SEGURIDAD DE PLUGINS

¿Es seguro Booking?

WP Booking Calendar plugin for full-day bookings, time-slot appointments, rentals & events. Accept bookings and inquiries with flexible contact forms

Qué hace este plugin

  • Slug: booking
  • Autor: wpdevelop
  • 40000+ instalaciones activas
  • 94/100 calificación (655 reseñas en wordpress.org)
  • 5263546 descargas totales
  • En WordPress.org desde 2009-08-15

appointment bookingavailability calendarbooking calendarbooking formonline booking

Estado de mantenimiento

  • Última versión conocida: 11.5
  • Última actualización: 2026-08-31 7:56pm GMT
  • Probado hasta WordPress: 7.1
  • Requiere PHP: 5.6+
  • PHP máximo soportado (analizado): 8.4

Vulnerabilidades conocidas

28 CVEs conocidos registrados para Booking.

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-32358 Booking Calendar [booking] < 10.14.16 Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) Alta 7,6 < 10.14.16 10.14.16 2026-02-14 ✓ corregido en la última versión
CVE-2025-14982 Booking Calendar [booking] < 10.14.12 Falta de control de autorización Media 4,3 < 10.14.12 10.14.12 2026-01-15 ✓ corregido en la última versión
CVE-2025-14146 Booking Calendar [booking] < 10.14.11 Falta de control de autorización Media 5,3 < 10.14.11 10.14.11 2026-01-08 ✓ corregido en la última versión
CVE-2025-14383 Booking Calendar [booking] < 10.14.9 Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) Alta 7,5 < 10.14.9 10.14.9 2025-12-15 ✓ corregido en la última versión
CVE-2025-12804 Booking Calendar [booking] < 10.14.7 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,4 < 10.14.7 10.14.7 2025-12-04 ✓ corregido en la última versión
CVE-2025-64381 Booking Calendar [booking] < 10.14.8 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,5 < 10.14.8 10.14.8 2025-11-13 ✓ corregido en la última versión
CVE-2024-13821 Booking Calendar [booking] < 10.10.1 Autorización indebida Media 5,3 < 10.10.1 10.10.1 2025-02-11 ✓ corregido en la última versión
CVE-2024-13323 Booking Calendar [booking] < 10.9.3 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,4 < 10.9.3 10.9.3 2025-01-13 ✓ corregido en la última versión
+ 43 vulnerabilidades conocidas más
CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2024-10893 Booking Calendar [booking] < 10.6.5 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 4,8 < 10.6.5 10.6.5 2024-11-14 ✓ corregido en la última versión
CVE-2024-10027 Booking Calendar [booking] < 10.6.3 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 4,8 < 10.6.3 10.6.3 2024-10-17 ✓ corregido en la última versión
CVE-2024-9306 Booking Calendar [booking] < 10.6.1 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 4,8 < 10.6.1 10.6.1 2024-10-03 ✓ corregido en la última versión
CVE-2024-8274 Booking Calendar [booking] < 10.5.1 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 < 10.5.1 10.5.1 2024-08-29 ✓ corregido en la última versión
CVE-2024-6930 Booking Calendar [booking] < 10.2.2 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 5,4 < 10.2.2 10.2.2 2024-07-23 ✓ corregido en la última versión
CVE-2024-1207 Booking Calendar [booking] < 9.9.1 Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) Crítica 9,8 < 9.9.1 9.9.1 2024-02-07 ✓ corregido en la última versión
CVE-2023-51520 Booking Calendar [booking] < 9.7.4 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,5 < 9.7.4 9.7.4 2023-09-25 ✓ corregido en la última versión
CVE-2023-4620 Booking Calendar [booking] < 9.7.3.1 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 < 9.7.3.1 9.7.3.1 2023-09-11 ✓ corregido en la última versión
Booking Calendar [booking] < 6.2.1 Desconocido < 6.2.1 6.2.1 2023-08-01 ✓ corregido en la última versión
Booking Calendar [booking] < 6.2.1 Desconocido < 6.2.1 6.2.1 2023-07-14 ✓ corregido en la última versión
CVE-2023-23991 Booking Calendar [booking] < 9.4.3.1 Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) Alta 7,6 < 9.4.3.1 9.4.3.1 2023-01-20 ✓ corregido en la última versión
CVE-2022-33177 Booking Calendar [booking] < 9.2.2 Falsificación de petición en sitios cruzados (CSRF) Media 5,4 < 9.2.2 9.2.2 2022-09-06 ✓ corregido en la última versión
CVE-2022-1463 Booking Calendar [booking] < 9.1.1 Deserialización de datos no confiables Alta 8,8 < 9.1.1 9.1.1 2022-04-18 ✓ corregido en la última versión
CVE-2021-25040 Booking Calendar [booking] < 8.9.2 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 < 8.9.2 8.9.2 2021-12-06 ✓ corregido en la última versión
CVE-2018-20556 Booking Calendar [booking] < 8.4.5.15 Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) Alta 8,8 < 8.4.5.15 8.4.5.15 2018-12-28 ✓ corregido en la última versión
CVE-2017-2150 Booking Calendar [booking] <= 7.0 Limitación incorrecta de una ruta a un directorio restringido (Path Traversal) Media 5,3 < 7.0 7.0 2017-04-20 ✓ corregido en la última versión
CVE-2017-2151 Booking Calendar [booking] <= 7.1 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 < 7.1 7.1 2017-04-20 ✓ corregido en la última versión
Booking Calendar [booking] < 6.2.1 Desconocido < 6.2.1 6.2.1 2016-08-01 ✓ corregido en la última versión
Booking Calendar [booking] < 6.2.1 Desconocido < 6.2.1 6.2.1 2016-08-01 ✓ corregido en la última versión
Booking Calendar [booking] < 6.2.1 Desconocido < 6.2.1 6.2.1 2016-08-01 ✓ corregido en la última versión
Booking Calendar [booking] < 6.2.1 Desconocido < 6.2.1 6.2.1 2016-08-01 ✓ corregido en la última versión
Booking Calendar [booking] < 6.2.1 Desconocido < 6.2.1 6.2.1 2016-08-01 ✓ corregido en la última versión
Booking Calendar [booking] < 6.2.1 Desconocido < 6.2.1 6.2.1 2016-08-01 ✓ corregido en la última versión
Booking Calendar [booking] < 6.2.1 Desconocido < 6.2.1 6.2.1 2016-07-14 ✓ corregido en la última versión
Booking Calendar [booking] < 4.1.6 Desconocido < 4.1.6 4.1.6 2014-08-01 ✓ corregido en la última versión
Booking Calendar [booking] < 4.1.6 Desconocido < 4.1.6 4.1.6 2014-08-01 ✓ corregido en la última versión
Booking Calendar [booking] < 10.11.2 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 5,4 < 10.11.2 10.11.2 0000-00-00 ✓ corregido en la última versión
Booking Calendar [booking] < 10.14.14 Media 5,3 < 10.14.14 10.14.14 0000-00-00 ✓ corregido en la última versión
Booking Calendar [booking] < 10.14.15 Desconocido < 10.14.15 10.14.15 0000-00-00 ✓ corregido en la última versión
Booking Calendar [booking] < 10.14.2 Media 6,4 < 10.14.2 10.14.2 0000-00-00 ✓ corregido en la última versión
Booking Calendar [booking] < 11.4.3 Desconocido < 11.4.3 11.4.3 0000-00-00 ✓ corregido en la última versión
Booking Calendar [booking] < 6.2.1 Desconocido < 6.2.1 6.2.1 ✓ corregido en la última versión
Booking Calendar [booking] < 6.2.1 Desconocido < 6.2.1 6.2.1 ✓ corregido en la última versión
Booking Calendar [booking] < 4.1.6 Desconocido < 4.1.6 4.1.6 ✓ corregido en la última versión
Booking Calendar <= 4.1.5 - Cross-Site Request Forgery (CSRF) Desconocido < 4.1.6 4.1.6 ✓ corregido en la última versión
Booking Calendar <= 6.2 - Reflected Cross-Site Scripting (XSS) Desconocido < 6.2.1 6.2.1 ✓ corregido en la última versión
Booking Calendar <= 6.2 - SQL Injection Desconocido < 6.2.1 6.2.1 ✓ corregido en la última versión
Booking Calendar < 9.7.4 - Authenticated(Contributor+) Stored Cross-Site Scripting via shortcode Desconocido < 9.7.4 9.7.4 ✓ corregido en la última versión
CVE-2025-4669 Booking Calendar < 10.11.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via wpbc Shortcode Desconocido < 10.11.2 10.11.2 ✓ corregido en la última versión
CVE-2025-9346 Booking Calendar < 10.14.2 - Authenticated (Contributor+) Stored Cross-Site Scripting Desconocido < 10.14.2 10.14.2 ✓ corregido en la última versión
CVE-2026-1431 Booking Calendar < 10.14.14 - Missing Authorization to Unauthenticated Booking Details Exposure Desconocido < 10.14.14 10.14.14 ✓ corregido en la última versión
CVE-2026-2230 Booking Calendar < 10.14.15 - Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary User Settings Modification Desconocido < 10.14.15 10.14.15 ✓ corregido en la última versión
CVE-2026-59558 Booking Calendar < 11.4.3 - Unauthenticated Stored Cross-Site Scripting Desconocido < 11.4.3 11.4.3 ✓ corregido en la última versión

Cómo solucionarlo

Mantén Booking actualizado — 11.5 es la última versión en wordpress.org, y cada CVE de arriba indica la versión exacta que lo corrigió ("Corregido en").

Este es el historial completo de vulnerabilidades conocidas del plugin, no un escaneo de una instalación específica — ejecuta un escaneo gratis de tu propio sitio para verificar tu versión instalada exacta.

Alternativas más seguras / más establecidas

Verifica tu propio sitio WordPress

Ejecuta un escaneo pasivo gratis ahora, o crea una cuenta gratuita e instala el plugin de WP Clinic para un escaneo profundo de toda tu cuenta de hosting y reparación asistida por IA.