Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "WordPress" — 471 resultados ✕ Limpiar búsqueda
13,434
Total alertas
3054
Críticas
10108
Altas
8
Ransomware
1778
Esta semana
RSS
M Alto vulnerabilidad Nuevo
Ahora mismo
[CVE-2026-28153] Unauthenticated Broken Access Control in Notification Master – Real-Time WordPress Notificatio…
Unauthenticated Broken Access Control in Notification Master – Real-Time WordPress Notifications With Email, SMS, Webhooks & More
M Alto vulnerabilidad
Hace 1 día
Plugin Security Hardener para WordPress vulnerable a falta de autorización en versiones hasta 2.4.4
El plugin Security Hardener para WordPress contiene una vulnerabilidad de autorización faltante (CVE-2026-16149, CVSS 8.8) en todas las versiones hasta la 2.4.4. La función de protección contra enumeración de usuarios, habilitada por defecto, modifica incorrectamente los permisos en los endpoints /wp/v2/users y /wp/v2/users/, permitiendo acceso no autorizado a información sensible. Este riesgo afecta directamente a sitios de e-commerce, portales corporativos y aplicaciones con datos altas en LATAM que dependen de esta funcionalidad.
M Alto vulnerabilidad
Hace 1 día
Vulnerabilidad alta de inyección de objetos PHP en plugin PPWP para WordPress (CVE-2026-0551)
El plugin Password Protect Pages (PPWP) para WordPress en versiones hasta 1.9.18 es vulnerable a inyección de objetos PHP mediante deserialización insegura del parámetro 'post_protection_roles'. Atacantes autenticados con acceso de Colaborador o superior pueden ejecutar código arbitrario en servidores web. Esta vulnerabilidad afecta principalmente a sitios corporativos y de comercio electrónico en México y LATAM que protegen contenido sensible con este plugin.
M Alto vulnerabilidad
Hace 1 día
[CVE-2026-2996] The Advanced Product Fields (Product Addons) for WooCommerce plugin for WordPress is vulnerable to I…
The Advanced Product Fields (Product Addons) for WooCommerce plugin for WordPress is vulnerable to Improper Input Validation in all versions up to, and including, 1.6.21. This is due to a logic flaw in the 'validate_cart_data' function. This makes it possible for unauthenticated attackers to bypass required paid addons and complete purchases at the base product price only, effectively stealing pro…
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad alta en plugin WPeMatico permite escalada de privilegios en WordPress
El plugin WPeMatico RSS Feed Fetcher para WordPress (versiones hasta 2.8.24) contiene una falla de validación de permisos en la función wpematico_import_settings que permite a usuarios autenticados con acceso de suscriptor modificar opciones arbitrarias del sitio. Esta vulnerabilidad (CVSS 8.8) afecta principalmente a medianas y pequeñas empresas en LATAM que usan WordPress para gestión de contenidos y están expuestas a ataques internos o compromiso de cuentas de bajo privilegio.
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-18781] The Drag and Drop Multiple File Upload for Contact Form 7 WordPress plugin before 1.3.9.9 does not v…
The Drag and Drop Multiple File Upload for Contact Form 7 WordPress plugin before 1.3.9.9 does not validate the final name of an uploaded file after stripping characters from it, allowing unauthenticated users to defeat its file type restrictions and execute arbitrary code on the server.
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-75796] The AI Engine WordPress plugin before 3.6.1 does not verify that the requesting user is authorized …
The AI Engine WordPress plugin before 3.6.1 does not verify that the requesting user is authorized to act on the targeted account before performing privileged user management operations, allowing users with the Administrator role on a Multisite sub-site to take over any account on the network, including the Network Administrator's.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-16576] The Dokan: AI Powered WooCommerce Multivendor Marketplace Solution WordPress plugin before 5.0.14 d…
The Dokan: AI Powered WooCommerce Multivendor Marketplace Solution WordPress plugin before 5.0.14 does not correctly check user capabilities on some of its admin REST API routes, checking only for a WooCommerce management capability instead of the Dokan: AI Powered WooCommerce Multivendor Marketplace Solution WordPress plugin before 5.0.14-installation capability, allowing users such as Shop Man…
M Alto vulnerabilidad
Hace 3 días
Vulnerabilidad XSS almacenado alta en WPForms Pro para WordPress
El complemento WPForms Pro para WordPress es vulnerable a inyección de scripts almacenados en campos de texto simple y párrafo (versiones hasta 2.0.0.2) debido a sanitización insuficiente. Atacantes no autenticados pueden inyectar código malicioso que se ejecuta cuando usuarios acceden a páginas comprometidas. Este riesgo es alta para sitios comerciales, de servicios y gobierno en LATAM que dependen de formularios para captura de datos.
M Alto vulnerabilidad
Hace 3 días
Inyección SQL en WP w3all phpBB <= 3.0.5 afecta cuentas de suscriptores
Se ha identificado una vulnerabilidad de inyección SQL en WP w3all phpBB versiones 3.0.5 y anteriores que permite a usuarios suscritos ejecutar comandos SQL arbitrarios. Esta falla (CVSS 8.5) impacta directamente sitios WordPress que integran foros phpBB, afectando potencialmente bases de datos de clientes, transacciones y datos sensibles. En LATAM, donde muchos portales de e-commerce y comunidades online utilizan esta integración, la exposición es alta.
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-66594] Subscriber SQL Injection in WordPress Persistent Login <= 3.1.0 versions.
Subscriber SQL Injection in WordPress Persistent Login
M Alto vulnerabilidad
Hace 4 días
[CVE-2026-75963] The Events Made Easy plugin for WordPress is vulnerable to Local File Inclusion in all versions up t…
The Events Made Easy plugin for WordPress is vulnerable to Local File Inclusion in all versions up to, and including, 3.2.5 via the eme_single_event_page_template function. This makes it possible for authenticated attackers, with contributor-level access and above, to include and execute arbitrary .php files on the server, allowing the execution of any PHP code in those files. This can be used to …
M Alto vulnerabilidad
Hace 4 días
[CVE-2026-15049] The Depicter — Popup & Slider Builder WordPress plugin before 4.8.0 does not validate the type of a …
The Depicter — Popup & Slider Builder WordPress plugin before 4.8.0 does not validate the type of a file uploaded through its import feature and does not remove a malformed upload, allowing users with editor-level access to write an arbitrary file (including executable PHP) into a web-accessible directory, which can lead to remote code execution.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad XSS almacenado en plugin TranslatePress para WordPress hasta v3.2.5
El plugin TranslatePress para WordPress contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenado sin autenticación requerida en versiones hasta 3.2.5. Los marcadores especiales '#!trpst#' y '#!trpen#' se reescriben incondicionalmente a caracteres HTML, permitiendo inyección de código malicioso. Afecta principalmente a sitios multilingües en LATAM que utilizan este plugin para traducción de contenidos.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad XSS en WP Statistics afecta sitios WordPress hasta versión 14.16.8
El plugin WP Statistics para WordPress contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en el parámetro 'utm_campaign' que permite a atacantes no autenticados inyectar scripts maliciosos. La falla afecta todas las versiones hasta 14.16.8 y se ejecuta cuando visitantes acceden a páginas comprometidas, poniendo en riesgo datos de usuarios y credenciales en sitios empresariales, de comercio electrónico y portales informativos comunes en LATAM.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-19842] The SAML Single Sign On WordPress plugin before 5.4.7 does not verify the signature of a SAML respo…
The SAML Single Sign On WordPress plugin before 5.4.7 does not verify the signature of a SAML response before storing the certificate it carries, and offers an administrator a one-click control that promotes that stored certificate to the site's trusted signing certificate, allowing unauthenticated attackers to have a certificate of their own trusted and then authenticate as any user, including a…
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-19055] The ProSolution WP Client WordPress plugin before 2.0.11 does not sanitise and escape several parame…
The ProSolution WP Client WordPress plugin before 2.0.11 does not sanitise and escape several parameters before reflecting them into HTML attributes on its public pages, leading to reflected Cross-Site Scripting that can be triggered against any visitor, including a logged-in administrator.
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-19056] The ProSolution WP Client WordPress plugin before 2.0.11 does not sanitise and escape a parameter be…
The ProSolution WP Client WordPress plugin before 2.0.11 does not sanitise and escape a parameter before reflecting it into an HTML attribute on one of its administrative pages, leading to reflected Cross-Site Scripting that runs in the session of an administrator induced to submit a crafted request.
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-17565] The Animation Addons for Elementor WordPress plugin before 2.7.2 does not validate a user-supplied …
The Animation Addons for Elementor WordPress plugin before 2.7.2 does not validate a user-supplied value before using it to build the host of a server-side HTTP request, allowing unauthenticated users to make the site issue requests to internal hosts and read the responses back.
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-16616] The Simple File List WordPress plugin through 6.3.11 does not validate the source path of a file-mov…
The Simple File List WordPress plugin through 6.3.11 does not validate the source path of a file-move operation reachable by unauthenticated users, allowing them to read arbitrary files on the server and to relocate critical files out of the web root, leading to sensitive information disclosure and potential site takeover.