Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
13,509
Total alertas
3066
Críticas
10171
Altas
8
Ransomware
1797
Esta semana
RSS
M Crítico vulnerabilidad
Hace 4 días
Carga arbitraria de archivos en Smart Cleaning ≤ 4.8.6 afecta suscriptores
Se reporta una vulnerabilidad crítica (CVSS 9.9) en Smart Cleaning versiones 4.8.6 y anteriores que permite a usuarios suscritos cargar archivos arbitrarios en servidores. Esta falla compromete la integridad de sistemas y facilita inyección de malware en infraestructuras empresariales de LATAM. Afecta especialmente a empresas que utilizan esta plataforma para gestión de servicios de limpieza en múltiples sedes.
M Crítico vulnerabilidad
Hace 4 días
Carga arbitraria de archivos en Warehouse Cargo <= 2.6.9 (CVE-2026-74018)
Warehouse Cargo en versiones 2.6.9 y anteriores contiene una vulnerabilidad crítica (CVSS 9.9) que permite a usuarios suscritos cargar archivos arbitrarios en sistemas afectados. Esta falla expone servidores en México y Latinoamérica a compromiso total de integridad de datos y ejecución de código remoto en infraestructuras logísticas y de almacenamiento.
M Crítico vulnerabilidad
Hace 4 días
Escalada de Privilegios sin Autenticación en Abandoned Cart Pro para WooCommerce ≤ 10.4.0
Se identificó una vulnerabilidad crítica (CVSS 9.8) de escalada de privilegios sin autenticación en el plugin Abandoned Cart Pro para WooCommerce en versiones 10.4.0 y anteriores. Esta falla permite a atacantes remotos obtener acceso administrativo en tiendas WooCommerce sin credenciales válidas. Afecta especialmente a pequeñas y medianas empresas en LATAM que operan plataformas de e-commerce sin parchear regularmente sus plugins.
M Crítico vulnerabilidad
Hace 4 días
Inyección SQL sin autenticación en BookingPress Appointment Booking Pro <= 6.0.2
Se ha identificado una vulnerabilidad crítica de inyección SQL sin autenticación en BookingPress Appointment Booking Pro versiones 6.0.2 y anteriores (CVSS 9.3). Esta falla permite a atacantes remotos ejecutar comandos SQL arbitrarios contra bases de datos de sitios WordPress que utilizan este plugin, comprometiendo datos de clientes, citas y información sensible. En LATAM, donde muchos pequeños negocios y empresas utilizan este plugin para agendamiento de servicios (salones, consultorios, servicios profesionales), la exposición es crítica.
M Crítico vulnerabilidad
Hace 4 días
Ejecución remota de código crítica en Query Wrangler hasta versión 1.5.57 (CVE-2026-73992)
Se ha identificado una vulnerabilidad crítica de ejecución remota de código (RCE) en Query Wrangler versiones 1.5.57 e inferiores, con puntuación CVSS de 9.9. Los atacantes pueden ejecutar código arbitrario en sistemas que usen versiones vulnerables, comprometiendo bases de datos y aplicaciones dependientes. Esta vulnerabilidad afecta directamente a infraestructuras de procesamiento de consultas en empresas de telecomunicaciones, finanzas y servicios en la región.
M Crítico vulnerabilidad
Hace 4 días
Inyección de Objetos PHP sin autenticación en FundEngine <= 1.7.9
Se ha identificado una vulnerabilidad crítica (CVSS 9.8) de inyección de objetos PHP en FundEngine versiones 1.7.9 y anteriores que permite a atacantes no autenticados ejecutar código arbitrario en servidores afectados. Esta vulnerabilidad representa un riesgo severo para plataformas de crowdfunding y gestión de fondos operadas en México y Latinoamérica. Los sistemas expuestos podrían comprometer datos financieros, información de usuarios y la integridad operacional de las aplicaciones.
M Crítico vulnerabilidad
Hace 4 días
Autenticación rota en User Registration & Membership Pro <= 5.4.5 (CVE-2026-74001)
Se ha identificado una vulnerabilidad crítica de autenticación sin validación en User Registration & Membership Pro versión 5.4.5 y anteriores, permitiendo a atacantes acceder a funciones sensibles sin credenciales válidas. Afecta principalmente a sitios WordPress en México y LATAM que utilizan este plugin para gestión de usuarios. El CVSS de 9.8 indica riesgo severo para confidencialidad e integridad de datos de membresía.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Crítico vulnerabilidad
Hace 4 días
Inyección SQL sin autenticación en Directory Pro <= 2.5.8
Se ha identificado una vulnerabilidad crítica de inyección SQL sin autenticación en Directory Pro versión 2.5.8 y anteriores (CVSS 9.3), que permite a atacantes ejecutar comandos SQL arbitrarios contra bases de datos expuestas. Esta vulnerabilidad afecta directamente a empresas en México y Latinoamérica que utilicen este software para gestionar directorios corporativos, comprometiendo la confidencialidad e integridad de datos sensibles. El riesgo es crítico dado que no requiere credenciales para su explotación.
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-66672] Unauthenticated PHP Object Injection in Flatastic <= 2.0 versions.
Unauthenticated PHP Object Injection in Flatastic
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-66680] Unauthenticated SQL Injection in Locatoraid Store Locator <= 3.9.72 versions.
Unauthenticated SQL Injection in Locatoraid Store Locator
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-66609] Unauthenticated SQL Injection in TheGem (Elementor) <= 5.12.3 versions.
Unauthenticated SQL Injection in TheGem (Elementor)
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-66592] Unauthenticated SQL Injection in rtMedia for WordPress, BuddyPress and bbPress <= 4.7.11 versions.
Unauthenticated SQL Injection in rtMedia for WordPress, BuddyPress and bbPress
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-66593] Unauthenticated SQL Injection in Security & Malware scan by CleanTalk <= 2.184 versions.
Unauthenticated SQL Injection in Security & Malware scan by CleanTalk
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-66600] Author Arbitrary File Upload in Media LIbrary Assistant <= 3.39 versions.
Author Arbitrary File Upload in Media LIbrary Assistant
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-66583] Unauthenticated PHP Object Injection in Forminator <= 1.57.0 versions.
Unauthenticated PHP Object Injection in Forminator

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
Hace 4 días
[CVE-2025-15688] Unauthenticated SQL Injection in Capella <= 2.5.5 versions.
Unauthenticated SQL Injection in Capella
M Crítico vulnerabilidad
Hace 4 días
[CVE-2025-15689] Unauthenticated Privilege Escalation in Capella <= 2.5.5 versions.
Unauthenticated Privilege Escalation in Capella
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-13097] A privilege escalation flaw was found in FreeIPA. The uniqueness constraint enforced on Kerberos pri…
A privilege escalation flaw was found in FreeIPA. The uniqueness constraint enforced on Kerberos principal name attributes in the 389-ds directory server does not properly account for equivalent representations of the same principal name, allowing a user with sufficient LDAP write privileges to create a service principal that impersonates an existing privileged one. This can lead to unauthorized a…
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-11861] A flaw was found in FreeIPA. When a trust relationship is configured between FreeIPA and Active Dire…
A flaw was found in FreeIPA. When a trust relationship is configured between FreeIPA and Active Directory, Active Directory users can bypass authentication for FreeIPA services, including the portal, SMB server, and LDAP directory. This is possible by impersonating a client name in the Ticket Granting Service (TGS) due to FreeIPA services not verifying Privilege Attribute Certificate (PAC) certifi…
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-14950] An unauthenticated remote attacker in possession of a valid session identifier is able to continue u…
An unauthenticated remote attacker in possession of a valid session identifier is able to continue using the session after it should have expired. This increases the risk associated with stolen, leaked, shared, or unattended sessions and may enable unauthorized continued access to the FDS web interface.