Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
22,082
Total alertas
4667
Críticas
16827
Altas
8
Ransomware
1014
Esta semana
RSS
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-62251] Homer is open source telecom observability software. Prior to version 11.0.283, the `V4StatisticsQue…
Homer is open source telecom observability software. Prior to version 11.0.283, the `V4StatisticsQuery` handler passes the user-supplied `rawquery` field directly to DuckDB without calling the `sqlvalidator.ValidateRawSQL` function used throughout the rest of the codebase. Any authenticated user can execute arbitrary SQL statements against all data accessible through the FlightSQL service. Version…
M Alto vulnerabilidad
Hace 2 días
Inyección SQL ciega en plugin WP Post Author afecta sitios WordPress hasta versión 4.0.0
Se identificó una vulnerabilidad de inyección SQL ciega (CVE-2026-42708, CVSS 7.6) en el plugin AF themes WP Post Author para WordPress que afecta versiones hasta 4.0.0. Un atacante podría ejecutar comandos SQL no autorizados para extraer datos sensibles de bases de datos. Este riesgo impacta directamente a empresas, gobiernos y organizaciones en México y LATAM que usan este plugin en sitios públicos o administrativos.
M Alto vulnerabilidad
Hace 2 días
Inyección SQL en Slider by 10Web permite acceso no autorizado a bases de datos
Se identificó una vulnerabilidad de inyección SQL ciega en el plugin Slider by 10Web (versiones hasta 1.2.63) que permite a atacantes ejecutar comandos SQL maliciosos contra bases de datos. Esta vulnerabilidad afecta directamente a sitios WordPress en México y Latinoamérica que utilizan este plugin popular para galerías de imágenes, exponiendo información sensible de clientes y operaciones.
M Alto vulnerabilidad
Hace 2 días
Inyección SQL ciega en plugin Gopiplus Post Title Marquee Scroll (CVE-2026-42713)
Se identificó una vulnerabilidad de inyección SQL ciega en el plugin Gopiplus Post Title Marquee Scroll que afecta versiones hasta la 9.9. La falta de neutralización de caracteres especiales en comandos SQL permite a atacantes ejecutar consultas maliciosas contra bases de datos de sitios WordPress en México y LATAM. El impacto es alta en instalaciones públicamente accesibles sin protecciones adicionales.
M Alto vulnerabilidad
Hace 2 días
Inyección SQL ciega alta en Pix por Piggly para WooCommerce (CVE-2026-42714)
Se identificó una vulnerabilidad de inyección SQL ciega en el complemento Pix por Piggly (versiones hasta 2.1.2) para WooCommerce que permite a atacantes ejecutar comandos SQL maliciosos sin autenticación. Esta falla afecta directamente a tiendas de comercio electrónico en México y Latinoamérica que dependen de este método de pago. La vulnerabilidad puede comprometer datos sensibles de clientes y transacciones financieras.
M Alto vulnerabilidad
Hace 2 días
Inyección SQL alta en Movable Type permite ejecución arbitraria de consultas
Una vulnerabilidad de inyección SQL en la función de búsqueda de sitio de Movable Type (CVSS 8.6) permite a atacantes no autenticados ejecutar consultas SQL arbitrarias contra servidores afectados. Esta falla expone bases de datos de sitios web y aplicaciones corporativas que utilizan esta plataforma en México y Latinoamérica, comprometiendo la confidencialidad e integridad de información sensible.
M Alto vulnerabilidad
Hace 2 días
Inyección SQL ciega en Dynamic User Directory afecta versiones hasta 2.4
Se identificó una vulnerabilidad de inyección SQL ciega (CVE-2026-42720, CVSS 7.6) en el plugin Dynamic User Directory de Sarah Giles que permite a atacantes ejecutar consultas SQL maliciosas contra bases de datos de directorio de usuarios. Empresas en LATAM que utilizan este complemento en sistemas WordPress u otros CMS corren riesgo de exposición de credenciales y datos de usuarios. La vulnerabilidad afecta versiones desde la inicial hasta la 2.4.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
Hace 2 días
Inyección SQL ciega en affiliate-toolkit de SERVIT Software Solutions (CVE-2026-42721)
Se identificó una vulnerabilidad de inyección SQL ciega en affiliate-toolkit versiones hasta 3.9.1 de SERVIT Software Solutions, permitiendo a atacantes manipular consultas de base de datos sin validación adecuada. Afecta principalmente a plataformas de afiliación y e-commerce en LATAM que usen este software. Con CVSS 7.6, representa riesgo alto para exposición de datos sensibles y control no autorizado de bases de datos.
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-105845] Payload is a free and open source headless content management system. In versions from 3.0.0 before …
Payload is a free and open source headless content management system. In versions from 3.0.0 before 3.88.0 and canary versions before 4.0.0-canary.27, an untrusted user who can query readable collections through dynamic filters or joins can submit a request that causes SQL injection in the SQLite and Postgres adapters. This issue is fixed in versions 3.88.0 and 4.0.0-canary.27.
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-105920] A vulnerability was determined in Kusalkasilva Learning-Management-System up to ffeb873f8803f1e96643…
A vulnerability was determined in Kusalkasilva Learning-Management-System up to ffeb873f8803f1e9664384ff75000c7da45466d2. The impacted element is an unknown function of the file student_signup.php of the component Student Registration Endpoint. This manipulation causes sql injection. The attack may be initiated remotely. The exploit has been publicly disclosed and may be utilized. This product use…
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-105919] A vulnerability was found in Kusalkasilva Learning-Management-System up to ffeb873f8803f1e9664384ff7…
A vulnerability was found in Kusalkasilva Learning-Management-System up to ffeb873f8803f1e9664384ff75000c7da45466d2. The affected element is the function mysql_query of the file admin/login.php of the component Administrator Login Endpoint. The manipulation of the argument username/password results in sql injection. The attack can be launched remotely. The exploit has been made public and could be…
M Alto vulnerabilidad
Hace 3 días
Inyección SQL alta en Kusalkasilva Learning-Management-System compromete credenciales
Se ha identificado una vulnerabilidad de inyección SQL (CVSS 7.3) en el endpoint de login de Kusalkasilva Learning-Management-System que permite manipular los parámetros de usuario y contraseña para acceder no autorizado a bases de datos. La falla reside en la función mysql_error del archivo login.php y puede ser explotada remotamente sin autenticación previa. Este riesgo es alta para instituciones educativas y corporativas en LATAM que usen este LMS, exponiendo registros académicos, datos personales y credenciales de usuarios.
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-42414] Subscriber SQL Injection in ListingPro <= 2.9.12 versions.
Subscriber SQL Injection in ListingPro
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-42415] Unauthenticated SQL Injection in Porto Theme - Functionality <= 3.9.3 versions.
Unauthenticated SQL Injection in Porto Theme - Functionality
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-42416] Subscriber SQL Injection in UDesign Core <= 4.15.0 versions.
Subscriber SQL Injection in UDesign Core

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-42417] Unauthenticated SQL Injection in ARMember Premium <= 7.8 versions.
Unauthenticated SQL Injection in ARMember Premium
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-41555] Unauthenticated SQL Injection in Newsletter Subscription Form – User Subscriptions Form, Capture Ema…
Unauthenticated SQL Injection in Newsletter Subscription Form – User Subscriptions Form, Capture Email
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-39795] Unauthenticated SQL Injection in SendPress Newsletters <= 1.26.1.20 versions.
Unauthenticated SQL Injection in SendPress Newsletters
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-39785] Unauthenticated SQL Injection in Gmedia Photo Gallery <= 1.25.1 versions.
Unauthenticated SQL Injection in Gmedia Photo Gallery
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-39771] Subscriber SQL Injection in Buddyboss Platform <= 3.1.0 versions.
Subscriber SQL Injection in Buddyboss Platform