Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada hace 1 hora
Buscando: "WordPress" — 13 resultados ✕ Limpiar búsqueda
22,093
Total alertas
4671
Críticas
16834
Altas
8
Ransomware
1003
Esta semana
RSS
M Alto vulnerabilidad Nuevo
Hace 8 horas
[CVE-2026-94064] Deserialization of Untrusted Data vulnerability in BuddhaThemes Neo | Barber Shop WordPress Theme ne…
Deserialization of Untrusted Data vulnerability in BuddhaThemes Neo | Barber Shop WordPress Theme neocut allows Object Injection.This issue affects Neo | Barber Shop WordPress Theme: from n/a through 3.5.
M Alto vulnerabilidad Nuevo
Hace 12 horas
Vulnerabilidad XSS en FiboSearch para WooCommerce permite inyección de código malicioso
Se ha identificado una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en el plugin FiboSearch (ajax-search-for-woocommerce) versión 1.34.1 y anteriores, utilizado en tiendas en línea basadas en WordPress. Un atacante podría inyectar código JavaScript malicioso a través de parámetros de búsqueda, comprometiendo sesiones de clientes y administradores en México y Latinoamérica. Esta vulnerabilidad afecta directamente a comercios electrónicos que dependen de este plugin para funcionalidad de búsqueda.
M Alto vulnerabilidad Nuevo
Hace 12 horas
Vulnerabilidad XSS alta en Basix NEX-Forms afecta formularios WordPress
Se ha identificado una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en Basix NEX-Forms versión 9.3.1 y anteriores, que permite inyectar código malicioso a través de formularios en WordPress. Esta falla afecta principalmente a sitios web en LATAM que utilizan este complemento popular para captura de datos y formularios de contacto. Un atacante podría comprometer sesiones de usuarios administrativos y robar información sensible de visitantes.
M Alto vulnerabilidad Nuevo
Hace 12 horas
Vulnerabilidad CSRF alta en Featured Image from URL (fifu.app) versiones hasta 6.0.7
Se detectó una vulnerabilidad de Falsificación de Solicitud Entre Sitios (CSRF) en el plugin Featured Image from URL para WordPress que permite a atacantes ejecutar acciones no autorizadas en sitios afectados. La vulnerabilidad impacta versiones desde la inicial hasta la 6.0.7, afectando miles de sitios WordPress en LATAM que utilizan este plugin para gestión de imágenes destacadas. Con CVSS 8.8, representa un riesgo alta para la integridad y disponibilidad de contenido.
M Crítico vulnerabilidad Nuevo
Hace 12 horas
Inyección SQL ciega en Ajax Search Pro afecta sitios WordPress en LATAM
Una vulnerabilidad crítica de inyección SQL (CVSS 9.3) en el plugin Ajax Search Pro para WordPress permite a atacantes ejecutar consultas SQL ciegas sin autenticación. Afecta versiones hasta 4.29.1 y representa riesgo severo para e-commerce, portales y sitios corporativos que usen este plugin en México y Latinoamérica, exponiendo datos de clientes y configuraciones de base de datos.
M Alto vulnerabilidad Nuevo
Hace 12 horas
Vulnerabilidad alta de suplantación de identidad en GiveWP 4.16.8.1 y anteriores (CVE-2026-96333)
Se ha identificado una vulnerabilidad de omisión de autenticación en GiveWP (plugin de donaciones de Liquid Web/StellarWP) que permite a atacantes suplantar identidades y acceder a funcionalidades administrativas sin credenciales válidas. Afecta versiones hasta 4.16.8.1. Esto es alta para plataformas de recaudación, ONGs y organismos públicos en LATAM que utilizan este plugin en WordPress.
M Alto vulnerabilidad Nuevo
Hace 12 horas
Vulnerabilidad alta de omisión de autenticación en WPMU DEV Forminator (CVE-2026-96336)
Se ha identificado una vulnerabilidad de omisión de autenticación por suplantación de identidad en WPMU DEV Forminator que afecta versiones hasta 1.57.2. Esta falla permite a atacantes eludir mecanismos de autenticación en formularios, comprometiendo la integridad de datos y el acceso a aplicaciones web. Empresas en LATAM que utilizan este complemento en WordPress para gestionar formularios altas se encuentran en riesgo de acceso no autorizado.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad Nuevo
Hace 12 horas
Vulnerabilidad XSS almacenado alta en Media Library Assistant afecta gestión de contenidos
Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en Media Library Assistant versión 3.41 y anteriores, que permite a atacantes inyectar código malicioso en páginas web generadas por el plugin. Esta falla afecta especialmente a sitios WordPress y plataformas de gestión de medios usadas por empresas medianas y agencias digitales en México y Latinoamérica. Con una puntuación CVSS de 7.1, el riesgo es alto si los servidores están expuestos a internet.
M Crítico vulnerabilidad Nuevo
Hace 12 horas
Inyección SQL ciega crítica en plugin WPLMS afecta sitios WordPress en LATAM
Se identificó una vulnerabilidad de inyección SQL ciega (CVE-2026-96327, CVSS 9.3) en VibeThemes WPLMS versiones anteriores a 1.9.9.8.2. Un atacante puede manipular comandos SQL a través de parámetros no sanitizados, comprometiendo bases de datos de sitios educativos y empresariales. Dado que WPLMS es popular en plataformas e-learning de México y LATAM, la exposición es significativa.
M Crítico vulnerabilidad Nuevo
Hace 12 horas
Inyección SQL ciega crítica en tagDiv Opt-In Builder versiones ≤1.7.6
Se ha identificado una vulnerabilidad de inyección SQL ciega (CVE-2026-96330, CVSS 9.3) en tagDiv Opt-In Builder que permite a atacantes ejecutar comandos SQL maliciosos sin validación adecuada de entrada. Esta falla afecta principalmente a sitios WordPress en México y Latinoamérica que utilizan este plugin para gestionar suscripciones y recopilación de datos. Un atacante podría extraer información sensible de bases de datos, comprometer credenciales o alterar registros críticos de clientes.
M Alto vulnerabilidad Nuevo
Hace 15 horas
[CVE-2026-93548] The FooSales WordPress plugin before 1.43.3 does not verify that an authenticated caller is entitle…
The FooSales WordPress plugin before 1.43.3 does not verify that an authenticated caller is entitled to act as the user a request names, allowing any authenticated user to have the FooSales WordPress plugin before 1.43.3 act as an arbitrary other user, including an administrator, resulting in that user's account details being exposed and their account being taken over.
M Alto vulnerabilidad Nuevo
Hace 15 horas
[CVE-2026-81929] The Ocean Pro Demos and Ocean eComm Treasure Box plugins for WordPress is vulnerable to Stored Cross…
The Ocean Pro Demos and Ocean eComm Treasure Box plugins for WordPress is vulnerable to Stored Cross-Site Scripting via the 'content' parameter in all versions up to, and including, 1.5.4, and 1.8.0, respectively, due to insufficient authorization, input sanitization, and output escaping in the Popup Builder's save_popup_content AJAX action. This makes it possible for unauthenticated attackers to …
M Alto vulnerabilidad Nuevo
Hace 15 horas
[CVE-2025-15700] The AWP Classifieds WordPress plugin before 4.4.9 does not validate the type of files extracted from…
The AWP Classifieds WordPress plugin before 4.4.9 does not validate the type of files extracted from an uploaded ZIP archive during its listing-import feature, allowing users with the AWP Classifieds WordPress plugin before 4.4.9's management capability to upload arbitrary PHP files to a publicly accessible, network-shared directory and achieve remote code execution.