Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
13,509
Total alertas
3066
Críticas
10171
Altas
8
Ransomware
1784
Esta semana
RSS
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-16926] IBM AIX 7.2, and 7.3 and IBM PowerVM VIOS 4.1 could allow a remote attacker to overwrite arbitrary f…
IBM AIX 7.2, and 7.3 and IBM PowerVM VIOS 4.1 could allow a remote attacker to overwrite arbitrary files due to improper neutralization of special elements in input.
M Alto vulnerabilidad
Hace 4 días
[CVE-2026-76833] @cgauge/yaml npm package contains an arbitrary code execution vulnerability that allows attackers to…
@cgauge/yaml npm package contains an arbitrary code execution vulnerability that allows attackers to execute arbitrary JavaScript by embedding a custom !js YAML tag whose construct callback unconditionally calls eval() on attacker-supplied string values during document parsing. Any application parsing untrusted YAML input with this library exposes full Node.js runtime authority, including environm…
M Alto vulnerabilidad
Hace 4 días
[CVE-2026-76990] A vulnerability has been found in code-projects Simple Inventory System 1.0. Affected by this issue …
A vulnerability has been found in code-projects Simple Inventory System 1.0. Affected by this issue is some unknown functionality of the file /delete.php. Such manipulation of the argument ID leads to sql injection. The attack may be launched remotely. The exploit has been disclosed to the public and may be used.
M Alto vulnerabilidad
Hace 4 días
[CVE-2026-76633] WeGIA before 3.9.2 contains an authorization bypass vulnerability in the password change flow that a…
WeGIA before 3.9.2 contains an authorization bypass vulnerability in the password change flow that allows any authenticated user to change their account password without providing existing credentials by exploiting the unconditional exclusion of the alterarSenha method from permission checks in controle/control.php. Attackers can manipulate the redir parameter to point to alterar_senha.php, routin…
M Alto vulnerabilidad
Hace 4 días
[CVE-2026-76635] baserCMS before 5.3.0 contains a SQL injection vulnerability in BcDatabaseService.php that allows au…
baserCMS before 5.3.0 contains a SQL injection vulnerability in BcDatabaseService.php that allows authenticated administrators to inject attacker-controlled table names and configuration values directly into SQL statements across sequence update, CSV export, and table management operations. Attackers can chain a backup restore code injection flaw, where PHP code outside class definitions in schema…
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-15706] Missing authentication for critical function vulnerability in Baylan Measuring Instruments Industry …
Missing authentication for critical function vulnerability in Baylan Measuring Instruments Industry and Trade Inc. Baylan Smart Meter Management Application (BMS) allows Authentication Bypass. This issue affects Baylan Smart Meter Management Application (BMS): before v1.1.10.142.
M Alto vulnerabilidad
Hace 4 días
[CVE-2026-76987] A security flaw has been discovered in liftoff-sr CIPster 1802525be27d33e19a9a83c163e331a1d13b1892. …
A security flaw has been discovered in liftoff-sr CIPster 1802525be27d33e19a9a83c163e331a1d13b1892. The impacted element is the function CipAttribute::GetAttrData/CipAttribute::SetAttrData of the file ciptypes.h of the component Generic Attribute Logic. Performing a manipulation results in memory corruption. It is possible to initiate the attack remotely. The exploit has been released to the publi…

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
Hace 4 días
[CVE-2026-74011] Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability i…
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in revmakx InfiniteWP Client allows Blind SQL Injection. This issue affects InfiniteWP Client: from n/a through 1.13.9.
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-28164] Cross-Site Request Forgery (CSRF) vulnerability in HashThemes Easy Elementor Addons allows Cross Sit…
Cross-Site Request Forgery (CSRF) vulnerability in HashThemes Easy Elementor Addons allows Cross Site Request Forgery. This issue affects Easy Elementor Addons: from n/a through 2.3.7.
M Alto vulnerabilidad
Hace 4 días
Inyección SQL en eShipper Commerce <= 2.16.13 afecta aplicaciones de comercio electrónico
Se ha identificado una vulnerabilidad alta de inyección SQL en eShipper Commerce versión 2.16.13 y anteriores que permite a atacantes comprometer bases de datos de suscriptores. Esta vulnerabilidad (CVSS 8.5) afecta directamente a plataformas de e-commerce en México y Latinoamérica que utilizan este sistema de gestión. El acceso no autorizado a datos sensibles de clientes representa un riesgo regulatorio bajo LGPD, LSSI-CE y leyes locales de protección de datos.
M Crítico vulnerabilidad
Hace 4 días
Carga arbitraria de archivos en IT Residence <= 3.2.1 (CVE-2026-74014)
Vulnerabilidad crítica (CVSS 9.9) en IT Residence versiones 3.2.1 y anteriores permite a suscriptores cargar archivos arbitrarios en servidores afectados. Esta falla expone sistemas de gestión inmobiliaria, comunes en empresas de administración de propiedades y desarrolladores en México y Latinoamérica, a ejecución remota de código y compromiso total de infraestructura.
M Crítico vulnerabilidad
Hace 4 días
Carga arbitraria de archivos en Smart Cleaning ≤ 4.8.6 afecta suscriptores
Se reporta una vulnerabilidad crítica (CVSS 9.9) en Smart Cleaning versiones 4.8.6 y anteriores que permite a usuarios suscritos cargar archivos arbitrarios en servidores. Esta falla compromete la integridad de sistemas y facilita inyección de malware en infraestructuras empresariales de LATAM. Afecta especialmente a empresas que utilizan esta plataforma para gestión de servicios de limpieza en múltiples sedes.
M Crítico vulnerabilidad
Hace 4 días
Carga arbitraria de archivos en Warehouse Cargo <= 2.6.9 (CVE-2026-74018)
Warehouse Cargo en versiones 2.6.9 y anteriores contiene una vulnerabilidad crítica (CVSS 9.9) que permite a usuarios suscritos cargar archivos arbitrarios en sistemas afectados. Esta falla expone servidores en México y Latinoamérica a compromiso total de integridad de datos y ejecución de código remoto en infraestructuras logísticas y de almacenamiento.
M Alto vulnerabilidad
Hace 4 días
Control de Acceso Roto sin Autenticación en EPROLO Dropshipping <= 2.4.2
Se ha identificado una vulnerabilidad de control de acceso roto sin autenticación en EPROLO Dropshipping versiones 2.4.2 y anteriores, con puntuación CVSS de 7.1. Esta falla permite a actores no autenticados acceder a funcionalidades sensibles del sistema, comprometiendo datos de inventario, pedidos y configuraciones altas de tiendas dropshipping en México y Latinoamérica. El impacto es significativo para PyMEs que dependen de esta plataforma para sus operaciones de comercio electrónico.
M Alto vulnerabilidad
Hace 4 días
Control de acceso roto sin autenticación en Koji versiones <= 2.2.1
Se ha identificado una vulnerabilidad de control de acceso quebrantado en Koji

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
Hace 4 días
Control de acceso roto sin autenticación en Chaplin versiones ≤ 2.6.8
Se ha identificado una vulnerabilidad de control de acceso roto que permite a atacantes no autenticados acceder a funcionalidades restringidas en Chaplin versión 2.6.8 y anteriores (CVSS 7.5). Las empresas en LATAM que ejecuten este framework deben evaluar inmediatamente su exposición, especialmente en aplicaciones web internas y públicas. Este tipo de vulnerabilidad puede comprometer datos sensibles y operaciones altas sin requerir credenciales válidas.
M Crítico vulnerabilidad
Hace 4 días
Escalada de Privilegios sin Autenticación en Abandoned Cart Pro para WooCommerce ≤ 10.4.0
Se identificó una vulnerabilidad crítica (CVSS 9.8) de escalada de privilegios sin autenticación en el plugin Abandoned Cart Pro para WooCommerce en versiones 10.4.0 y anteriores. Esta falla permite a atacantes remotos obtener acceso administrativo en tiendas WooCommerce sin credenciales válidas. Afecta especialmente a pequeñas y medianas empresas en LATAM que operan plataformas de e-commerce sin parchear regularmente sus plugins.
M Alto vulnerabilidad
Hace 4 días
XSS no autenticado en NotificationX Pro versiones <= 3.1.4 (CVSS 7.1)
Se ha identificado una vulnerabilidad de Cross Site Scripting (XSS) no autenticado en NotificationX Pro hasta la versión 3.1.4, que permite a atacantes inyectar código malicioso sin credenciales. Esta falla afecta directamente a plataformas de comercio electrónico y sitios web en México y Latinoamérica que utilizan este plugin para notificaciones. El acceso no autorizado al código del cliente expone datos de usuarios y sesiones activas.
M Crítico vulnerabilidad
Hace 4 días
Inyección SQL sin autenticación en BookingPress Appointment Booking Pro <= 6.0.2
Se ha identificado una vulnerabilidad crítica de inyección SQL sin autenticación en BookingPress Appointment Booking Pro versiones 6.0.2 y anteriores (CVSS 9.3). Esta falla permite a atacantes remotos ejecutar comandos SQL arbitrarios contra bases de datos de sitios WordPress que utilizan este plugin, comprometiendo datos de clientes, citas y información sensible. En LATAM, donde muchos pequeños negocios y empresas utilizan este plugin para agendamiento de servicios (salones, consultorios, servicios profesionales), la exposición es crítica.
M Crítico vulnerabilidad
Hace 4 días
Ejecución remota de código crítica en Query Wrangler hasta versión 1.5.57 (CVE-2026-73992)
Se ha identificado una vulnerabilidad crítica de ejecución remota de código (RCE) en Query Wrangler versiones 1.5.57 e inferiores, con puntuación CVSS de 9.9. Los atacantes pueden ejecutar código arbitrario en sistemas que usen versiones vulnerables, comprometiendo bases de datos y aplicaciones dependientes. Esta vulnerabilidad afecta directamente a infraestructuras de procesamiento de consultas en empresas de telecomunicaciones, finanzas y servicios en la región.