Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada hace 3 min
22,162
Total alertas
4698
Críticas
16876
Altas
8
Ransomware
1037
Esta semana
RSS
M Alto vulnerabilidad
12/09/2026
[CVE-2026-81742] The BE REST Endpoints WordPress plugin through 1.0.0 does not perform any authorization check before…
The BE REST Endpoints WordPress plugin through 1.0.0 does not perform any authorization check before allowing widgets to be read, created, updated and deleted, and does not sanitize the values it stores in them, allowing unauthenticated users to inject arbitrary web scripts which will execute in the browser of any user visiting the site.
M Alto vulnerabilidad
11/09/2026
Vulnerabilidad XSS almacenado alta en AVideo plugin Bookmark (CVE-2026-89256)
AVideo contiene una vulnerabilidad de cross-site scripting (XSS) almacenado en el plugin Bookmark que permite a propietarios de videos inyectar código malicioso a través del parámetro de nombre de capítulo. Los nombres de capítulos no se codifican antes de insertarse en el HTML de la página pública, causando que todo visitante ejecute el payload en el origen de AVideo. Con CVSS 8.7, afecta plataformas de streaming y repositorios de video frecuentes en empresas e instituciones educativas de LATAM.
M Alto vulnerabilidad
11/09/2026
Vulnerabilidad XSS almacenado alta en WWBN AVideo (CVE-2026-89253)
WWBN AVideo contiene una vulnerabilidad de cross-site scripting (XSS) almacenado en el campo de perfil 'donationLink' que permite a usuarios autenticados inyectar código malicioso. La validación insuficiente en la función setDonationLink() acepta URLs malformadas con cargas de script. Afecta principalmente a plataformas de streaming y educación en línea que utilizan este software en servidores locales o en la nube en LATAM.
M Alto vulnerabilidad
11/09/2026
Vulnerabilidad alta de XSS almacenado en AVideo (CVE-2026-89254)
AVideo contiene una vulnerabilidad de cross-site scripting (XSS) almacenado en el plugin CustomizeUser que permite a administradores inyectar scripts maliciosos mediante el parámetro field_name sin sanitización en el endpoint add.json.php. Los scripts se ejecutan cuando usuarios visualizan formularios de perfil o páginas de información adicional, afectando la integridad de datos y sesiones de usuarios en plataformas de video bajo demanda. En LATAM, esta vulnerabilidad impacta especialmente a proveedores de contenido, universidades y plataformas educativas que utilizan AVideo en su infraestructura de distribución.
M Alto vulnerabilidad
11/09/2026
Vulnerabilidad XSS almacenado alta en AVideo afecta sesiones de administradores
AVideo contiene una vulnerabilidad de cross-site scripting (XSS) almacenado en el plugin LoginControl que no codifica correctamente las claves PGP públicas. Un atacante autenticado puede inyectar código JavaScript malicioso mediante una clave PGP fraudulenta, el cual se ejecuta en la sesión del administrador al visualizar la pestaña de perfil de usuario. Con CVSS 8.7, afecta principalmente plataformas de video on-demand y educación en línea en LATAM que usan AVideo sin actualizar.
M Alto vulnerabilidad
11/09/2026
Vulnerabilidad XSS almacenada alta en plugin YPTWallet de AVideo (CVSS 8.7)
AVideo contiene una vulnerabilidad de cross-site scripting (XSS) almacenada en el plugin YPTWallet que afecta el manejo de valores de CryptoWallet. Los datos no se escapan HTML antes de guardarse en wallet_log.information, permitiendo que administradores ejecuten código malicioso al revisar solicitudes de retiro pendientes en pendingRequests.php. Empresas de streaming y plataformas de monetización en LATAM usando esta versión enfrentan riesgo de compromisos administrativos.
M Alto vulnerabilidad
11/09/2026
Vulnerabilidad XSS almacenado alta en WWBN AVideo afecta gestión de grupos
WWBN AVideo contiene una vulnerabilidad de cross-site scripting (XSS) almacenado en la función UserGroups::setGroup_name() que permite a administradores con permisos canAdminUserGroups inyectar código malicioso. El payload se ejecuta cuando otros administradores acceden a la interfaz de gestión de usuarios, comprometiendo credenciales y sesiones administrativas en plataformas de transmisión de video en empresas y educación superior de LATAM.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
11/09/2026
Vulnerabilidad XCS en plugin Kirki para WordPress afecta hasta versión 6.2.0
El plugin Kirki (Freeform Page Builder) para WordPress contiene una vulnerabilidad de Cross-Site Scripting almacenado (XSS) en el parámetro 'comment' que permite a atacantes no autenticados inyectar scripts maliciosos. La falta de sanitización de entrada y escapado de salida afecta todas las versiones hasta 6.2.0, comprometiendo sitios web de empresas, agencias digitales y plataformas de comercio electrónico en LATAM que utilizan este constructor de páginas.
M Alto vulnerabilidad
11/09/2026
[CVE-2026-85677] The Gutenverse News WordPress plugin before 3.3.3 does not restrict the extra HTML it adds to WordP…
The Gutenverse News WordPress plugin before 3.3.3 does not restrict the extra HTML it adds to WordPress's allowed elements to the context it is meant for, applying the same relaxed list to every sanitisation context including untrusted comments, allowing unauthenticated users to store JavaScript that will execute in the browser of any administrator who reviews the comment queue, and of any visito…
M Alto vulnerabilidad
11/09/2026
[CVE-2026-81754] The Vigilant – 100% Free Security Suite: Firewall, 2FA, Login, Headers, Scanner… plugin for WordPres…
The Vigilant – 100% Free Security Suite: Firewall, 2FA, Login, Headers, Scanner… plugin for WordPress is vulnerable to Stored Cross-Site Scripting via User-Agent Header in all versions up to, and including, 2.10.2 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a use…
M Alto vulnerabilidad
11/09/2026
[CVE-2026-81825] The Simple Ajax Chat – Add a Fast, Secure Chat Box plugin for WordPress is vulnerable to Stored Cros…
The Simple Ajax Chat – Add a Fast, Secure Chat Box plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Chat Message in all versions up to, and including,
M Alto vulnerabilidad
11/09/2026
[CVE-2026-18579] The WP Photo Album Plus plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'H…
The WP Photo Album Plus plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'HTTP_X_FORWARDED_FOR' parameter in all versions up to, and including, 9.2.08.003 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. The n…
M Alto vulnerabilidad
10/09/2026
[CVE-2026-84816] Unauthenticated Cross Site Scripting (XSS) in WPCS <= 1.3.2 versions.
Unauthenticated Cross Site Scripting (XSS) in WPCS
M Alto vulnerabilidad
10/09/2026
[CVE-2026-84819] Unauthenticated Cross Site Scripting (XSS) in WPAdverts <= 2.3.3 versions.
Unauthenticated Cross Site Scripting (XSS) in WPAdverts
M Alto vulnerabilidad
10/09/2026
[CVE-2026-81795] Unauthenticated Cross Site Scripting (XSS) in Page Visits Counter &#8211; Lite <= 1.2.3 versions.
Unauthenticated Cross Site Scripting (XSS) in Page Visits Counter &#8211; Lite

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
10/09/2026
[CVE-2026-88868] AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 contains a stored cross-site scriptin…
AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 contains a stored cross-site scripting vulnerability in the LiveLinks plugin where title and description fields are stored without sanitization. A user with canStream permission can inject malicious scripts that execute in the browser of every visitor viewing the live-link page, including administrators, within the site origin.
M Alto vulnerabilidad
10/09/2026
[CVE-2026-88866] WWBN AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 contains a stored cross-site scr…
WWBN AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 contains a stored cross-site scripting vulnerability in the LoginControl plugin that fails to encode the User-Agent header before storing it in login history. Attackers with any valid login account can inject malicious scripts in the User-Agent header that execute in administrator browsers when viewing the Login History page, allo…
M Alto vulnerabilidad
10/09/2026
[CVE-2026-88867] WWBN AVideo, in versions up to and including commit c3edcc274c389816d434acadac07ee78eaf330c1, contai…
WWBN AVideo, in versions up to and including commit c3edcc274c389816d434acadac07ee78eaf330c1, contains a stored cross-site scripting vulnerability. objects/categoryAddNew.json.php passes the POST parameters `name` and `iconClass` to Category::setName() and Category::setIconClass(), which store the values without sanitization (setName only truncates to 45 characters). The category name is later ech…
M Alto vulnerabilidad
10/09/2026
[CVE-2026-76562] The Sidebar Manager Light plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the …
The Sidebar Manager Light plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'sbm_description' parameter in all versions up to, and including, 1.18 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
M Alto vulnerabilidad
09/09/2026
[CVE-2026-87995] Open WebUI is an extensible, feature-rich, and user-friendly self-hosted AI platform. From 0.8.11 un…
Open WebUI is an extensible, feature-rich, and user-friendly self-hosted AI platform. From 0.8.11 until 0.11.1, src/lib/components/chat/FileNav/PortPreview.svelte rendered terminal port content in an iframe sandbox containing both allow-scripts and allow-same-origin. Because the terminal proxy serves that content from the Open WebUI origin, an authenticated user with access to a shared terminal se…