Vulnerabilidad en Booked Scheduler de Twinkle Toes Software (CVE-2020-37077)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
03/02/2026
Última modificación:
15/04/2026
Descripción
Booked Scheduler 2.7.7 contiene una vulnerabilidad de salto de directorio en el script manage_email_templates.php que permite a administradores autenticados acceder a archivos no autorizados. Los atacantes pueden explotar el parámetro vulnerable 'tn' para leer archivos fuera del directorio previsto manipulando técnicas de salto de ruta de directorio.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA



