Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada hace 3 min
22,162
Total alertas
4698
Críticas
16876
Altas
8
Ransomware
1037
Esta semana
RSS
M Alto vulnerabilidad
28/08/2026
[CVE-2026-82227] Contributor SQL Injection in WPBulky <= 1.2.2 versions.
Contributor SQL Injection in WPBulky
M Alto vulnerabilidad
28/08/2026
[CVE-2026-40018] None None None No publicly available exploits are known.
None None None No publicly available exploits are known.
M Alto vulnerabilidad
28/08/2026
[CVE-2026-5097] The wpForo Forum plugin for WordPress is vulnerable to SQL Injection via the 'referer' parameter in …
The wpForo Forum plugin for WordPress is vulnerable to SQL Injection via the 'referer' parameter in all versions up to, and including, 2.4.17. This is due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for unauthenticated attackers to append additional SQL queries into already existing queries that can be…
M Alto vulnerabilidad
28/08/2026
[CVE-2026-75417] A SQL injection vulnerability was found in YzmCMS 7.5. The issue occurs in the get_arrchildid() func…
A SQL injection vulnerability was found in YzmCMS 7.5. The issue occurs in the get_arrchildid() function within application/admin/controller/category.class.php, where the user-controlled parentid parameter is concatenated directly into a FIND_IN_SET() SQL clause without proper sanitization. This allows an authenticated administrator to execute arbitrary SQL queries via boolean-based blind injectio…
M Alto vulnerabilidad
27/08/2026
[CVE-2026-81728] Dolibarr before 24.0.0 contains a SQL injection in its CSV and XLSX import wizard. The wizard reads …
Dolibarr before 24.0.0 contains a SQL injection in its CSV and XLSX import wizard. The wizard reads its update keys with GETPOST('updatekeys', 'array') in htdocs/imports/import.php, which applies only the generic alphanohtml filter: that strips HTML but leaves SQL keywords, comment markers, parentheses, spaces and quotes intact. import_insert() in htdocs/core/modules/import/import_csv.modules.php …
M Alto vulnerabilidad
27/08/2026
Inyección SQL alta en WooCommerce <= 2.0.11 afecta tiendas en línea
Se identificó una vulnerabilidad de inyección SQL en el motor de sugerencias de WooCommerce versiones 2.0.11 y anteriores, que permite a usuarios contribuyentes ejecutar comandos SQL arbitrarios en bases de datos de tiendas. Esta falla afecta directamente a comercios electrónicos en México y Latinoamérica que dependen de este plugin para WordPress, exponiendo datos sensibles de clientes y transacciones.
M Alto vulnerabilidad
27/08/2026
Inyección SQL en Like Button Rating <= 2.6.61 afecta sitios WordPress
Se ha identificado una vulnerabilidad de inyección SQL (CVE-2026-78285) en el plugin Like Button Rating versiones 2.6.61 y anteriores, con severidad alta (CVSS 8.5). Esta falla permite a usuarios autenticados ejecutar consultas SQL maliciosas, comprometiendo la integridad y confidencialidad de bases de datos en sitios WordPress operados por empresas en México y Latinoamérica. El riesgo es alta en entornos con múltiples usuarios o redes corporativas.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
27/08/2026
[CVE-2026-32550] Subscriber SQL Injection in Kadence Shop Kit <= 3.0.6 versions.
Subscriber SQL Injection in Kadence Shop Kit
M Alto vulnerabilidad
27/08/2026
[CVE-2026-32564] Subscriber SQL Injection in ACPT (Pro) - Custom Post Types Plugin for WordPress <= 2.0.63 versions.
Subscriber SQL Injection in ACPT (Pro) - Custom Post Types Plugin for WordPress
M Alto vulnerabilidad
26/08/2026
[CVE-2026-81203] A vulnerability has been found in SourceCodester Simple Online Food Ordering System 1.0. This affect…
A vulnerability has been found in SourceCodester Simple Online Food Ordering System 1.0. This affects an unknown function of the file /admin/ajax.php?action=login2. The manipulation of the argument email leads to sql injection. It is possible to initiate the attack remotely. The exploit has been disclosed to the public and may be used.
M Alto vulnerabilidad
26/08/2026
[CVE-2026-80236] Efence developed by Thinking Software Technology has a SQL Injection vulnerability. Unauthenticated …
Efence developed by Thinking Software Technology has a SQL Injection vulnerability. Unauthenticated remote attackers can access file upload functionality and read database contents.
M Alto vulnerabilidad
26/08/2026
[CVE-2026-18884] The WooCommerce Lottery plugin for WordPress is vulnerable to Time-Based SQL Injection via 'orderby'…
The WooCommerce Lottery plugin for WordPress is vulnerable to Time-Based SQL Injection via 'orderby' and 'order' GET Parameters in all versions up to, and including, 2.2.9 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for unauthenticated attackers to append additional SQL queries into already existin…
M Alto vulnerabilidad
25/08/2026
Vulnerabilidad alta de inyección SQL en SililaWijesinghe Food Ordering System (CVE-2026-79804)
Se ha identificado una vulnerabilidad de inyección SQL en SililaWijesinghe Food Ordering System que permite manipular el parámetro 'search_box' en el archivo /search.php para ejecutar comandos SQL maliciosos de forma remota. El exploit está públicamente disponible y afecta principalmente a restaurantes y plataformas de delivery en México y Latinoamérica que utilizan este sistema. Con puntuación CVSS 7.3, representa un riesgo alto para la confidencialidad e integridad de bases de datos de clientes y transacciones.
M Alto vulnerabilidad
25/08/2026
Inyección SQL alta en Simple Inventory System 1.0 permite ejecución remota
Se identificó una vulnerabilidad de inyección SQL en Simple Inventory System 1.0 que afecta el archivo /InventoryManagement/edit.php mediante manipulación del parámetro ID. La vulnerabilidad permite a atacantes remotos ejecutar comandos SQL arbitrarios contra la base de datos del sistema, comprometiendo la integridad y confidencialidad de datos inventariales. Existe exploit público disponible, representando riesgo inminente para empresas en LATAM que utilicen este software en producción.
M Alto vulnerabilidad
25/08/2026
[CVE-2026-75497] Webkul QloApps does not validate request parameters before a database query. A remote, authenticated…
Webkul QloApps does not validate request parameters before a database query. A remote, authenticated attacker with administrative privileges could send a crafted SQL query to the 'bo_query' parameter in the 'CustomerMessage.php' file. Fixed in 123c97c.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
25/08/2026
[CVE-2026-75498] Webkul QloApps does not validate request parameters before a database query. A remote, authenticated…
Webkul QloApps does not validate request parameters before a database query. A remote, authenticated attacker with administrative privileges could send a crafted SQL query to the 'bo_query' parameter in the 'Address.php' file. Fixed in 123c97c.
M Alto vulnerabilidad
25/08/2026
Vulnerabilidad alta de inyección SQL en plugin All-in-One WP Migration and Backup
El plugin All-in-One WP Migration and Backup para WordPress (versiones hasta 7.109) contiene una vulnerabilidad de inyección SQL en la funcionalidad de restauración de archivos, explotable sin autenticación debido a escaping insuficiente de parámetros. Afecta a miles de sitios WordPress en LATAM que utilizan este plugin para migraciones y backups, permitiendo a atacantes ejecutar consultas SQL arbitrarias y comprometer bases de datos completas.
M Alto vulnerabilidad
25/08/2026
Inyección SQL alta en plugin Readabler para WordPress afecta versiones hasta 2.0.18
El plugin Readabler para WordPress contiene una vulnerabilidad de inyección SQL que afecta todas las versiones anteriores a 2.0.18, permitiendo a atacantes no autenticados ejecutar consultas SQL maliciosas para extraer información sensible de bases de datos. Esta vulnerabilidad representa un riesgo alto para sitios WordPress en LATAM que alojan contenido confidencial, datos de clientes o información empresarial alta.
M Alto vulnerabilidad
24/08/2026
[CVE-2026-78248] A vulnerability was determined in SourceCodester Simple Online Food Ordering System 1.0. Impacted is…
A vulnerability was determined in SourceCodester Simple Online Food Ordering System 1.0. Impacted is an unknown function of the file /fos/admin/ajax.php?action=save_settings. This manipulation of the argument Name causes sql injection. The attack is possible to be carried out remotely. The exploit has been publicly disclosed and may be utilized.
M Alto vulnerabilidad
24/08/2026
[CVE-2026-76848] TypeORM's SelectQueryBuilder.distinctOn accepts an array of strings and stores it on the expression …
TypeORM's SelectQueryBuilder.distinctOn accepts an array of strings and stores it on the expression map without validation. For PostgreSQL-family drivers, createSelectDistinctExpression in src/query-builder/SelectQueryBuilder.ts joins that array and interpolates the result into the generated statement as SELECT DISTINCT ON (values), with no escaping, quoting, identifier validation or allowlist, an…