Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "X" — 739 resultados ✕ Limpiar búsqueda
22,162
Total alertas
4698
Críticas
16876
Altas
8
Ransomware
1037
Esta semana
RSS
M Alto vulnerabilidad Nuevo
Ahora mismo
Vulnerabilidad alta de lectura arbitraria de archivos en plugin Divi Plus para WordPress
El plugin Divi Plus para WordPress (versiones hasta 2.4.0) permite a atacantes sin autenticación leer archivos arbitrarios del servidor mediante el parámetro 'svg_image' en el endpoint REST /wp-json/elicus/v1/dipl-modules/svg-animator. La vulnerabilidad existe porque el controlador de permisos valida de forma insuficiente la entrada, exponiendo datos sensibles en sitios WordPress de empresas y gobierno en LATAM.
M Alto vulnerabilidad Nuevo
Ahora mismo
Vulnerabilidad de Cross-Site Scripting Almacenado en Plugin HivePress para WordPress
El plugin HivePress – Business Directory para WordPress es vulnerable a Stored XSS en campos de atributos personalizados de usuario hasta la versión 1.7.31, permitiendo a atacantes no autenticados inyectar scripts maliciosos. Empresas en LATAM que utilizan este plugin en directorios comerciales, portales de clasificados o marketplaces están expuestas a robo de credenciales, sesiones de administrador y defacement de contenido.
M Alto vulnerabilidad Nuevo
Hace 28 min
Inyección SQL alta en plugin LatePoint para WordPress afecta reservas online
El plugin de reservas LatePoint para WordPress (versiones hasta 5.7.2) contiene una vulnerabilidad de inyección SQL sin autenticación requerida. Atacantes pueden explotar el parámetro 'booking[service_id]' para acceder y manipular datos de citas, clientes y pagos en sitios de pequeñas y medianas empresas en LATAM que usan este plugin popular en salones, consultorios y servicios.
M Alto vulnerabilidad Nuevo
Hace 28 min
Vulnerabilidad XSS almacenado alta en plugin WPO365 para WordPress
El plugin WPO365 | SEAMLESS WORDPRESS + MICROSOFT INTEGRATION para WordPress contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en el parámetro 'id_token' en todas las versiones hasta la 44.1. Atacantes no autenticados pueden inyectar scripts maliciosos que se ejecutarán cuando usuarios accedan a páginas afectadas, comprometiendo credenciales y datos de empresas en LATAM que integren Microsoft 365 con WordPress. La vulnerabilidad afecta principalmente a sitios corporativos y educativos que usan esta integración.
M Crítico vulnerabilidad Nuevo
Hace 28 min
Vulnerabilidad crítica de deserialización en Axiomthemes Balance permite inyección de objetos
Se identificó una vulnerabilidad de deserialización de datos no confiables en Axiomthemes Balance (versiones hasta 1.12.0) que permite inyección de objetos con puntuación CVSS 9.8. Esta falla afecta principalmente a sitios WordPress en LATAM que utilizan este tema, exponiendo sistemas a ejecución remota de código sin autenticación previa.
M Alto vulnerabilidad Nuevo
Hace 28 min
Vulnerabilidad de omisión de autenticación en Omegathemes Grocery Shopping Store (CVE-2026-93949)
Se identificó una vulnerabilidad de omisión de autenticación en Omegathemes Grocery Shopping Store versiones hasta 1.3.3, que permite a atacantes realizar explotación de recuperación de contraseñas mediante canales alternativos. Esta falla afecta a tiendas virtuales y plataformas de e-commerce en México y Latinoamérica que utilizan este plugin, comprometiendo el acceso a cuentas de clientes y datos sensibles del negocio.
M Alto vulnerabilidad Nuevo
Hace 28 min
Vulnerabilidad alta de autorización en StylemixThemes Motors permite eludir controles de acceso
StylemixThemes Motors versiones hasta 1.4.108 contiene una vulnerabilidad de autorización faltante que permite a atacantes eludir mecanismos de control de acceso incorrectamente configurados. Esta falla expone sitios web de agencias automotrices y concesionarios en México y LATAM a acceso no autorizado a funciones administrativas. El CVSS 7.5 indica riesgo alto que requiere atención inmediata.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad Nuevo
Hace 28 min
Vulnerabilidad XSS Reflejado en Bracketweb Zeinet 1.0.0 y anteriores (CVE-2026-93951)
Bracketweb Zeinet contiene una vulnerabilidad de Cross-Site Scripting (XSS) reflejado que permite a atacantes inyectar código malicioso a través de parámetros no sanitizados en la generación de páginas web. La vulnerabilidad afecta versiones hasta 1.0.0 y podría comprometer sesiones de usuarios y robar datos sensibles en empresas que utilicen esta plataforma. En LATAM, donde Zeinet se utiliza en portales web corporativos y de gobierno, la exposición es alta si las instancias son accesibles desde internet.
M Alto vulnerabilidad Nuevo
Hace 28 min
Vulnerabilidad XSS almacenado alta en WP Photo Album Plus afecta WordPress
El plugin WP Photo Album Plus para WordPress (versiones hasta 9.3.03.002) es vulnerable a inyección de scripts almacenados (XSS) a través del historial de sesión REQUEST_URI debido a sanitización insuficiente. Atacantes no autenticados pueden inyectar código malicioso que se ejecuta cuando usuarios legítimos acceden a páginas comprometidas. Esta vulnerabilidad afecta especialmente a sitios de LATAM que usan este plugin para galerías fotográficas sin actualizaciones recientes.
M Crítico vulnerabilidad Nuevo
Hace 28 min
Vulnerabilidad crítica de deserialización en IPharm v1.2.4 permite inyección de objetos
Se ha identificado una vulnerabilidad de deserialización de datos no confiables en IPharm (ThemeREX Group) versiones hasta 1.2.4, que permite a atacantes inyectar objetos maliciosos y potencialmente ejecutar código remoto. Esta vulnerabilidad afecta directamente a clínicas, farmacias y sistemas de gestión sanitaria en México y Latinoamérica que dependan de esta plataforma, comprometiendo la integridad de datos de pacientes y operaciones críticas.
M Crítico vulnerabilidad Nuevo
Hace 28 min
Vulnerabilidad crítica de deserialización en Hygia (CVE-2026-93937) permite inyección de objetos
Se ha identificado una vulnerabilidad de deserialización de datos no confiables en Hygia versiones hasta 1.21.0, que permite a atacantes inyectar objetos maliciosos y ejecutar código arbitrario en servidores afectados. Esta falla afecta principalmente a empresas en México y Latinoamérica que utilizan este software en entornos de gestión de contenidos o aplicaciones web. Con puntuación CVSS 9.8, representa un riesgo crítico que requiere remediación inmediata.
M Crítico vulnerabilidad Nuevo
Hace 28 min
Vulnerabilidad crítica de deserialización en Hogwords de ThemeREX Group permite inyección de objetos
Se ha identificado una vulnerabilidad de deserialización de datos no confiables en Hogwords (versiones hasta 1.2.7) que permite a atacantes inyectar objetos maliciosos y ejecutar código arbitrario. Esta falla afecta principalmente a sitios WordPress en México y Latinoamérica que utilizan este tema/plugin de ThemeREX Group, poniendo en riesgo la confidencialidad e integridad de datos sensibles. El CVSS de 9.8 indica severidad crítica.
M Crítico vulnerabilidad Nuevo
Hace 28 min
Vulnerabilidad crítica de deserialización en Greeny (ThemeREX Group) permite inyección de objetos
Se ha identificado una vulnerabilidad de deserialización de datos no confiables en Greeny versiones hasta 2.10.0 que permite inyección de objetos. Esta falla afecta principalmente a empresas que utilizan este producto en plataformas web y aplicaciones en México y Latinoamérica, exponiendo sistemas a ejecución de código no autorizado. La vulnerabilidad tiene un score CVSS de 9.8, clasificándola como crítica.
M Crítico vulnerabilidad Nuevo
Hace 28 min
Vulnerabilidad crítica de deserialización en Edema de ThemeREX Group permite inyección de objetos
Una vulnerabilidad de deserialización de datos no confiables en Edema (versiones hasta 1.2.2.2) permite a atacantes inyectar objetos maliciosos y ejecutar código arbitrario en servidores afectados. Con CVSS 9.8, representa riesgo crítico para plataformas que utilizan este componente en infraestructuras web en México y Latinoamérica. La explotación remota no requiere autenticación.
M Crítico vulnerabilidad Nuevo
Hace 28 min
[CVE-2026-93942] Deserialization of Untrusted Data vulnerability in ThemeREX Group Dwell dwell allows Object Injectio…
Deserialization of Untrusted Data vulnerability in ThemeREX Group Dwell dwell allows Object Injection.This issue affects Dwell: from n/a through 1.16.0.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad Nuevo
Hace 28 min
[CVE-2026-93943] Deserialization of Untrusted Data vulnerability in ThemeREX Group Convex convex allows Object Inject…
Deserialization of Untrusted Data vulnerability in ThemeREX Group Convex convex allows Object Injection.This issue affects Convex: from n/a through 1.16.0.
M Crítico vulnerabilidad Nuevo
Hace 28 min
Vulnerabilidad crítica de deserialización en Camelia de ThemeREX Group permite inyección de objetos
Se ha identificado una vulnerabilidad de deserialización de datos no confiables en Camelia (versiones hasta 1.2.15) que permite inyección de objetos remotos. Con CVSS 9.8, afecta sistemas de gestión de contenidos en infraestructuras empresariales de México y LATAM que utilicen este componente. Un atacante puede ejecutar código arbitrario explotando esta falla durante el procesamiento de datos serializados.
M Crítico vulnerabilidad Nuevo
Hace 28 min
[CVE-2026-93927] Deserialization of Untrusted Data vulnerability in Axiomthemes Veto veto allows Object Injection.Thi…
Deserialization of Untrusted Data vulnerability in Axiomthemes Veto veto allows Object Injection.This issue affects Veto: from n/a through 1.6.0.
M Crítico vulnerabilidad Nuevo
Hace 28 min
[CVE-2026-93929] Deserialization of Untrusted Data vulnerability in ThemeREX Group Travesia travesia allows Object In…
Deserialization of Untrusted Data vulnerability in ThemeREX Group Travesia travesia allows Object Injection.This issue affects Travesia: from n/a through 1.1.16.
M Crítico vulnerabilidad Nuevo
Hace 28 min
[CVE-2026-93930] Deserialization of Untrusted Data vulnerability in ThemeREX Group Tantra tantra allows Object Inject…
Deserialization of Untrusted Data vulnerability in ThemeREX Group Tantra tantra allows Object Injection.This issue affects Tantra: from n/a through 2.9.0.