CVE · High

CVE-2026-14516 — Online Scheduling and Appointment Booking System – Bookly [bookly-responsive-appointment-booking-tool] <= 27.5 (unfixed)

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-14516 Online Scheduling and Appointment Booking System – Bookly [bookly-responsive-appointment-booking-tool] <= 27.5 (unfixed) Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) Alta 7,5 < 27.8 27.8 2026-07-16

CVE-2026-14516

El plugin Bookly para WordPress tiene una vulnerabilidad en versiones hasta 27.5 que permite a un atacante inyectar código SQL malicioso en el sistema. Esto ocurre porque el plugin no sanitiza adecuadamente la entrada del usuario en el parámetro 'staff_ids', lo que permite a un atacante inyectar consultas SQL adicionales. Un atacante puede aprovechar esta vulnerabilidad creando una sesión de reserva con valores 'staff_ids' maliciosos y luego desencadenando una acción específica que causa que los datos contaminados se utilicen en una consulta vulnerable. Esto se puede realizar sin autenticación y hasta desde un sitio web diferente, lo que la convierte en un riesgo de seguridad potencialmente grave.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.