Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2565 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.1)1.3%—TAD Book3 Project TAD Book38/10/202117/6/2026
La página de edición de libros de Tad Book3 no lleva a cabo una verificación de identidad. Unos atacantes remotos pueden usar la vulnerabilidad para visualizar y modificar el contenido arbitrario de los libros sin permiso
ModificadaMedia (6.1)0.63%—TAD Book3 Project TAD Book38/10/202117/6/2026
La función editing book de Tad Book3 no filtra los caracteres especiales. Unos atacantes no autenticados pueden inyectar remotamente sintaxis JavaScript y ejecutar ataques de tipo XSS almacenados
ModificadaCrítica (9.8)1.5%—Bookingcore Booking Core4/10/202117/6/2026
Laravel Booking System Booking Core versión 2.0, es vulnerable a una Administración de Sesiones. Un cambio de contraseña en sandbox.bookingcore.org/user/profile/change-password no invalida una sesión abierta en otro navegador
ModificadaMedia (5.3)0.97%—Bookingcore Booking Core4/10/202117/6/2026
Laravel Booking System Booking Core versión 2.0, es vulnerable a un Control de Acceso Incorrecto. En la página de Verificaciones, después de subir un DNI o Licencia Comercial y visualizarlo, pueden visualizarse los DNI y Licencias Comerciales de otros vendedores/usuarios cambiando la URL
ModificadaMedia (5.4)0.57%—Bookingcore Booking Core4/10/202117/6/2026
Laravel Booking System Booking Core versión 2.0, es vulnerable a un ataque de tipo Cross Site Scripting (XSS). La carga del avatar en la sección My Profile podría ser explotada para cargar un archivo SVG malicioso que contiene Javascript. Ahora, si otro usuario/administrador visualiza el perfil y hace clic para…
ModificadaMedia (4.8)0.62%—Dwbooster Appointment Hour Booking4/10/202117/6/2026
El plugin Appointment Hour Booking de WordPress versiones anteriores a 1.3.16, no escapa a algunos de los ajustes del formulario del calendario, que permite a usuarios con privilegios elevados llevar a cabo ataques de tipo Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está permitida
ModificadaCrítica (9.8)3.5%—Hotel AND Lodge Booking Management System Project Hotel AND Lodge Booking Management System1/10/202117/6/2026
Sourcecodester Hotel and Lodge Management System versión 2.0, es vulnerable a una inyección SQL no autenticada y puede permitir a atacantes remotos ejecutar comandos SQL arbitrarios por medio del parámetro email en la página de edición de Customer, Room, Currency, Room Booking Details, o Tax Details
ModificadaAlta (8.8)1.6%—Wpsimplebookingcalendar WP Simple Booking Calendar13/9/202117/6/2026
El plugin WP Simple Booking Calendar de WordPress versiones anteriores a 2.0.6, no escapaba, comprobaba o saneaba el parámetro orderby en su acción Search Calendars, antes de usarlo en una sentencia SQL, conllevando a un problema de inyección SQL autenticada
ModificadaMedia (4.8)0.62%—Oz-plugin Book Appointment Online13/9/202117/6/2026
El plugin Book appointment online de WordPress versiones anteriores a 1.39, no sanea ni escapa los Precios de los Servicios antes de mostrarlos en la Lista, lo que podría permitir a usuarios con privilegios elevados llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html está…
ModificadaAlta (8.8)1.8%—Facebook Parlai10/9/202117/6/2026
parlai es un marco de trabajo para entrenar y evaluar modelos de IA en una variedad de conjuntos de datos de diálogo disponibles abiertamente. En las versiones afectadas el paquete es vulnerable a un ataque de deserialización de YAML causado por una carga no segura que conlleva a una ejecución de código arbitrario.…
ModificadaCrítica (9.8)17%💥 ExploitFacebook Parlai10/9/202117/6/2026
Debido al uso de una lógica de deserialización de YAML no segura, un atacante con la capacidad de modificar los archivos de configuración YAML locales podría proporcionar una entrada maliciosa, resultando en una ejecución de código remota o riesgos similares. Este problema afecta a ParlAI versiones anteriores a v1.1.0
ModificadaMedia (5.4)0.58%—Bookstackapp Bookstack6/9/202117/6/2026
bookstack es vulnerable a una Neutralización Inapropiada de Entradas Durante la Generación de Páginas Web ("Cross-site Scripting")
ModificadaMedia (5.4)0.58%—Bookstackapp Bookstack6/9/202117/6/2026
bookstack es vulnerable a una Neutralización Inapropiada de Entradas Durante la Generación de Páginas Web ("Cross-site Scripting")
ModificadaMedia (6.5)0.80%—Bookstackapp Bookstack2/9/202117/6/2026
bookstack es vulnerable a un ataque de tipo Server-Side Request Forgery (SSRF)
ModificadaMedia (6.1)0.84%—WP Songbook Project WP Songbook16/8/202117/6/2026
El plugin WP Songbook WordPress es vulnerable a Cross-Site Scripting Reflejado por medio del parámetro url que se encuentra en el archivo ~/inc/class.ajax.php, que permite a los atacantes inyectar scripts web arbitrarios, en versiones hasta la 2.0.11 inclusive.
ModificadaMedia (5.4)0.62%—Mimetic Books16/8/202117/6/2026
El plugin de WordPress Mimetic Books versiones hasta 0.2.13, era vulnerable a un ataque de tipo Cross-Site Scripting (XSS) Almacenado y Autenticado en el campo "Default Publisher ID" de la página de configuración del plugin.
ModificadaMedia (5.4)0.62%—Current Book Project Current Book16/8/202117/6/2026
El plugin de WordPress Current Book versiones hasta 1.0.1, no sanea la entrada del usuario cuando un usuario autenticado añade el autor o el título del libro, y luego no escapa de estos valores cuando se envían al navegador, conllevando a un problema de tipo XSS Almacenado Autenticado.
ModificadaCrítica (9.6)2.1%—Jupyter Notebook9/8/202117/6/2026
Jupyter notebook, es un entorno de cuaderno basado en la web para la computación interactiva. En las versiones afectadas, el cuaderno no fiable puede ejecutar código al cargarlo. Jupyter Notebook usa una versión obsoleta de Google Caja para sanear las entradas del usuario. Una omisión pública de Caja puede ser usado…
ModificadaMedia (5.4)0.62%—Bookshelf Project Bookshelf2/8/202117/6/2026
El plugin Bookshelf WordPress versiones hasta 2.0.4, no sanea ni escapa de su opción "Paypal email address" antes de mostrarla en la página, conllevando a un problema de tipo Cross-Site Scripting Almacenado autenticado
ModificadaMedia (5.3)1.3%—IBM I2 Analysts Notebook26/7/202117/6/2026
IBM i2 Analyst's Notebook Premium versiones 9.2.0, 9.2.1 y 9.2.2, podría permitir a un atacante remoto obtener información confidencial cuando se devuelve un mensaje de error técnico detallado en el navegador. Esta información podría ser usada en otros ataques contra el sistema. IBM X-Force ID: 202681
ModificadaMedia (6.5)0.94%—IBM I2 Analysts Notebook26/7/202117/6/2026
IBM i2 Analyst's Notebook Premium versiones 9.2.0, 9.2.1 y 9.2.2, no invalida la sesión tras el cierre de sesión, lo que podría permitir a un atacante obtener información confidencial del sistema. IBM X-Force ID: 196342
ModificadaCrítica (9.8)3.3%—Facebook FollyFacebook Hhvm23/7/202117/6/2026
Pasar un tamaño controlado por un atacante al crear un IOBuf podría causar un desbordamiento de enteros, lo que llevaría a una escritura fuera de límites en la pila con la posibilidad de ejecución de código remoto. Este problema afecta a las versiones de folly anteriores a la v2021.07.22.00. Este problema afecta a las…
ModificadaMedia (6.5)0.48%—Bookingcore Booking Core14/7/202117/6/2026
Una vulnerabilidad de tipo Cross Site Request Forgery (CSRF) en Booking Core - Ultimate Booking System Booking Core versión 1.7.0. El token CSRF no esta siendo comprobado cuando la petición es enviada como método GET. Esto resulta en un cambio no autorizado en el ID de correo electrónico del usuario, que…
ModificadaAlta (7.8)0.90%—Bookingcore Booking Core14/7/202117/6/2026
Una vulnerabilidad de tipo Cross Site Scripting (XSS) en Booking Core - Ultimate Booking System Booking Core versión 1.7.0. La funcionalidad "Subscribe" de la aplicación es vulnerable a una inyección de fórmulas CSV. La entrada conteniendo la fórmula de Excel no está siendo saneada por la aplicación. Como resultado,…
ModificadaMedia (5.4)0.59%—Bookingcore Booking Core14/7/202117/6/2026
Una vulnerabilidad de tipo Cross Site Scripting (XSS) en Booking Core - Ultimate Booking System Booking Core versión 1.7.0, por medio de la sección (1) "About Yourself" en la página "My Profile", " (2) campo "Hotel Policy" en la página "Hotel Details", (3) campos "Pricing code" y "name" en la página "Manage Tour", y…