Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "WordPress" — 932 resultados ✕ Limpiar búsqueda
22,162
Total alertas
4698
Críticas
16876
Altas
8
Ransomware
1037
Esta semana
RSS
M Alto vulnerabilidad
25/09/2026
Vulnerabilidad de Inclusión de Archivos Locales en Plugin WP Maps para WordPress
El plugin WP Maps (versiones hasta 4.9.8) presenta una vulnerabilidad de Local File Inclusion (LFI) que permite a atacantes autenticados con acceso de suscriptor ejecutar archivos PHP arbitrarios en el servidor mediante el parámetro 'page'. Esta falla afecta directamente a sitios WordPress que utilizan este plugin en México y LATAM para gestionar ubicaciones de tiendas y directorios, comprometiendo la integridad del servidor y acceso a datos sensibles.
M Alto vulnerabilidad
25/09/2026
[CVE-2026-96039] The BA Book Everything plugin for WordPress is vulnerable to Stored Cross-Site Scripting via first_n…
The BA Book Everything plugin for WordPress is vulnerable to Stored Cross-Site Scripting via first_name Parameter in all versions up to, and including, 1.8.27 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. An unauthenticated attacke…
M Alto vulnerabilidad
25/09/2026
[CVE-2026-84281] The Fancy Product Designer plugin for WordPress is vulnerable to Stored Cross-Site Scripting via 'pr…
The Fancy Product Designer plugin for WordPress is vulnerable to Stored Cross-Site Scripting via 'productTitle' in '_fpd_data' Order Item Meta in all versions up to, and including, 6.5.2 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page…
M Alto vulnerabilidad
25/09/2026
[CVE-2026-93303] The HT Contact Form – Drag & Drop Form Builder for WordPress plugin for WordPress is vulnerable to S…
The HT Contact Form – Drag & Drop Form Builder for WordPress plugin for WordPress is vulnerable to Stored DOM-Based Cross-Site Scripting via 'form_data' Rich Text Field via Draft Save/Resume in all versions up to, and including, 2.10.1 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will …
M Alto vulnerabilidad
25/09/2026
[CVE-2026-83591] The AMP for WP – Accelerated Mobile Pages plugin for WordPress is vulnerable to Stored Cross-Site Sc…
The AMP for WP – Accelerated Mobile Pages plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Comment Content via Regex Transformation in all versions up to, and including, 1.1.16 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an in…
M Alto vulnerabilidad
25/09/2026
[CVE-2026-84279] The Fancy Product Designer plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the…
The Fancy Product Designer plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'output_format' parameter in all versions up to, and including, 6.5.2 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. This requires …
M Alto vulnerabilidad
24/09/2026
Vulnerabilidad alta en plugin YOP Poll de WordPress permite robo de credenciales de administrador
El plugin YOP Poll para WordPress (versiones hasta 7.0.10) contiene una falla de validación de origen que permite a atacantes no autenticados robar tokens REST (nonces) de administradores mediante postMessage() con targetOrigin comodín. Los atacantes pueden utilizar estos tokens para cambiar la dirección de correo de cuentas administrativas y comprometer completamente los sitios WordPress. Esta vulnerabilidad afecta directamente a pequeñas y medianas empresas en México y LATAM que utilizan WordPress con plugins no actualizados.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
24/09/2026
Vulnerabilidad de Path Traversal alta en plugin eesy_ID2WP para WordPress
El plugin eesy_ID2WP – Publish InDesign HTML5 en todas sus versiones hasta la 1.0.3 contiene una vulnerabilidad de recorrido de directorios (Path Traversal) a través del parámetro `id2wp_path` que permite a atacantes no autenticados leer archivos arbitrarios del servidor. Esto expone credenciales de bases de datos, configuraciones sensibles y datos de clientes en sitios WordPress de empresas mexicanas y latinoamericanas que utilizan este plugin. Con CVSS 7.5, representa riesgo significativo para negocios digitales y agencias que publican contenido desde Adobe InDesign.
M Alto vulnerabilidad
24/09/2026
Vulnerabilidad alta en MasterStudy LMS permite ejecución de código PHP arbitrario
El plugin MasterStudy LMS para WordPress anterior a la versión 3.7.50 no valida correctamente los parámetros de configuración de estilo de visualización, permitiendo que usuarios con rol de Colaborador o superior incluyan y ejecuten archivos PHP arbitrarios en el servidor. Esta vulnerabilidad afecta principalmente a instituciones educativas y plataformas de capacitación en LATAM que utilizan este plugin para gestión de cursos en línea, comprometiendo la confidencialidad e integridad de datos de estudiantes y contenido académico.
M Alto vulnerabilidad
24/09/2026
Vulnerabilidad de deserialización en plugin wpForo Forum WordPress anterior a v3.1.6
El plugin wpForo Forum para WordPress anterior a la versión 3.1.6 permite a usuarios autenticados con nivel Subscriber o superior inyectar objetos PHP maliciosos mediante campos de perfil sin validar durante la deserialización. La vulnerabilidad se amplifica si otros plugins wpForo instalados contienen cadenas de Property-Oriented Programming (POP) que pueden ser explotadas para ejecución de código remoto. Afecta principalmente a sitios empresariales en LATAM que utilizan este plugin para comunidades o foros internos.
M Alto vulnerabilidad
23/09/2026
[CVE-2026-86583] The Import and export users and customers plugin for WordPress is vulnerable to Privilege Escalation…
The Import and export users and customers plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 2.4.17 via the plugin's own export and re-import workflow. The vulnerability exists because the exporter writes CSV cells using fputcsv() with a NUL byte (\0) as the escape character, while the importer parses the same file using SplFileObject::fgetcsv() with o…
M Alto vulnerabilidad
23/09/2026
[CVE-2026-19125] The EthPress – Web3 Login plugin for WordPress is vulnerable to Authentication Bypass in all version…
The EthPress – Web3 Login plugin for WordPress is vulnerable to Authentication Bypass in all versions up to, and including, 2.3.5. This is due to the verify_login() function in app/Login.php containing a missing return statement in the signature verification failure branch — when Signature::verify2() reports a mismatch, the function only assigns a WP_Error to a local variable and continues executi…
M Alto vulnerabilidad
23/09/2026
[CVE-2026-95513] Unauthenticated Broken Access Control in Online Booking & Scheduling Calendar for WordPress by vcita…
Unauthenticated Broken Access Control in Online Booking & Scheduling Calendar for WordPress by vcita
M Alto vulnerabilidad
23/09/2026
Inyección SQL en plugin 'Rename wp-login.php' de WordPress afecta versiones hasta 2.0.1
El plugin 'Rename wp-login.php to anything you want' para WordPress contiene una vulnerabilidad de inyección SQL basada en tiempo en el parámetro 'log' (usuario) que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias. Afecta todas las versiones hasta 2.0.1 debido a escape insuficiente de datos de entrada. El riesgo es alto en sitios WordPress empresariales en México y LATAM que utilicen este plugin para ofuscación de seguridad.
M Alto vulnerabilidad
23/09/2026
[CVE-2026-93508] The WC Fields Factory WordPress plugin before 4.1.11 does not properly restrict access to its field-…
The WC Fields Factory WordPress plugin before 4.1.11 does not properly restrict access to its field-management AJAX action, allowing authenticated users with Subscriber-level access and above to create, modify and delete arbitrary post meta on any post, including WooCommerce products, regardless of ownership, and to manipulate stored pricing rules on a product to reduce its checkout price.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
23/09/2026
[CVE-2026-86608] The WP Recipe Maker WordPress plugin before 10.8.2 does not have any authorisation check in one of i…
The WP Recipe Maker WordPress plugin before 10.8.2 does not have any authorisation check in one of its REST routes, nor does it bound what that route stores, allowing unauthenticated users to write unlimited data into any user's metadata and to permanently prevent that account, including an administrator's, from loading.
M Alto vulnerabilidad
23/09/2026
[CVE-2026-14321] The divi-dash WordPress plugin before 1.0.7 does not validate the source of the client IP address it…
The divi-dash WordPress plugin before 1.0.7 does not validate the source of the client IP address it uses for rate limiting and banning, allowing unauthenticated attackers to spoof arbitrary IP addresses in order to bypass rate limiting, ban chosen addresses from the feature, and grow a stored option without bound, resulting in denial of service.
M Alto vulnerabilidad
23/09/2026
[CVE-2022-4997] The jet-form-builder-stripe-gateway WordPress plugin before 1.1.0 does not sanitise and escape a pay…
The jet-form-builder-stripe-gateway WordPress plugin before 1.1.0 does not sanitise and escape a payment token before using it in a SQL statement, allowing unauthenticated users to extract arbitrary data from the database, including password hashes.
M Alto vulnerabilidad
22/09/2026
Inyección SQL ciega en HashBar WordPress Notification Bar (CVE-2026-94117)
Se detectó una vulnerabilidad alta de inyección SQL en el plugin HashBar para WordPress (versiones hasta 2.0.3) que permite a atacantes ejecutar consultas SQL no autorizadas contra bases de datos de sitios web. Esta vulnerabilidad afecta especialmente a pequeñas y medianas empresas en LATAM que utilizan WordPress con plugins de barras de notificación para campañas de marketing. Un atacante podría extraer datos sensibles, modificar registros o acceder a credenciales de administrador sin requiere autenticación previa.
M Alto vulnerabilidad
22/09/2026
Vulnerabilidad alta de inclusión de archivos en WP Travel Engine hasta v6.8.0
El plugin WP Travel Engine para WordPress es vulnerable a Local File Inclusion (LFI) en versiones anteriores a 6.8.0, permitiendo a atacantes autenticados con acceso de colaborador ejecutar archivos PHP arbitrarios en el servidor. Esta vulnerabilidad afecta directamente a agencias de viajes y operadores turísticos en LATAM que utilizan WordPress para gestionar reservas y consultas de tours, comprometiendo la integridad del servidor y datos de clientes.