Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3077▲ 492 respecto a la semana anterior
Críticas / altas1455▲ 50 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

2565 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.88%—API Based Travel Booking Project API Based Travel Booking6/6/201917/6/2026
Se ha descubierto un fallo en PHP Scripts Mall API Based Travel Booking en la versión 3.4.7. Existe Cross-Site Scripting (XSS) reflejado mediante el parámetro flight-results.php d2.
ModificadaAlta (7.2)0.89%—Wpbookingsystem WP Booking System20/5/201917/6/2026
El WP Booking System 1.5.1 en WordPress no tiene protección contra CSRF, lo que permite a los atacantes generar ciertos problemas de inyección SQL que requiere de acceso administrativo.
ModificadaCrítica (9.8)2.3%—Simplybook17/5/201917/6/2026
SimplyBook.me hasta 11-05-2019 no restringe correctamente la carga de archivos, lo que podría permitir la ejecución remota de código.
ModificadaCrítica (9.8)4.4%—Page Flip Book Project Page Flip Book13/5/201916/6/2026
Vulnerabilidad de Salto de Directorio en el script pageflipbook.php de index.php en el complemento Page Flip Book para WordPress (wppageflip) permite a los atacantes remotos incluir y ejecutar archivos locales arbitrarios por medio de .. (punto punto) en el parámetro pageflipbook_language.
ModificadaAlta (7.5)2.8%—Facebook Thrift6/5/201917/6/2026
Servidores legacy C++ Facebook Thrift (usando cpp en lugar de cpp2) no cometían errores al recibir mensajes con contenedores de tipo de campo desconocidos. Como resultado, los clientes maliciosos podían enviar mensajes cortos los cuales tomarían un largo periodo de análisis al servidor,esto podría llevar a una…
ModificadaAlta (7.5)2.0%—Facebook Thrift6/5/201917/6/2026
Los servidores Thrift de Go Facebook no emitirían errores al recibir mensajes con contenedores de campos de tipo desconocido. En consecuencia, los clientes maliciosos podrían enviar mensajes cortos, lo que llevaría mucho tiempo para que el servidor los analice, esto conllevaría a una Denegación de Servicio. Este…
ModificadaAlta (7.5)2.0%—Facebook Thrift6/5/201917/6/2026
Los servidores Java Facebook Thrift no detectaban un error al recibir mensajes con campo de contenido de tipo desconocido. Como resultado, clientes maliciosos podrían enviar mensajes cortos los cuales tomarían un largo periodo de tiempo de proceso al servidor, podría llevar a una potencial denegación de servicio. Este…
ModificadaAlta (7.5)2.0%—Facebook Thrift6/5/201917/6/2026
Los servidores Python de Facebook Thrift no cometerían errores al recibir mensajes con titúlares de campos de tipo desconocido. Como resultado, los clientes maliciosos podrían enviar mensajes cortos, lo que llevaría mucho tiempo de análisis por parte del servidor, lo que podría llevar a una Denegación de Servicio…
ModificadaAlta (7.5)2.0%—Facebook Thrift6/5/201917/6/2026
Los servidores C ++ Facebook Thrift (usando cpp2) no darían error al recibir mensajes con títulares de campos de tipo desconocido. Como resultado, los clientes maliciosos podrían enviar mensajes cortos, lo que llevaría mucho tiempo para que el servidor los analice, que conllevaría a una Denegación de Servicio (DoS).…
ModificadaCrítica (9.8)1.7%—Facebook Wangle29/4/201917/6/2026
El decodificador LineBasedFrameDecoder de Wangle contiene lógica para identificar nuevas líneas que avanzan incorrectamente un búfer, lo que conduce a un posible desbordamiento. Esto afecta a las versiones de Wangle anteriores a la v2019.04.22.00
ModificadaCrítica (9.8)1.7%—Facebook Hhvm29/4/201917/6/2026
Los controles de límites insuficientes para las funciones strrpos y strripos permiten el acceso a la memoria fuera de límites. Esto afecta a todas las versiones compatibles de HHVM (versiones 4.0.3, 3.30.4 y 3.27.7 e inferiores).
ModificadaAlta (7.5)2.4%—Facebook Fizz29/4/201917/6/2026
Un cálculo de longitud realizado incorrectamente en un búfer en PlaintextRecordLayer podría conducir a un bucle infinito y a una denegación de servicio basada en la entrada del usuario. Este problema afectaba a las versiones de fizz anteriores a la v2019.03.04.00.
ModificadaAlta (8.8)2.5%—Simplybook25/4/201917/6/2026
El control de acceso incorrecto en la interfaz de administración de SimplyBook.me Enterprise, en versiones anteriores a 2019-04-23, permite a los usuarios autenticados de bajo nivel de privacidad elevar los privilegios a derechos de administración completos a través de una solicitud HTTP PUT creada, tal como lo…
ModificadaAlta (8.1)1.5%—Simplybook25/4/201917/6/2026
El control de acceso incorrecto en el enlace de acceso a la cuenta / restablecimiento de contraseña en SimplyBook.me Enterprise, en versiones anteriores a 2019-04-23, permite a los atacantes no autorizados leer/escribir los datos del cliente o del administrador a través de una reproducción persistente del enlace HTTP…
ModificadaMedia (6.1)1.3%—Jupyter Notebook4/4/201917/6/2026
En Jupyter Notebook, en versiones anteriores a la 5.7.8, puede ocurrir una redirección abierta mediante un netloc vacío. Este problema existe debido a una solución incompleta para CVE-2019-10255.
ModificadaMedia (6.1)1.8%—JupyterhubJupyter Notebook28/3/201917/6/2026
Una vulnerabilidad de redirección abierta para todos los navegadores en Jupyter Notebook, en versiones anteriores a la 5.7.7, y en algunos navegadores (Chrome, Firefox) en JupyterHub, en versiones anteriores a la 0.9.5, permite que los enlaces manipulados accedan a la página de inicio de sesión, lo que redirigirá a un…
ModificadaAlta (8.8)19%💥 ExploitBooking Calendar Project Booking Calendar21/3/201917/6/2026
Vulnerabilidad de inyección SQL en el plugin Booking Calendar 8.4.3 para WordPress permite que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro booking_id.
ModificadaMedia (5.4)1.5%—Jupyter Notebook12/3/201917/6/2026
Una vulnerabilidad de Cross-Site Inclusion (XSSI) en Jupyter Notebook, en versiones anteriores a la 5.7.6, permite la inclusión de recursos en páginas maliciosas cuando recibe visitas de usuarios autenticados con un servidor Jupyter. Se ha demostrado el acceso al contenido de los recursos con Internet Explorer…
ModificadaAlta (8.8)13%💥 ExploitTwinkletoessoftware Booked6/3/201917/6/2026
phpscheduleit Booked Scheduler 2.7.5 permite la subida de archivos arbitrarios mediante el campo Favicon, lo que conduce a la ejecución de código PHP arbitrario en Web/custom-favicon.php. Esto se debe a que Presenters/Admin/ManageThemePresenter.php no asegura una extensión de archivo de imagen.
ModificadaMedia (5.4)0.64%—PHP Appointment Booking Script Project PHP Appointment Booking Script23/2/201917/6/2026
PHP Scripts Mall PHP Appointment Booking Script 3.0.3 permite la inyección de HTML en un perfil de usuario.
ModificadaMedia (5.3)1.9%—CAB Booking Script Project CAB Booking Script23/2/201917/6/2026
PHP Scripts Mall Cab Booking Script 1.0.3 permite el salto de directorio en el directorio padre de un archivo jpg o png.
ModificadaCrítica (9.8)1.7%—Facebook Hhvm15/1/201917/6/2026
Las implementaciones de los flujos para bz2 y php://output implementaron incorrectamente sus funciones readImpl, devolviendo -1 constantemente. Este comportamiento provocó que algunas funciones, como stream_get_line, desencadenasen una lectura fuera de límites al operar en tales flujos mal formados. Las…
ModificadaMedia (5.9)1.1%—Facebook Wangle15/1/201917/6/2026
AcceptRoutingHandler, de Wangle, convierte incorrectamente un socket al aceptar una conexión TLS 1.3, lo que conduce a un potencial ataque de denegación de servicio (DoS) contra los sistemas que aceptan tales conexiones. Esto afecta a las versiones de Wangle anteriores a la v2019.01.14.00.
ModificadaCrítica (9.8)1.7%—Facebook Hhvm15/1/201917/6/2026
La función number_format es vulnerable a un problema de desbordamiento de memoria dinámica (heap) cuando su segundo argumento ($dec_points) es excesivamente largo. La implementación interna de la función provocará que se cree una cadena con una longitud inválida, que puede interactuar pobremente con otras funciones.…
ModificadaCrítica (9.8)2.3%—Facebook Nuclide31/12/201817/6/2026
El gestor hhvm-attach deep link en Nuclide no sanea debidamente el parámetro hostname proporcionado durante la renderización. En consecuencia, una URL maliciosa podría utilizarse para renderizar HTML y otro tipo de contenido dentro del contexto del editor, lo cual podría ser encadenado para provocar la ejecución de…