[monkeyvuln] / [vulnerabilidades] / plugin
Booking for Appointments and Events Calendar – Amelia
ameliabooking
crítica 2alta 10media 27sin dato 11
∴ actualiza a la versión 9.8.1 o superior para cerrar todos los fallos
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.3CVE-2026-57702
Unauthenticated SQL Injection
- versiones afectadas:
- < 2.4.3
- corregido en:
- 2.4.3
- publicada:
- 2026-07-13
- crítica 9.8CVE-2026-9055
Unauthenticated Privilege Escalation to Administrator via 'externalId'
- versiones afectadas:
- < 9.6.3
- corregido en:
- 9.6.3
- publicada:
- 2026-09-02
- alta 8.8CVE-2022-0687
Remote Code Execution (RCE) vulnerability
- versiones afectadas:
- < 1.0.47
- corregido en:
- 1.0.47
- publicada:
- 2022-03-21
- alta 7.1CVE-2023-29427
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.0.76
- corregido en:
- 1.0.76
- publicada:
- 2023-06-26
- alta 7.5CVE-2025-12482
Unauthenticated SQL Injection via search
- versiones afectadas:
- < 1.2.36
- corregido en:
- 1.2.36
- publicada:
- 2025-11-16
- alta 7.2CVE-2026-24963
Authenticated (Employee+) Privilege Escalation
- versiones afectadas:
- < 2.0
- corregido en:
- 2.0
- publicada:
- 2026-03-05
- alta 7.6CVE-2026-39487
Authenticated (Custom role+) SQL Injection
- versiones afectadas:
- < 2.1.2
- corregido en:
- 2.1.2
- publicada:
- 2026-04-08
- alta 7.5CVE-2026-40789
Unauthenticated Information Exposure
- versiones afectadas:
- < 2.2.1
- corregido en:
- 2.2.1
- publicada:
- 2026-06-15
- alta 8.8CVE-2026-48889
Authenticated (Subscriber+) Privilege Escalation
- versiones afectadas:
- < 2.4
- corregido en:
- 2.4
- publicada:
- 2026-06-15
- alta 7.2CVE-2026-6286
Unauthenticated Stored Cross-Site Scripting via Customer Name Fields in Booking Submission
- versiones afectadas:
- < 2.2.1
- corregido en:
- 2.2.1
- publicada:
- 2026-08-28
- alta 7.6CVE-2026-62112
Authenticated (Editor+) SQL Injection
- versiones afectadas:
- < 2.4.10
- corregido en:
- 2.4.10
- publicada:
- 2026-09-11
- alta 7.2CVE-2026-77705
Authenticated (Custom Role+) Privilege Escalation
- versiones afectadas:
- < 2.4.10
- corregido en:
- 2.4.10
- publicada:
- 2026-09-12
- media 4.3CVE-2022-0616
Arbitrary Customer Deletion via Cross-Site Request Forgery (CSRF) vulnerability
- versiones afectadas:
- < 1.0.47
- corregido en:
- 1.0.47
- publicada:
- 2022-03-21
- media 6.1CVE-2022-0627
Reflected Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.0.47
- corregido en:
- 1.0.47
- publicada:
- 2022-03-21
- media 5.4CVE-2022-0720
Arbitrary Appointments Update and Sensitive Data Disclosure vulnerability
- versiones afectadas:
- < 1.0.47
- corregido en:
- 1.0.47
- publicada:
- 2022-03-28
- media 5.4CVE-2022-0825
Arbitrary Appointments Status Update vulnerability
- versiones afectadas:
- < 1.0.49
- corregido en:
- 1.0.49
- publicada:
- 2022-04-04
- media 5.4CVE-2022-0834
Unauthenticated Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.0.47
- corregido en:
- 1.0.47
- publicada:
- 2022-03-23
- media 5.4CVE-2022-0837
SMS Service Abuse and Sensitive Data Disclosure vulnerability
- versiones afectadas:
- < 1.0.48
- corregido en:
- 1.0.48
- publicada:
- 2022-04-04
- media 6.1CVE-2023-27918
Plugin "Appointment and Event Booking Calendar for WordPress - Amelia" vulnerable to cross-site scripting
- versiones afectadas:
- < 1.0.76
- corregido en:
- 1.0.76
- publicada:
- 2023-05-10
- media 6.5CVE-2023-50860
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.0.86
- corregido en:
- 1.0.86
- publicada:
- 2023-12-28
- media 5.4CVE-2023-6808
Authenticated(Contributor+) Stored Cross-Site Scripting via shortcode
- versiones afectadas:
- < 1.0.94
- corregido en:
- 1.0.94
- publicada:
- 2024-02-05
- media 5.3CVE-2024-22298
Broken Access Control
- versiones afectadas:
- < 1.0.99
- corregido en:
- 1.0.99
- publicada:
- 2024-06-10
- media 6.1CVE-2024-1484
Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.0.99
- corregido en:
- 1.0.99
- publicada:
- 2024-03-13
- media 5.4CVE-2024-31425
Cross Site Request Forgery (CSRF)
- versiones afectadas:
- < 1.0.96
- corregido en:
- 1.0.96
- publicada:
- 2024-04-15
- media 4.8CVE-2024-6225
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.1.6
- corregido en:
- 1.1.6
- publicada:
- 2024-06-21
- media 5.3CVE-2024-6552
Unauthenticated Full Path Disclosure
- versiones afectadas:
- < 1.2.1
- corregido en:
- 1.2.1
- publicada:
- 2024-08-08
- media 6.5CVE-2024-6332
Missing Authorization to Sensitive Information Exposure
- versiones afectadas:
- < 1.2.5
- corregido en:
- 1.2.5
- publicada:
- 2024-09-05
- media 5.3CVE-2025-26965
Insecure Direct Object References (IDOR)
- versiones afectadas:
- < 1.2.17
- corregido en:
- 1.2.17
- publicada:
- 2025-02-25
- media 5.3CVE-2025-2578
Unauthenticated Full Path Disclosure
- versiones afectadas:
- < 1.2.20
- corregido en:
- 1.2.20
- publicada:
- 2025-03-27
- media 5.3CVE-2025-14720
Missing Authorization to Unauthenticated Multiple AJAX Actions
- versiones afectadas:
- < 2.0.0
- corregido en:
- 2.0.0
- publicada:
- 2026-01-09
- media 5.3CVE-2026-24967
Missing Authorization
- versiones afectadas:
- < 2.0
- corregido en:
- 2.0
- publicada:
- 2026-02-03
- media 5.4CVE-2023-49282
Unauthenticated Sensitive Information Exposure
- versiones afectadas:
- < 1.2.37
- corregido en:
- 1.2.37
- publicada:
- 2023-12-05
- media 5.3CVE-2026-6449
Unauthenticated Authorization Bypass via Remote Approval Endpoint
- versiones afectadas:
- < 2.3
- corregido en:
- 2.3
- publicada:
- 2026-05-02
- media 6.5CVE-2026-40795
Missing Authorization
- versiones afectadas:
- < 2.2.1
- corregido en:
- 2.2.1
- publicada:
- 2026-06-15
- media 4.9CVE-2026-14782
Authenticated (Custom+) SQL Injection via Customer Import
- versiones afectadas:
- < 2.4.4
- corregido en:
- 2.4.4
- publicada:
- 2026-07-16
- media 6.4CVE-2026-10148
Authenticated (Contributor+) Stored Cross-Site Scripting via 'load_manually' Parameter
- versiones afectadas:
- < 2.4.10
- corregido en:
- 2.4.10
- publicada:
- 2026-09-12
- media 5.3CVE-2026-77689
Unauthenticated Payment Bypass
- versiones afectadas:
- ≥ 9.0 y < 9.8.1
- corregido en:
- 9.8.1
- publicada:
- 2026-09-12
- media 5.3CVE-2026-16582
Missing Authorization to Unauthenticated Payment Bypass
- versiones afectadas:
- < 2.4.6
- corregido en:
- 2.4.6
- publicada:
- 2026-09-17
- media 5.4CVE-2026-14311
Authenticated (Custom+) Missing Authorization to Limited Account Takeover
- versiones afectadas:
- < 2.4.5
- corregido en:
- 2.4.5
- publicada:
- 2026-09-17
- sin dato
Backdoor
- versiones afectadas:
- < 1.1.9
- corregido en:
- 1.1.9
- publicada:
- 2024-07-03
- sin datoCVE-2026-4668
Authenticated (Manager+) SQL Injection via 'sort' Parameter
- versiones afectadas:
- < 2.1.3
- corregido en:
- 2.1.3
- publicada:
- 2026-03-31
- sin datoCVE-2026-5465
Insecure Direct Object Reference to Authenticated (Employee+) Privilege Escalation via 'externalId' Parameter
- versiones afectadas:
- < 2.2
- corregido en:
- 2.2
- publicada:
- 2026-04-06
- sin datoCVE-2026-2931
Authenticated (Customer+) Insecure Direct Object Reference to Arbitrary User Password Change
- versiones afectadas:
- < 9.2
- corregido en:
- 9.2
- publicada:
- 2026-03-25
- sin datoCVE-2026-14214
Missing Authorization
- versiones afectadas:
- < 2.4.4
- corregido en:
- 2.4.4
- publicada:
- 2026-08-01
- sin datoCVE-2026-14211
Insecure Direct Object Reference to Authenticated (Provider+) Customer Data Disclosure
- versiones afectadas:
- < 9.7
- corregido en:
- 9.7
- publicada:
- 2026-08-10
- sin datoCVE-2026-14213
Authenticated (Custom role+) Information Exposure
- versiones afectadas:
- < 2.4.6
- corregido en:
- 2.4.6
- publicada:
- 2026-08-13
- sin datoCVE-2026-14216
Missing Authorization
- versiones afectadas:
- < 2.4.7
- corregido en:
- 2.4.7
- publicada:
- 2026-08-26
- sin datoCVE-2026-14212
Authenticated (Provider+) Arbitrary Provider Password Update
- versiones afectadas:
- < 9.8
- corregido en:
- 9.8
- publicada:
- 2026-08-26
- sin datoCVE-2026-77704
Missing Authorization
- versiones afectadas:
- < 2.4.9
- corregido en:
- 2.4.9
- publicada:
- 2026-08-29
- sin datoCVE-2026-14215
Missing Authorization
- versiones afectadas:
- < 2.4.9
- corregido en:
- 2.4.9
- publicada:
- 2026-09-02
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]