualquier usuario autenticado, como el suscriptor, poner cargas útiles de tipo Cross-Site Scripting en…
ModificadaCrítica (9.8)8.6%💥 ExploitWielebenwir Commonsbooking14/3/202217/6/2026
El plugin CommonsBooking de WordPress versiones anteriores a 2.6.8, no sanea ni escapa del parámetro location de la acción AJAX calendar_data (disponible para usuarios no autenticados) antes de que sea usado en consultas SQL construidas dinámicamente, conllevando a una inyección SQL no autenticada
ModificadaMedia (5.4)0.78%—Bookstackapp Bookstack8/3/202217/6/2026
Una vulnerabilidad de tipo Cross-site Scripting (XSS) - Almacenado en el repositorio GitHub bookstackapp/bookstack versiones anteriores a v22.02.3
ModificadaMedia (4.8)0.60%—Codepeople WP Time Slots Booking Form7/3/202217/6/2026
El plugin WP Time Slots Booking Form de WordPress versiones anteriores a 1.1.63, no sanea ni escapa de los nombres de los calendarios, permitiendo a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está permitida