Pricing
Case studies
Login
Start trial
Amelia
Melograno Venture Studio
Developer
2.4.9
Latest version
90,000
Installations
No date
Last updated
WordPress Plugin
Active VDP
Report vulnerability
Vulnerabilities
Security Policy
Security Contributors
Vulnerability history
0 present
41 patched
16 Mitigation rules
WordPress Booking for Appointments and Events Calendar - Amelia (Premium) plugin 8.0 - 9.6.2 - Unauthenticated Privilege Escalation to Administrator via 'externalId' vulnerability
8.0-9.6.2
16 hours ago
Amelia Customer+ Appointment Status Update and Self-Approval vulnerability
1.2.32-2.4.8
4 days ago
Provider+ Arbitrary Provider Password Update vulnerability
9.0-9.7
4 days ago
Unauthenticated Stored Cross-Site Scripting via Customer Name Fields in Booking Submission vulnerability
<= 2.2
5 days ago
Unauthenticated Notification Queue Dispatch vulnerability
< 2.4.7
7 days ago
Sensitive Data Exposure vulnerability
7.0-9.6
20/08/2026
Provider+ Cross-Customer Appointment Data Disclosure via IDOR vulnerability
< 2.4.6
14/08/2026
Amelia Manager+ Arbitrary User-Field Modification vulnerability
< 2.4.4
01/08/2026
SQL Injection vulnerability
<= 2.4.2
08/07/2026
Privilege Escalation vulnerability
<= 2.3
02/06/2026
Unauthenticated Authorization Bypass vulnerability
<= 2.1.2
01/05/2026
Broken Access Control vulnerability
<= 2.2
28/04/2026
Sensitive Data Exposure vulnerability
<= 2.2
23/04/2026
Insecure Direct Object Reference to Authenticated (Employee+) Privilege Escalation via 'externalId' Parameter vulnerability
<= 2.1.3
07/04/2026
Authenticated (Manager+) SQL Injection via 'sort' Parameter vulnerability
<= 2.1.2
01/04/2026
Broken Authentication vulnerability
8.3-9.1.2
27/03/2026
SQL Injection vulnerability
<= 2.1.1
25/03/2026
Privilege Escalation vulnerability
<= 1.2.38
04/03/2026
Missing Authorization to Unauthenticated Multiple AJAX Actions vulnerability
<= 1.2.38
30/01/2026
Broken Access Control vulnerability
<= 1.2.38
11/01/2026
WordPress Amelia plugin - 1.2.18-1.2.36 - Unauthenticated Sensitive Information Exposure vulnerability
1.2.18-1.2.36
18/11/2025
Unauthenticated SQL Injection via search vulnerability
<= 1.2.35
17/11/2025
Unauthenticated Full Path Disclosure vulnerability
<= 1.2.19
27/03/2025
Insecure Direct Object References (IDOR) vulnerability
<= 1.2.16
23/02/2025
Missing Authorization to Sensitive Information Exposure vulnerability
<= 1.2.4
05/09/2024
Unauthenticated Full Path Disclosure vulnerability
<= 1.2
08/08/2024
Malicious Polyfill.io Embed vulnerability
<= 1.1.8
03/07/2024
Authenticated Stored Cross-Site Scripting vulnerability
<= 1.1.5
20/06/2024
Cross Site Request Forgery (CSRF) vulnerability
<= 1.0.95
10/04/2024
Reflected Cross-Site Scripting vulnerability
<= 1.0.98
01/03/2024
Authenticated(Contributor+) Stored Cross-Site Scripting via shortcode vulnerability
<= 1.0.93
19/01/2024
Broken Access Control vulnerability
<= 1.0.98
17/01/2024
Cross Site Scripting (XSS) vulnerability
<= 1.0.85
22/12/2023
Cross Site Scripting (XSS) vulnerability
<= 1.0.75
06/04/2023
SMS Service Abuse and Sensitive Data Disclosure vulnerability
<= 1.0.47
14/03/2022
Arbitrary Appointments Status Update vulnerability
<= 1.0.48
14/03/2022
Unauthenticated Stored Cross-Site Scripting (XSS) vulnerability
<= 1.0.46
02/03/2022
Arbitrary Appointments Update and Sensitive Data Disclosure vulnerability
<= 1.0.46
01/03/2022
Remote Code Execution (RCE) vulnerability
<= 1.0.45
23/02/2022
Arbitrary Customer Deletion via Cross-Site Request Forgery (CSRF) vulnerability
<= 1.0.45
23/02/2022
Reflected Cross-Site Scripting (XSS) vulnerability
<= 1.0.45
23/02/2022