Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "WordPress" — 1183 resultados ✕ Limpiar búsqueda
22,181
Total alertas
4701
Críticas
16892
Altas
8
Ransomware
1054
Esta semana
RSS
M Alto vulnerabilidad
09/09/2026
[CVE-2026-84293] The Repeater Fields for Gravity Forms plugin for WordPress is vulnerable to Stored Cross-Site Script…
The Repeater Fields for Gravity Forms plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Repeated Multi-Input Sub-Field Values in all versions up to, and including, 3.0.4 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected p…
M Alto vulnerabilidad
09/09/2026
[CVE-2026-17553] The WP EasyCart plugin for WordPress is vulnerable to privilege escalation in versions up to, and in…
The WP EasyCart plugin for WordPress is vulnerable to privilege escalation in versions up to, and including, 5.9.3. This is due to the ec_ajax_save_page_default_options() AJAX handler iterating over every $_POST key and passing it directly into update_option() without any allowlist, while gating the handler only on 'manage_options' OR the plugin's custom 'wpec_manager' capability. The plugin's bui…
M Alto vulnerabilidad
09/09/2026
[CVE-2026-76801] The FireBox – WooCommerce Popup Builder, Exit Intent Popup, Email Optin & Cart Abandonment plugin fo…
The FireBox – WooCommerce Popup Builder, Exit Intent Popup, Email Optin & Cart Abandonment plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 3.1.10 via the value function. This is due to a trivially bypassable regex blacklist in Executer::allowedToRun() that fails to block WordPress core functions such as wp_insert_user, update_option, and file_put_c…
M Alto vulnerabilidad
09/09/2026
[CVE-2026-15406] The Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) plugin for WordPres…
The Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) plugin for WordPress is vulnerable to Local File Inclusion in all versions up to, and including, 4.1.22 via the 'event_layout' parameter parameter. This makes it possible for authenticated attackers, with custom-level access and above, to include and execute arbitrary .php files on the server, allowing the execution o…
M Alto vulnerabilidad
09/09/2026
[CVE-2026-15667] The Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) plugin for WordPres…
The Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) plugin for WordPress is vulnerable to Local File Inclusion in all versions up to, and including, 4.1.22 via the 'event_layout' parameter parameter. This makes it possible for authenticated attackers, with contributor-level access and above, to include and execute arbitrary .php files on the server, allowing the execut…
M Alto vulnerabilidad
09/09/2026
[CVE-2026-13359] The Contact Form to DB by BestWebSoft – Messages Database Plugin For WordPress plugin for WordPress …
The Contact Form to DB by BestWebSoft – Messages Database Plugin For WordPress plugin for WordPress is vulnerable to Stored Cross-Site Scripting via cntctfrm_contact_dropdown Parameter in all versions up to, and including, 1.7.5 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute…
M Alto vulnerabilidad
08/09/2026
Plugin Event Tickets and Registration para WordPress vulnerable a modificación no autorizada de credenciales Stripe
El plugin Event Tickets and Registration en WordPress (versiones hasta 5.27.4) presenta una falla alta de validación de permisos en el endpoint de retorno OAuth de Stripe, permitiendo que atacantes no autenticados sobrescriban credenciales del comerciante (tokens de acceso, claves públicas e ID de cuenta). Esto afecta directamente a tiendas en línea, plataformas de eventos y sitios de registro en México y LATAM que procesan pagos a través de Stripe.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
08/09/2026
Vulnerabilidad alta en Live Composer para WordPress permite inyección de objetos PHP
El plugin Live Composer (versiones hasta 2.1.18) en WordPress es vulnerable a inyección de objetos PHP mediante deserialización de datos no confiables. Atacantes autenticados con acceso de colaborador pueden explotar esta falla para ejecutar código malicioso. Afecta especialmente a sitios pequeños y medianos en LATAM que usan este constructor visual sin actualizar regularmente.
M Alto vulnerabilidad
08/09/2026
Plugin EDD Product Catalog Feed para WordPress vulnerable a eliminación no autorizada de datos
El plugin EDD Product Catalog Feed by PixelYourSite en WordPress (versiones hasta 1.0.2) contiene una falta de validación de permisos en la función wpeddpcf_delete_feed, permitiendo a usuarios autenticados con acceso de suscriptor o superior eliminar valores de opciones arbitrarias. Esto puede provocar denegación de servicio y corrupción de datos altas en tiendas en línea y plataformas de comercio electrónico en LATAM.
M Alto vulnerabilidad
07/09/2026
[CVE-2026-14444] The WP Fusion (Pro) plugin for WordPress is vulnerable to Privilege Escalation in all versions up to…
The WP Fusion (Pro) plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 3.47.13. This is due to insufficient authorization checks on the role parameter in the ThriveCart Auto Login handler's thrivecart() function. This makes it possible for authenticated attackers, with Subscriber-level access and above, and who possess the access_key, to create a new u…
M Alto vulnerabilidad
07/09/2026
[CVE-2026-6431] The User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor plugi…
The User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'Biographical Info' meta field parameter in all versions up to, and including, 3.15.7 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts …
M Alto vulnerabilidad
06/09/2026
Vulnerabilidad alta en SureCart (WordPress) permite escalada de privilegios y takeover de cuentas
El plugin SureCart para WordPress en versiones anteriores a 4.6.3 contiene una falla de validación que permite a usuarios con permisos de suscriptor modificar direcciones de correo de otros usuarios, incluidos administradores, y tomar control de sus cuentas mediante reset de contraseña. Esta vulnerabilidad afecta directamente a tiendas en línea y plataformas de comercio electrónico operadas en México y Latinoamérica que usan este plugin.
M Alto vulnerabilidad
06/09/2026
Vulnerabilidad de XSS almacenado en plugin Kirki para WordPress anterior a v6.3.0
El plugin Kirki para WordPress anterior a la versión 6.3.0 no valida correctamente las entidades HTML, permitiendo que usuarios no autenticados inyecten JavaScript malicioso en comentarios. El código ejecutado afecta a visitantes y administradores en todas las páginas que muestren comentarios, incluyendo encabezados y pies de página.
M Alto vulnerabilidad
06/09/2026
[CVE-2026-18056] The HivePress Authentication plugin for WordPress is vulnerable to Authentication Bypass via the acc…
The HivePress Authentication plugin for WordPress is vulnerable to Authentication Bypass via the access_token parameter in all versions up to, and including, 1.1.4. This is due to the authenticate_user function's Facebook authenticator resolving third-party identity by forwarding the attacker-supplied access_token to the Facebook Graph API and trusting the returned email and ID verbatim, without p…
M Crítico vulnerabilidad
06/09/2026
[CVE-2026-75816] The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Authentication Bypass to Acco…
The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to Authentication Bypass to Account Takeover in all versions up to, and including, 3.29.12. This is due to the pre_update_value function lacking any capability or ownership check, and ActionPost::conditions_logic() short-circuiting its current_user_can('edit_post') authorization gate whenever the post ID is non-numeric — such as t…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
06/09/2026
[CVE-2026-16310] The MemberDash plugin for WordPress is vulnerable to Insecure Direct Object Reference in all version…
The MemberDash plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 1.8.5 via the 'id' parameter due to missing validation on a user controlled key. This makes it possible for unauthenticated attackers to change the password of any WordPress user, including administrators, by supplying an arbitrary user ID during registration, and take over t…
M Alto vulnerabilidad
05/09/2026
Vulnerabilidad alta en tema Nokri Job Board para WordPress permite escalada de privilegios
El tema WordPress Nokri – Job Board (versiones hasta 1.6.4) contiene una falta de validación de permisos en la función 'nokri_account_member_permissions', permitiendo a usuarios autenticados con acceso de Suscriptor crear nuevos usuarios con permisos de empleador. Esta vulnerabilidad afecta especialmente a plataformas de empleo y bolsas de trabajo en LATAM que utilizan este tema para gestionar portales de reclutamiento.
M Crítico vulnerabilidad
05/09/2026
Vulnerabilidad crítica de inyección de objetos PHP en plugin Mail Mint para WordPress
El plugin Mail Mint (versiones hasta 1.31.0) para WordPress presenta una vulnerabilidad de inyección de objetos PHP (CVSS 9.8) que permite a atacantes no autenticados ejecutar código arbitrario mediante deserialización de datos no validados en la función 'handle_form_submission'. Afecta principalmente a tiendas WooCommerce y plataformas de email marketing en LATAM que utilizan este plugin.
M Crítico vulnerabilidad
05/09/2026
Vulnerabilidad crítica en plugin ComboBlocks para WordPress permite inyección de hooks sin autenticación
El plugin 'The Post Grid and Gutenberg Blocks – ComboBlocks' en versiones 2.2.32 a 2.3.1 es vulnerable a inyección de hooks no autenticada, permitiendo a atacantes ejecutar acciones maliciosas en WordPress sin credenciales. La vulnerabilidad afecta miles de sitios web en México y LATAM que utilizan este plugin para construcción de contenido con Gutenberg, exponiendo datos y funcionalidades críticas del sitio.
M Alto vulnerabilidad
05/09/2026
Escalación de privilegios alta en plugin Abandoned Cart Pro para WooCommerce
El plugin Abandoned Cart Pro para WordPress contiene una vulnerabilidad de escalación de privilegios (CVSS 8.8) que afecta todas las versiones hasta la 10.7.1. Usuarios autenticados pueden ejecutar acciones administrativas sin verificación de capacidades o nonces, comprometiendo tiendas de comercio electrónico en la región. La vulnerabilidad impacta acciones AJAX altas de configuración y envío de correos, exponiendo datos sensibles de clientes y carros abandonados.