Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3142▲ 563 respecto a la semana anterior
Críticas / altas1455▲ 52 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

2566 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.8)4.5%—Calibre-ebook Calibre8/3/201817/6/2026
gui2/viewer/bookmarkmanager.py en Calibre 3.18 llama a cPickle.load en los datos importados de marcapáginas, lo que permite que atacantes remotos ejecuten código arbitrario mediante un archivo .pickle manipulado. Esto se demuestra por el código Python que contiene una llamada os.system.
ModificadaCrítica (9.8)2.7%💥 ExploitAlexandriabooklibrary Alexandria Book Library22/2/201817/6/2026
Existe inyección SQL en el componente Alexandria Book Library 3.1.2 para Joomla! mediante el parámetro letter.
ModificadaCrítica (9.8)2.7%💥 ExploitJoombooking JB BUS17/2/201817/6/2026
Existe inyección SQL en el componente JB Bus 2.3 para Joomla! mediante el parámetro order_number.
ModificadaMedia (5.4)0.55%—Facebook Clone Script Project Facebook Clone Script12/2/201817/6/2026
Existe Cross-Site Scripting (XSS) en PHP Scripts Mall Facebook Clone Script.
ModificadaMedia (6.1)1.00%—Booking-wp-plugin Bookly11/2/201817/6/2026
Bookly #1 WordPress Booking Plugin Lite, en versiones anteriores a la 14.5 tiene XSS mediante una petición jQuery.ajax en ng-payment_details_dialog.js.
ModificadaMedia (6.1)0.76%—Mtssb.mt-systems Simple Booking8/2/201817/6/2026
Vulnerabilidad de tipo Cross-Site Scripting (XSS) en MTS Simple Booking C y MTS Simple Booking Business, en versiones 1.28.0 y anteriores, permite que los atacantes remotos inyecten scripts web o HTML arbitrarios utilizando vectores no especificados.
ModificadaCrítica (9.8)3.0%💥 ExploitVastal I-tech Buddy Zone Facebook Clone29/1/201817/6/2026
Existe inyección SQL en Vastal I-Tech Buddy Zone Facebook Clone 2.9.9 mediante el parámetro request_id en /chat_im/chat_window.php o el parámetro category en /search_events.php.
ModificadaAlta (8.8)0.77%—Booking Calendar Project Booking Calendar13/1/201817/6/2026
Se ha descubierto un problema en el plugin booking-calendar 2.1.7 para WordPress. Existe CSRF mediante wp-admin/admin.php.
ModificadaMedia (4.8)0.62%—Booking Calendar Project Booking Calendar13/1/201817/6/2026
Se ha descubierto un problema en el plugin booking-calendar 2.1.7 para WordPress. Existe XSS mediante el parámetro form_field5[label] en wp-admin/admin.php.
ModificadaMedia (4.8)0.62%—Booking Calendar Project Booking Calendar13/1/201817/6/2026
Se ha descubierto un problema en el plugin booking-calendar 2.1.7 para WordPress. Existe XSS mediante el parámetro extra_field1[items][field_item1][price_percent] en wp-admin/admin.php.
ModificadaMedia (4.8)0.62%—Booking Calendar Project Booking Calendar13/1/201817/6/2026
Se ha descubierto un problema en el plugin booking-calendar 2.1.7 para WordPress. Existe XSS mediante el parámetro sale_conditions[count][] en wp-admin/admin.php.
ModificadaMedia (5.4)0.60%—ADD Link TO Facebook Project ADD Link TO Facebook4/1/201817/6/2026
El plugin Add Link to Facebook hasta la versión 2.3 para WordPress tiene Cross-Site Scripting (XSS) mediante el parámetro al2fb_facebook_id en wp-admin/profile.php.
ModificadaMedia (5.4)0.76%—Bookstackapp Bookstack3/1/201817/6/2026
BookStack versión 0.18.4 es vulnerable a Cross-Site Scripting (XSS) persistente en la página page creation. Esto puede resultar en la interrupción del servicio y la ejecución de código JavaScript.
ModificadaMedia (6.1)0.63%—Stivasoft Phpjabbers Night Club Booking Software30/12/201717/6/2026
Night Club Booking Software de PHP Jabbers tiene una vulnerabilidad de Cross-Site Scripting (XSS) persistente en el parámetro name en la pestaña de reservas.
ModificadaAlta (7.2)0.94%—Single Theater Booking Script Project Single Theater Booking Script28/12/201717/6/2026
PHP Scripts Mall Single Theater Booking contiene inyección SQL mediante el parámetro movieid en admin/movieview.php.
ModificadaMedia (4.8)0.49%—Single Theater Booking Script Project Single Theater Booking Script28/12/201717/6/2026
PHP Scripts Mall Single Theater Booking contiene XSS mediante el parámetro title en admin/sitesettings.php.
ModificadaAlta (8.8)0.46%—Single Theater Booking Script Project Single Theater Booking Script28/12/201717/6/2026
PHP Scripts Mall Single Theater Booking contiene CSRF mediante admin/sitesettings.php.
ModificadaMedia (4.8)0.49%—Single Theater Booking Script Project Single Theater Booking Script28/12/201717/6/2026
PHP Scripts Mall Single Theater Booking contiene XSS mediante el parámetro theatreid en admin/viewtheatre.php.
ModificadaMedia (6.8)0.44%—Doditsolutions BUS Booking Script21/12/201717/6/2026
Bus Booking Script tiene una vulnerabilidad Cross-Site Request Forgery (CSRF) en admin/new_master.php.
ModificadaAlta (7.2)1.0%—Doditsolutions BUS Booking Script21/12/201717/6/2026
Bus Booking Script tiene una vulnerabilidad de inyección SQL mediante el parámetro sp_id en admin/view_seatseller.php o el parámetro memid en admin/view_member.php.
ModificadaMedia (4.8)0.54%—Doditsolutions Busbooking-script21/12/201717/6/2026
Bus Booking Script tiene una vulnerabilidad de Cross-Site Scripting (XSS) mediante el parámetro datepicker en results.php o el parámetro spemail en admin/new_master.php.
ModificadaMedia (6.1)0.95%—Mediaburst Booking Calendar SMSMediaburst Clockwork SMS NotficationsMediaburst Contact Form 7 SMSMediaburst Fast Secure Contact Form SMS+420/12/201717/6/2026
El componente clockwork-test-message.php en Clockwork SMS tiene una vulnerabilidad Cross-Site Scripting (XSS) a través de un parámetro "to" manipulado en una petición clockwork-test-message en wp-admin/admin.php. Este código de componente se encuentra en los siguientes plugins de WordPress: Clockwork Free and Paid SMS…
ModificadaCrítica (9.8)3.0%💥 ExploitPhpautoclassifiedscript BUS Booking Script18/12/201717/6/2026
Bus Booking Script 1.0 tiene una vulnerabilidad de inyección SQL mediante el parámetro txtname en admin/index.php.
ModificadaAlta (8.8)1.2%—Xtuple Postbooks14/12/201717/6/2026
guiclient/guiclient.cpp en xTuple PostBooks 4.7.0 no valida cadenas antes de iniciar el programa especificado por la variable de entorno BROWSER. Esto podría permitir que atacantes remotos lleven a cabo ataques de inyección de argumentos mediante una URL manipulada.
ModificadaCrítica (9.8)2.2%💥 ExploitSingle Theater Booking Script Project Single Theater Booking Script13/12/201717/6/2026
Single Theater Booking Script 3.2.1 tiene una inyección SQL mediante el parámetro q en findcity.php.