Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "WordPress" — 1155 resultados ✕ Limpiar búsqueda
22,113
Total alertas
4677
Críticas
16848
Altas
8
Ransomware
1016
Esta semana
RSS
M Alto vulnerabilidad
24/09/2026
Vulnerabilidad de deserialización en plugin wpForo Forum WordPress anterior a v3.1.6
El plugin wpForo Forum para WordPress anterior a la versión 3.1.6 permite a usuarios autenticados con nivel Subscriber o superior inyectar objetos PHP maliciosos mediante campos de perfil sin validar durante la deserialización. La vulnerabilidad se amplifica si otros plugins wpForo instalados contienen cadenas de Property-Oriented Programming (POP) que pueden ser explotadas para ejecución de código remoto. Afecta principalmente a sitios empresariales en LATAM que utilizan este plugin para comunidades o foros internos.
M Crítico vulnerabilidad
24/09/2026
Vulnerabilidad crítica de escalada de privilegios en plugin Paytium para WordPress
El plugin 'Paytium: Mollie payment forms & donations' para WordPress contiene una vulnerabilidad de escalada de privilegios (CVSS 9.8) en versiones hasta 5.0.3 que permite a atacantes eludir mecanismos de validación de firmas y obtener privilegios administrativos. Afecta directamente a tiendas de e-commerce, plataformas de donaciones y sistemas de pago integrados con Mollie en México y Latinoamérica.
M Alto vulnerabilidad
23/09/2026
[CVE-2026-86583] The Import and export users and customers plugin for WordPress is vulnerable to Privilege Escalation…
The Import and export users and customers plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 2.4.17 via the plugin's own export and re-import workflow. The vulnerability exists because the exporter writes CSV cells using fputcsv() with a NUL byte (\0) as the escape character, while the importer parses the same file using SplFileObject::fgetcsv() with o…
M Alto vulnerabilidad
23/09/2026
[CVE-2026-19125] The EthPress – Web3 Login plugin for WordPress is vulnerable to Authentication Bypass in all version…
The EthPress – Web3 Login plugin for WordPress is vulnerable to Authentication Bypass in all versions up to, and including, 2.3.5. This is due to the verify_login() function in app/Login.php containing a missing return statement in the signature verification failure branch — when Signature::verify2() reports a mismatch, the function only assigns a WP_Error to a local variable and continues executi…
M Alto vulnerabilidad
23/09/2026
[CVE-2026-95513] Unauthenticated Broken Access Control in Online Booking & Scheduling Calendar for WordPress by vcita…
Unauthenticated Broken Access Control in Online Booking & Scheduling Calendar for WordPress by vcita
M Alto vulnerabilidad
23/09/2026
Inyección SQL en plugin 'Rename wp-login.php' de WordPress afecta versiones hasta 2.0.1
El plugin 'Rename wp-login.php to anything you want' para WordPress contiene una vulnerabilidad de inyección SQL basada en tiempo en el parámetro 'log' (usuario) que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias. Afecta todas las versiones hasta 2.0.1 debido a escape insuficiente de datos de entrada. El riesgo es alto en sitios WordPress empresariales en México y LATAM que utilicen este plugin para ofuscación de seguridad.
M Alto vulnerabilidad
23/09/2026
[CVE-2026-93508] The WC Fields Factory WordPress plugin before 4.1.11 does not properly restrict access to its field-…
The WC Fields Factory WordPress plugin before 4.1.11 does not properly restrict access to its field-management AJAX action, allowing authenticated users with Subscriber-level access and above to create, modify and delete arbitrary post meta on any post, including WooCommerce products, regardless of ownership, and to manipulate stored pricing rules on a product to reduce its checkout price.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
23/09/2026
[CVE-2026-86608] The WP Recipe Maker WordPress plugin before 10.8.2 does not have any authorisation check in one of i…
The WP Recipe Maker WordPress plugin before 10.8.2 does not have any authorisation check in one of its REST routes, nor does it bound what that route stores, allowing unauthenticated users to write unlimited data into any user's metadata and to permanently prevent that account, including an administrator's, from loading.
M Crítico vulnerabilidad
23/09/2026
[CVE-2026-82843] The WP OAuth Server ( Login with WordPress ) WordPress plugin before 6.4.0 does not bind the OpenID …
The WP OAuth Server ( Login with WordPress ) WordPress plugin before 6.4.0 does not bind the OpenID Connect identity assertion it issues to the authorization grant being exchanged, returning instead the assertion belonging to whichever user authenticated most recently, which allows users with the Subscriber role and above to obtain a validly signed identity assertion for another user, including an…
M Crítico vulnerabilidad
23/09/2026
[CVE-2026-75799] The YAHMAN Add-ons WordPress plugin before 0.9.31 does not validate the type of the remote files it …
The YAHMAN Add-ons WordPress plugin before 0.9.31 does not validate the type of the remote files it caches in a publicly accessible directory, allowing unauthenticated attackers to write arbitrary PHP files on the server and achieve RCE when the relevant feature is enabled.
M Alto vulnerabilidad
23/09/2026
[CVE-2026-14321] The divi-dash WordPress plugin before 1.0.7 does not validate the source of the client IP address it…
The divi-dash WordPress plugin before 1.0.7 does not validate the source of the client IP address it uses for rate limiting and banning, allowing unauthenticated attackers to spoof arbitrary IP addresses in order to bypass rate limiting, ban chosen addresses from the feature, and grow a stored option without bound, resulting in denial of service.
M Alto vulnerabilidad
23/09/2026
[CVE-2022-4997] The jet-form-builder-stripe-gateway WordPress plugin before 1.1.0 does not sanitise and escape a pay…
The jet-form-builder-stripe-gateway WordPress plugin before 1.1.0 does not sanitise and escape a payment token before using it in a SQL statement, allowing unauthenticated users to extract arbitrary data from the database, including password hashes.
M Alto vulnerabilidad
22/09/2026
Inyección SQL ciega en HashBar WordPress Notification Bar (CVE-2026-94117)
Se detectó una vulnerabilidad alta de inyección SQL en el plugin HashBar para WordPress (versiones hasta 2.0.3) que permite a atacantes ejecutar consultas SQL no autorizadas contra bases de datos de sitios web. Esta vulnerabilidad afecta especialmente a pequeñas y medianas empresas en LATAM que utilizan WordPress con plugins de barras de notificación para campañas de marketing. Un atacante podría extraer datos sensibles, modificar registros o acceder a credenciales de administrador sin requiere autenticación previa.
M Alto vulnerabilidad
22/09/2026
Vulnerabilidad alta de inclusión de archivos en WP Travel Engine hasta v6.8.0
El plugin WP Travel Engine para WordPress es vulnerable a Local File Inclusion (LFI) en versiones anteriores a 6.8.0, permitiendo a atacantes autenticados con acceso de colaborador ejecutar archivos PHP arbitrarios en el servidor. Esta vulnerabilidad afecta directamente a agencias de viajes y operadores turísticos en LATAM que utilizan WordPress para gestionar reservas y consultas de tours, comprometiendo la integridad del servidor y datos de clientes.
M Alto vulnerabilidad
22/09/2026
Vulnerabilidad XSS almacenado alta en plugin WP Yelp Review Slider (CVE-2026-93778)
El plugin WP Yelp Review Slider para WordPress en versiones hasta 9.2 presenta una vulnerabilidad de Cross-Site Scripting (XSS) almacenado que permite a atacantes no autenticados inyectar scripts maliciosos a través del texto de reseñas de Yelp importadas. La falta de sanitización de entrada y escapado de salida permite que estos scripts se ejecuten cuando usuarios acceden a páginas comprometidas, afectando potencialmente datos sensibles y sesiones de administradores en sitios WordPress de empresas en LATAM.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
22/09/2026
Vulnerabilidad XSS almacenado en WPC Product Bundles for WooCommerce (CVE-2026-93836)
El plugin WPC Product Bundles para WooCommerce contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en el parámetro 'qty' en versiones hasta 8.6.6, permitiendo a atacantes no autenticados inyectar código malicioso que se ejecuta cuando usuarios acceden a páginas comprometidas. Afecta tiendas en línea y plataformas de comercio electrónico en LATAM que utilizan WooCommerce. CVSS 7.2 (alto).
M Alto vulnerabilidad
22/09/2026
Vulnerabilidad alta en plugin WP Ultimate Review permite ejecución arbitraria de shortcodes
El plugin WP Ultimate Review para WordPress (versiones hasta 2.4.2) es vulnerable a ejecución arbitraria de shortcodes debido a validación insuficiente en acciones de usuario. Atacantes autenticados con acceso de suscriptor pueden ejecutar código arbitrario, comprometiendo sitios WordPress comúnmente usados en LATAM para ecommerce, contenido corporativo y aplicaciones altas.
M Alto vulnerabilidad
22/09/2026
Vulnerabilidad alta de inclusión de archivos en plugin HUSKY Products Filter para WooCommerce
El plugin HUSKY – Products Filter for WooCommerce Professional para WordPress (versiones hasta 1.4.4) contiene una vulnerabilidad de Local File Inclusion (LFI) que permite a atacantes no autenticados ejecutar código PHP arbitrario en servidores. Esta falla afecta directamente a tiendas en línea de LATAM que usan este plugin, exponiendo bases de datos, credenciales y datos de clientes. Con CVSS 8.1, es considerada alta y requiere acción inmediata.
M Alto vulnerabilidad
22/09/2026
[CVE-2026-6922] The WP Table Builder – Drag & Drop Table Builder plugin for WordPress is vulnerable to Incorrect Aut…
The WP Table Builder – Drag & Drop Table Builder plugin for WordPress is vulnerable to Incorrect Authorization in all versions up to, and including, 2.2.1. This is due to an operator precedence bug in the post-type guard within the trash_table_bulk() and restore_table_bulk() functions that causes the guard to never fire, combined with a permission callback that only verifies plugin role membership…
M Alto vulnerabilidad
22/09/2026
[CVE-2025-1281] The BM Content Builder plugin for WordPress is vulnerable to arbitrary file deletion due to insuffic…
The BM Content Builder plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the ux_cb_remove_layout_ajax() and ux_cb_tools_export_ajax() functions in all versions up to, and excluding, 3.17.1. This makes it possible for authenticated attackers, with Subscriber-level access and above, to delete arbitrary files on the server, which can easily lead…