Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
16 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.1) | 0.34% | — | Wpbookingsystem WP Booking SystemAI | 23/7/2026 | 23/7/2026 | Subscriber Broken Access Control in WP Booking System < 5.12.8.1 versions. | |
| Aplazada | Media (5.8) | 0.33% | — | Rolandmurg WP Booking SystemAI | 5/3/2026 | 17/6/2026 | Vulnerabilidad de Inserción de Información Sensible en Datos Enviados en Roland Murg WP Booking System wp-booking-system permite Recuperar Datos Sensibles Incrustados. Este problema afecta a WP Booking System: desde n/a hasta <= 2.0.19.12. | |
| Analizada | Media (5.4) | 0.34% | — | Wpbookingcalendar WP Booking Calendar | 17/5/2025 | 17/6/2026 | El complemento WP Booking Calendar para WordPress es vulnerable a Cross-Site Scripting almacenado a través del shortcode wpbc del complemento en todas las versiones hasta la 10.11.1 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto… | |
| Analizada | Media (5.4) | 0.39% | — | Wpbookingcalendar WP Booking Calendar | 14/1/2025 | 17/6/2026 | El complemento WP Booking Calendar para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado "booking" del complemento en todas las versiones hasta la 10.9.2 incluida, debido a una desinfección de entrada y escape de salida insuficientes en los atributos proporcionados por el… | |
| Aplazada | Media (4.3) | 0.41% | — | Rolandmurg WP Booking SystemAI | 9/12/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Veribo, Roland Murg WP Booking System permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Booking System: desde n/a hasta 2.0.19.2. | |
| Analizada | Media (4.8) | 0.31% | — | Wpbookingcalendar WP Booking Calendar | 3/12/2024 | 17/6/2026 | El complemento WP Booking Calendar de WordPress anterior a la versión 10.6.5 no desinfecta ni escapa de algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios elevados, como el administrador, realicen ataques de cross site scripting almacenado incluso cuando la capacidad unfiltered_html no… | |
| Analizada | Media (4.8) | 0.35% | — | Wpbookingcalendar WP Booking Calendar | 7/11/2024 | 17/6/2026 | El complemento WP Booking Calendar de WordPress anterior a la versión 10.6.3 no desinfecta ni escapa a algunas de las configuraciones de sus widgets, lo que podría permitir que usuarios con privilegios elevados, como el administrador, realicen ataques de cross-site scripting almacenado incluso cuando la capacidad… | |
| Aplazada | Media (6.5) | 0.43% | — | Rolandmurg WP Booking SystemAI | 29/10/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Mondula GmbH Multi Step Form permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Multi Step Form: desde n/a hasta 1.7.21. | |
| Analizada | Media (4.8) | 0.32% | — | Wpbookingcalendar WP Booking Calendar | 4/10/2024 | 17/6/2026 | El complemento WP Booking Calendar para WordPress es vulnerable a Cross-Site Scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 10.6 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con permisos… | |
| Analizada | Media (6.1) | 0.50% | — | Wpbookingsystem WP Booking System | 14/9/2024 | 17/6/2026 | El complemento WP Booking System – Booking Calendar para WordPress es vulnerable a ataques de Cross-site Scripting Reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.0.19.8 incluida. Esto permite que atacantes no autenticados inyecten… | |
| Analizada | Media (6.1) | 0.50% | — | Wpbookingcalendar WP Booking Calendar | 30/8/2024 | 17/6/2026 | El complemento WP Booking Calendar para WordPress es vulnerable a ataques de Cross-Site Scripting Reflejado a través de varios parámetros de 'timeline_obj' en todas las versiones hasta la 10.5 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados… | |
| Aplazada | Media (4.7) | 0.37% | — | WP Booking Project WP BookingAI | 27/5/2024 | 17/6/2026 | La vulnerabilidad de cross site scripting existe en las versiones de WP Booking anteriores a la 2.4.5. Si se explota esta vulnerabilidad, se puede ejecutar un script arbitrario en el navegador web del usuario que accede al sitio web utilizando el producto. | |
| Modificada | Media (4.8) | 0.39% | — | Wpbookingsystem WP Booking System | 7/4/2023 | 17/6/2026 | Auth. (admin+) Cross-Site Scripting (XSS) vulnerability in Veribo, Roland Murg WP Booking System – Booking Calendar plugin <= 2.0.18 versions. | |
| Modificada | Media (5.4) | 0.68% | — | Wpbookingsystem WP Booking System | 17/1/2022 | 17/6/2026 | El plugin WP Booking System de WordPress versiones anteriores a 2.0.15, estaba afectado por un ataque de tipo XSS reflejado en wp-booking-system en la página de administración wpbs-calendars | |
| Modificada | Alta (7.2) | 0.89% | — | Wpbookingsystem WP Booking System | 20/5/2019 | 17/6/2026 | El WP Booking System 1.5.1 en WordPress no tiene protección contra CSRF, lo que permite a los atacantes generar ciertos problemas de inyección SQL que requiere de acceso administrativo. | |
| Modificada | Media (6.1) | 1.4% | — | Wpbookingsystem WP Booking System | 22/5/2017 | 17/6/2026 | Una vulnerabilidad de tipo cross-site-scripting en WP Booking System Free versión anterior a 1.4 y WP Booking System Premium versión anterior a 3.7, permite a los atacantes remotos inyectar script web o HTML arbitrario por medio de vectores no especificados. |