Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2565 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.1) | 1.3% | — | TAD Book3 Project TAD Book3 | 8/10/2021 | 17/6/2026 | La página de edición de libros de Tad Book3 no lleva a cabo una verificación de identidad. Unos atacantes remotos pueden usar la vulnerabilidad para visualizar y modificar el contenido arbitrario de los libros sin permiso | |
| Modificada | Media (6.1) | 0.63% | — | TAD Book3 Project TAD Book3 | 8/10/2021 | 17/6/2026 | La función editing book de Tad Book3 no filtra los caracteres especiales. Unos atacantes no autenticados pueden inyectar remotamente sintaxis JavaScript y ejecutar ataques de tipo XSS almacenados | |
| Modificada | Crítica (9.8) | 1.5% | — | Bookingcore Booking Core | 4/10/2021 | 17/6/2026 | Laravel Booking System Booking Core versión 2.0, es vulnerable a una Administración de Sesiones. Un cambio de contraseña en sandbox.bookingcore.org/user/profile/change-password no invalida una sesión abierta en otro navegador | |
| Modificada | Media (5.3) | 0.97% | — | Bookingcore Booking Core | 4/10/2021 | 17/6/2026 | Laravel Booking System Booking Core versión 2.0, es vulnerable a un Control de Acceso Incorrecto. En la página de Verificaciones, después de subir un DNI o Licencia Comercial y visualizarlo, pueden visualizarse los DNI y Licencias Comerciales de otros vendedores/usuarios cambiando la URL | |
| Modificada | Media (5.4) | 0.57% | — | Bookingcore Booking Core | 4/10/2021 | 17/6/2026 | Laravel Booking System Booking Core versión 2.0, es vulnerable a un ataque de tipo Cross Site Scripting (XSS). La carga del avatar en la sección My Profile podría ser explotada para cargar un archivo SVG malicioso que contiene Javascript. Ahora, si otro usuario/administrador visualiza el perfil y hace clic para… | |
| Modificada | Media (4.8) | 0.62% | — | Dwbooster Appointment Hour Booking | 4/10/2021 | 17/6/2026 | El plugin Appointment Hour Booking de WordPress versiones anteriores a 1.3.16, no escapa a algunos de los ajustes del formulario del calendario, que permite a usuarios con privilegios elevados llevar a cabo ataques de tipo Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está permitida | |
| Modificada | Crítica (9.8) | 3.5% | — | Hotel AND Lodge Booking Management System Project Hotel AND Lodge Booking Management System | 1/10/2021 | 17/6/2026 | Sourcecodester Hotel and Lodge Management System versión 2.0, es vulnerable a una inyección SQL no autenticada y puede permitir a atacantes remotos ejecutar comandos SQL arbitrarios por medio del parámetro email en la página de edición de Customer, Room, Currency, Room Booking Details, o Tax Details | |
| Modificada | Alta (8.8) | 1.6% | — | Wpsimplebookingcalendar WP Simple Booking Calendar | 13/9/2021 | 17/6/2026 | El plugin WP Simple Booking Calendar de WordPress versiones anteriores a 2.0.6, no escapaba, comprobaba o saneaba el parámetro orderby en su acción Search Calendars, antes de usarlo en una sentencia SQL, conllevando a un problema de inyección SQL autenticada | |
| Modificada | Media (4.8) | 0.62% | — | Oz-plugin Book Appointment Online | 13/9/2021 | 17/6/2026 | El plugin Book appointment online de WordPress versiones anteriores a 1.39, no sanea ni escapa los Precios de los Servicios antes de mostrarlos en la Lista, lo que podría permitir a usuarios con privilegios elevados llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está… | |
| Modificada | Alta (8.8) | 1.8% | — | Facebook Parlai | 10/9/2021 | 17/6/2026 | parlai es un marco de trabajo para entrenar y evaluar modelos de IA en una variedad de conjuntos de datos de diálogo disponibles abiertamente. En las versiones afectadas el paquete es vulnerable a un ataque de deserialización de YAML causado por una carga no segura que conlleva a una ejecución de código arbitrario.… | |
| Modificada | Crítica (9.8) | 17% | 💥 Exploit | Facebook Parlai | 10/9/2021 | 17/6/2026 | Debido al uso de una lógica de deserialización de YAML no segura, un atacante con la capacidad de modificar los archivos de configuración YAML locales podría proporcionar una entrada maliciosa, resultando en una ejecución de código remota o riesgos similares. Este problema afecta a ParlAI versiones anteriores a v1.1.0 | |
| Modificada | Media (5.4) | 0.58% | — | Bookstackapp Bookstack | 6/9/2021 | 17/6/2026 | bookstack es vulnerable a una Neutralización Inapropiada de Entradas Durante la Generación de Páginas Web ("Cross-site Scripting") | |
| Modificada | Media (5.4) | 0.58% | — | Bookstackapp Bookstack | 6/9/2021 | 17/6/2026 | bookstack es vulnerable a una Neutralización Inapropiada de Entradas Durante la Generación de Páginas Web ("Cross-site Scripting") | |
| Modificada | Media (6.5) | 0.80% | — | Bookstackapp Bookstack | 2/9/2021 | 17/6/2026 | bookstack es vulnerable a un ataque de tipo Server-Side Request Forgery (SSRF) | |
| Modificada | Media (6.1) | 0.84% | — | WP Songbook Project WP Songbook | 16/8/2021 | 17/6/2026 | El plugin WP Songbook WordPress es vulnerable a Cross-Site Scripting Reflejado por medio del parámetro url que se encuentra en el archivo ~/inc/class.ajax.php, que permite a los atacantes inyectar scripts web arbitrarios, en versiones hasta la 2.0.11 inclusive. | |
| Modificada | Media (5.4) | 0.62% | — | Mimetic Books | 16/8/2021 | 17/6/2026 | El plugin de WordPress Mimetic Books versiones hasta 0.2.13, era vulnerable a un ataque de tipo Cross-Site Scripting (XSS) Almacenado y Autenticado en el campo "Default Publisher ID" de la página de configuración del plugin. | |
| Modificada | Media (5.4) | 0.62% | — | Current Book Project Current Book | 16/8/2021 | 17/6/2026 | El plugin de WordPress Current Book versiones hasta 1.0.1, no sanea la entrada del usuario cuando un usuario autenticado añade el autor o el título del libro, y luego no escapa de estos valores cuando se envían al navegador, conllevando a un problema de tipo XSS Almacenado Autenticado. | |
| Modificada | Crítica (9.6) | 2.1% | — | Jupyter Notebook | 9/8/2021 | 17/6/2026 | Jupyter notebook, es un entorno de cuaderno basado en la web para la computación interactiva. En las versiones afectadas, el cuaderno no fiable puede ejecutar código al cargarlo. Jupyter Notebook usa una versión obsoleta de Google Caja para sanear las entradas del usuario. Una omisión pública de Caja puede ser usado… | |
| Modificada | Media (5.4) | 0.62% | — | Bookshelf Project Bookshelf | 2/8/2021 | 17/6/2026 | El plugin Bookshelf WordPress versiones hasta 2.0.4, no sanea ni escapa de su opción "Paypal email address" antes de mostrarla en la página, conllevando a un problema de tipo Cross-Site Scripting Almacenado autenticado | |
| Modificada | Media (5.3) | 1.3% | — | IBM I2 Analysts Notebook | 26/7/2021 | 17/6/2026 | IBM i2 Analyst's Notebook Premium versiones 9.2.0, 9.2.1 y 9.2.2, podría permitir a un atacante remoto obtener información confidencial cuando se devuelve un mensaje de error técnico detallado en el navegador. Esta información podría ser usada en otros ataques contra el sistema. IBM X-Force ID: 202681 | |
| Modificada | Media (6.5) | 0.94% | — | IBM I2 Analysts Notebook | 26/7/2021 | 17/6/2026 | IBM i2 Analyst's Notebook Premium versiones 9.2.0, 9.2.1 y 9.2.2, no invalida la sesión tras el cierre de sesión, lo que podría permitir a un atacante obtener información confidencial del sistema. IBM X-Force ID: 196342 | |
| Modificada | Crítica (9.8) | 3.3% | — | Facebook FollyFacebook Hhvm | 23/7/2021 | 17/6/2026 | Pasar un tamaño controlado por un atacante al crear un IOBuf podría causar un desbordamiento de enteros, lo que llevaría a una escritura fuera de límites en la pila con la posibilidad de ejecución de código remoto. Este problema afecta a las versiones de folly anteriores a la v2021.07.22.00. Este problema afecta a las… | |
| Modificada | Media (6.5) | 0.48% | — | Bookingcore Booking Core | 14/7/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross Site Request Forgery (CSRF) en Booking Core - Ultimate Booking System Booking Core versión 1.7.0. El token CSRF no esta siendo comprobado cuando la petición es enviada como método GET. Esto resulta en un cambio no autorizado en el ID de correo electrónico del usuario, que… | |
| Modificada | Alta (7.8) | 0.90% | — | Bookingcore Booking Core | 14/7/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross Site Scripting (XSS) en Booking Core - Ultimate Booking System Booking Core versión 1.7.0. La funcionalidad "Subscribe" de la aplicación es vulnerable a una inyección de fórmulas CSV. La entrada conteniendo la fórmula de Excel no está siendo saneada por la aplicación. Como resultado,… | |
| Modificada | Media (5.4) | 0.59% | — | Bookingcore Booking Core | 14/7/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross Site Scripting (XSS) en Booking Core - Ultimate Booking System Booking Core versión 1.7.0, por medio de la sección (1) "About Yourself" en la página "My Profile", " (2) campo "Hotel Policy" en la página "Hotel Details", (3) campos "Pricing code" y "name" en la página "Manage Tour", y… |