Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Booked Scheduler de Twinkle Toes Software (CVE-2020-37077)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
03/02/2026
Última modificación:
15/04/2026

Descripción

Booked Scheduler 2.7.7 contiene una vulnerabilidad de salto de directorio en el script manage_email_templates.php que permite a administradores autenticados acceder a archivos no autorizados. Los atacantes pueden explotar el parámetro vulnerable 'tn' para leer archivos fuera del directorio previsto manipulando técnicas de salto de ruta de directorio.