SEGURIDAD DE PLUGINS
¿Es seguro Booking?
WP Booking Calendar plugin for full-day bookings, time-slot appointments, rentals & events. Accept bookings and inquiries with flexible contact forms
Qué hace este plugin
- Slug:
booking - Autor: wpdevelop
- 40000+ instalaciones activas
- 94/100 calificación (655 reseñas en wordpress.org)
- 5263546 descargas totales
- En WordPress.org desde 2009-08-15
appointment bookingavailability calendarbooking calendarbooking formonline booking
Estado de mantenimiento
- Última versión conocida: 11.5
- Última actualización: 2026-08-31 7:56pm GMT
- Probado hasta WordPress: 7.1
- Requiere PHP: 5.6+
- PHP máximo soportado (analizado): 8.4
Vulnerabilidades conocidas
28 CVEs conocidos registrados para Booking.
| CVE | Vulnerabilidad | Tipo | Gravedad | Afectadas | Corregido en | Publicado | Estado |
|---|---|---|---|---|---|---|---|
| CVE-2026-32358 | Booking Calendar [booking] < 10.14.16 | Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) | Alta 7,6 | < 10.14.16 | 10.14.16 | 2026-02-14 | ✓ corregido en la última versión |
| CVE-2025-14982 | Booking Calendar [booking] < 10.14.12 | Falta de control de autorización | Media 4,3 | < 10.14.12 | 10.14.12 | 2026-01-15 | ✓ corregido en la última versión |
| CVE-2025-14146 | Booking Calendar [booking] < 10.14.11 | Falta de control de autorización | Media 5,3 | < 10.14.11 | 10.14.11 | 2026-01-08 | ✓ corregido en la última versión |
| CVE-2025-14383 | Booking Calendar [booking] < 10.14.9 | Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) | Alta 7,5 | < 10.14.9 | 10.14.9 | 2025-12-15 | ✓ corregido en la última versión |
| CVE-2025-12804 | Booking Calendar [booking] < 10.14.7 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,4 | < 10.14.7 | 10.14.7 | 2025-12-04 | ✓ corregido en la última versión |
| CVE-2025-64381 | Booking Calendar [booking] < 10.14.8 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,5 | < 10.14.8 | 10.14.8 | 2025-11-13 | ✓ corregido en la última versión |
| CVE-2024-13821 | Booking Calendar [booking] < 10.10.1 | Autorización indebida | Media 5,3 | < 10.10.1 | 10.10.1 | 2025-02-11 | ✓ corregido en la última versión |
| CVE-2024-13323 | Booking Calendar [booking] < 10.9.3 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,4 | < 10.9.3 | 10.9.3 | 2025-01-13 | ✓ corregido en la última versión |
+ 43 vulnerabilidades conocidas más
| CVE | Vulnerabilidad | Tipo | Gravedad | Afectadas | Corregido en | Publicado | Estado |
|---|---|---|---|---|---|---|---|
| CVE-2024-10893 | Booking Calendar [booking] < 10.6.5 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 4,8 | < 10.6.5 | 10.6.5 | 2024-11-14 | ✓ corregido en la última versión |
| CVE-2024-10027 | Booking Calendar [booking] < 10.6.3 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 4,8 | < 10.6.3 | 10.6.3 | 2024-10-17 | ✓ corregido en la última versión |
| CVE-2024-9306 | Booking Calendar [booking] < 10.6.1 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 4,8 | < 10.6.1 | 10.6.1 | 2024-10-03 | ✓ corregido en la última versión |
| CVE-2024-8274 | Booking Calendar [booking] < 10.5.1 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,1 | < 10.5.1 | 10.5.1 | 2024-08-29 | ✓ corregido en la última versión |
| CVE-2024-6930 | Booking Calendar [booking] < 10.2.2 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 10.2.2 | 10.2.2 | 2024-07-23 | ✓ corregido en la última versión |
| CVE-2024-1207 | Booking Calendar [booking] < 9.9.1 | Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) | Crítica 9,8 | < 9.9.1 | 9.9.1 | 2024-02-07 | ✓ corregido en la última versión |
| CVE-2023-51520 | Booking Calendar [booking] < 9.7.4 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,5 | < 9.7.4 | 9.7.4 | 2023-09-25 | ✓ corregido en la última versión |
| CVE-2023-4620 | Booking Calendar [booking] < 9.7.3.1 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,1 | < 9.7.3.1 | 9.7.3.1 | 2023-09-11 | ✓ corregido en la última versión |
| — | Booking Calendar [booking] < 6.2.1 | — | Desconocido | < 6.2.1 | 6.2.1 | 2023-08-01 | ✓ corregido en la última versión |
| — | Booking Calendar [booking] < 6.2.1 | — | Desconocido | < 6.2.1 | 6.2.1 | 2023-07-14 | ✓ corregido en la última versión |
| CVE-2023-23991 | Booking Calendar [booking] < 9.4.3.1 | Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) | Alta 7,6 | < 9.4.3.1 | 9.4.3.1 | 2023-01-20 | ✓ corregido en la última versión |
| CVE-2022-33177 | Booking Calendar [booking] < 9.2.2 | Falsificación de petición en sitios cruzados (CSRF) | Media 5,4 | < 9.2.2 | 9.2.2 | 2022-09-06 | ✓ corregido en la última versión |
| CVE-2022-1463 | Booking Calendar [booking] < 9.1.1 | Deserialización de datos no confiables | Alta 8,8 | < 9.1.1 | 9.1.1 | 2022-04-18 | ✓ corregido en la última versión |
| CVE-2021-25040 | Booking Calendar [booking] < 8.9.2 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,1 | < 8.9.2 | 8.9.2 | 2021-12-06 | ✓ corregido en la última versión |
| CVE-2018-20556 | Booking Calendar [booking] < 8.4.5.15 | Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) | Alta 8,8 | < 8.4.5.15 | 8.4.5.15 | 2018-12-28 | ✓ corregido en la última versión |
| CVE-2017-2150 | Booking Calendar [booking] <= 7.0 | Limitación incorrecta de una ruta a un directorio restringido (Path Traversal) | Media 5,3 | < 7.0 | 7.0 | 2017-04-20 | ✓ corregido en la última versión |
| CVE-2017-2151 | Booking Calendar [booking] <= 7.1 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,1 | < 7.1 | 7.1 | 2017-04-20 | ✓ corregido en la última versión |
| — | Booking Calendar [booking] < 6.2.1 | — | Desconocido | < 6.2.1 | 6.2.1 | 2016-08-01 | ✓ corregido en la última versión |
| — | Booking Calendar [booking] < 6.2.1 | — | Desconocido | < 6.2.1 | 6.2.1 | 2016-08-01 | ✓ corregido en la última versión |
| — | Booking Calendar [booking] < 6.2.1 | — | Desconocido | < 6.2.1 | 6.2.1 | 2016-08-01 | ✓ corregido en la última versión |
| — | Booking Calendar [booking] < 6.2.1 | — | Desconocido | < 6.2.1 | 6.2.1 | 2016-08-01 | ✓ corregido en la última versión |
| — | Booking Calendar [booking] < 6.2.1 | — | Desconocido | < 6.2.1 | 6.2.1 | 2016-08-01 | ✓ corregido en la última versión |
| — | Booking Calendar [booking] < 6.2.1 | — | Desconocido | < 6.2.1 | 6.2.1 | 2016-08-01 | ✓ corregido en la última versión |
| — | Booking Calendar [booking] < 6.2.1 | — | Desconocido | < 6.2.1 | 6.2.1 | 2016-07-14 | ✓ corregido en la última versión |
| — | Booking Calendar [booking] < 4.1.6 | — | Desconocido | < 4.1.6 | 4.1.6 | 2014-08-01 | ✓ corregido en la última versión |
| — | Booking Calendar [booking] < 4.1.6 | — | Desconocido | < 4.1.6 | 4.1.6 | 2014-08-01 | ✓ corregido en la última versión |
| — | Booking Calendar [booking] < 10.11.2 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 5,4 | < 10.11.2 | 10.11.2 | 0000-00-00 | ✓ corregido en la última versión |
| — | Booking Calendar [booking] < 10.14.14 | — | Media 5,3 | < 10.14.14 | 10.14.14 | 0000-00-00 | ✓ corregido en la última versión |
| — | Booking Calendar [booking] < 10.14.15 | — | Desconocido | < 10.14.15 | 10.14.15 | 0000-00-00 | ✓ corregido en la última versión |
| — | Booking Calendar [booking] < 10.14.2 | — | Media 6,4 | < 10.14.2 | 10.14.2 | 0000-00-00 | ✓ corregido en la última versión |
| — | Booking Calendar [booking] < 11.4.3 | — | Desconocido | < 11.4.3 | 11.4.3 | 0000-00-00 | ✓ corregido en la última versión |
| — | Booking Calendar [booking] < 6.2.1 | — | Desconocido | < 6.2.1 | 6.2.1 | — | ✓ corregido en la última versión |
| — | Booking Calendar [booking] < 6.2.1 | — | Desconocido | < 6.2.1 | 6.2.1 | — | ✓ corregido en la última versión |
| — | Booking Calendar [booking] < 4.1.6 | — | Desconocido | < 4.1.6 | 4.1.6 | — | ✓ corregido en la última versión |
| — | Booking Calendar <= 4.1.5 - Cross-Site Request Forgery (CSRF) | — | Desconocido | < 4.1.6 | 4.1.6 | — | ✓ corregido en la última versión |
| — | Booking Calendar <= 6.2 - Reflected Cross-Site Scripting (XSS) | — | Desconocido | < 6.2.1 | 6.2.1 | — | ✓ corregido en la última versión |
| — | Booking Calendar <= 6.2 - SQL Injection | — | Desconocido | < 6.2.1 | 6.2.1 | — | ✓ corregido en la última versión |
| — | Booking Calendar < 9.7.4 - Authenticated(Contributor+) Stored Cross-Site Scripting via shortcode | — | Desconocido | < 9.7.4 | 9.7.4 | — | ✓ corregido en la última versión |
| CVE-2025-4669 | Booking Calendar < 10.11.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via wpbc Shortcode | — | Desconocido | < 10.11.2 | 10.11.2 | — | ✓ corregido en la última versión |
| CVE-2025-9346 | Booking Calendar < 10.14.2 - Authenticated (Contributor+) Stored Cross-Site Scripting | — | Desconocido | < 10.14.2 | 10.14.2 | — | ✓ corregido en la última versión |
| CVE-2026-1431 | Booking Calendar < 10.14.14 - Missing Authorization to Unauthenticated Booking Details Exposure | — | Desconocido | < 10.14.14 | 10.14.14 | — | ✓ corregido en la última versión |
| CVE-2026-2230 | Booking Calendar < 10.14.15 - Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary User Settings Modification | — | Desconocido | < 10.14.15 | 10.14.15 | — | ✓ corregido en la última versión |
| CVE-2026-59558 | Booking Calendar < 11.4.3 - Unauthenticated Stored Cross-Site Scripting | — | Desconocido | < 11.4.3 | 11.4.3 | — | ✓ corregido en la última versión |
Cómo solucionarlo
Mantén Booking actualizado — 11.5 es la última versión en wordpress.org, y cada CVE de arriba indica la versión exacta que lo corrigió ("Corregido en").
Este es el historial completo de vulnerabilidades conocidas del plugin, no un escaneo de una instalación específica — ejecuta un escaneo gratis de tu propio sitio para verificar tu versión instalada exacta.
Alternativas más seguras / más establecidas
- Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress — 100000+ instalaciones activas — 98/100 (99) — PHP máx. 8.4
- Online Scheduling and Appointment Booking System – Bookly — 60000+ instalaciones activas — 88/100 (576) — PHP máx. <8.0
- Simply Schedule Appointments — 50000+ instalaciones activas — 100/100 (155) — PHP máx. 8.4
- Fluent Booking – The Ultimate Appointments Scheduling, Events Booking, Events Calendar Solution — 20000+ instalaciones activas — 94/100 (43)
- WP Simple Booking Calendar — 20000+ instalaciones activas — 96/100 (227)
Verifica tu propio sitio WordPress
Ejecuta un escaneo pasivo gratis ahora, o crea una cuenta gratuita e instala el plugin de WP Clinic para un escaneo profundo de toda tu cuenta de hosting y reparación asistida por IA.