Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada hace 16 min
Buscando: "Ni" — 5666 resultados ✕ Limpiar búsqueda
22,162
Total alertas
4698
Críticas
16876
Altas
8
Ransomware
1037
Esta semana
RSS
M Alto vulnerabilidad Nuevo
Hace 16 min
Vulnerabilidad alta de lectura arbitraria de archivos en plugin Divi Plus para WordPress
El plugin Divi Plus para WordPress (versiones hasta 2.4.0) permite a atacantes sin autenticación leer archivos arbitrarios del servidor mediante el parámetro 'svg_image' en el endpoint REST /wp-json/elicus/v1/dipl-modules/svg-animator. La vulnerabilidad existe porque el controlador de permisos valida de forma insuficiente la entrada, exponiendo datos sensibles en sitios WordPress de empresas y gobierno en LATAM.
M Alto vulnerabilidad Nuevo
Hace 16 min
Vulnerabilidad de Cross-Site Scripting Almacenado en Plugin HivePress para WordPress
El plugin HivePress – Business Directory para WordPress es vulnerable a Stored XSS en campos de atributos personalizados de usuario hasta la versión 1.7.31, permitiendo a atacantes no autenticados inyectar scripts maliciosos. Empresas en LATAM que utilizan este plugin en directorios comerciales, portales de clasificados o marketplaces están expuestas a robo de credenciales, sesiones de administrador y defacement de contenido.
M Alto vulnerabilidad Nuevo
Hace 1 hora
Inyección SQL alta en plugin LatePoint para WordPress afecta reservas online
El plugin de reservas LatePoint para WordPress (versiones hasta 5.7.2) contiene una vulnerabilidad de inyección SQL sin autenticación requerida. Atacantes pueden explotar el parámetro 'booking[service_id]' para acceder y manipular datos de citas, clientes y pagos en sitios de pequeñas y medianas empresas en LATAM que usan este plugin popular en salones, consultorios y servicios.
M Alto vulnerabilidad Nuevo
Hace 1 hora
Vulnerabilidad XSS almacenado alta en plugin WPO365 para WordPress
El plugin WPO365 | SEAMLESS WORDPRESS + MICROSOFT INTEGRATION para WordPress contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en el parámetro 'id_token' en todas las versiones hasta la 44.1. Atacantes no autenticados pueden inyectar scripts maliciosos que se ejecutarán cuando usuarios accedan a páginas afectadas, comprometiendo credenciales y datos de empresas en LATAM que integren Microsoft 365 con WordPress. La vulnerabilidad afecta principalmente a sitios corporativos y educativos que usan esta integración.
M Alto vulnerabilidad Nuevo
Hace 1 hora
Vulnerabilidad alta de autorización en StylemixThemes Motors permite eludir controles de acceso
StylemixThemes Motors versiones hasta 1.4.108 contiene una vulnerabilidad de autorización faltante que permite a atacantes eludir mecanismos de control de acceso incorrectamente configurados. Esta falla expone sitios web de agencias automotrices y concesionarios en México y LATAM a acceso no autorizado a funciones administrativas. El CVSS 7.5 indica riesgo alto que requiere atención inmediata.
M Alto vulnerabilidad Nuevo
Hace 1 hora
Vulnerabilidad XSS Reflejado en Bracketweb Zeinet 1.0.0 y anteriores (CVE-2026-93951)
Bracketweb Zeinet contiene una vulnerabilidad de Cross-Site Scripting (XSS) reflejado que permite a atacantes inyectar código malicioso a través de parámetros no sanitizados en la generación de páginas web. La vulnerabilidad afecta versiones hasta 1.0.0 y podría comprometer sesiones de usuarios y robar datos sensibles en empresas que utilicen esta plataforma. En LATAM, donde Zeinet se utiliza en portales web corporativos y de gobierno, la exposición es alta si las instancias son accesibles desde internet.
M Alto vulnerabilidad Nuevo
Hace 1 hora
Vulnerabilidad XSS almacenado alta en WP Photo Album Plus afecta WordPress
El plugin WP Photo Album Plus para WordPress (versiones hasta 9.3.03.002) es vulnerable a inyección de scripts almacenados (XSS) a través del historial de sesión REQUEST_URI debido a sanitización insuficiente. Atacantes no autenticados pueden inyectar código malicioso que se ejecuta cuando usuarios legítimos acceden a páginas comprometidas. Esta vulnerabilidad afecta especialmente a sitios de LATAM que usan este plugin para galerías fotográficas sin actualizaciones recientes.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad Nuevo
Hace 1 hora
[CVE-2026-104759] The WPO365 | SEAMLESS WORDPRESS + MICROSOFT INTEGRATION (WPO365 | LOGIN) plugin for WordPress is vul…
The WPO365 | SEAMLESS WORDPRESS + MICROSOFT INTEGRATION (WPO365 | LOGIN) plugin for WordPress is vulnerable to Authentication Bypass via OIDC Nonce Replay in all versions up to, and including, 44.1 This is due to `Id_Token_Service_Deprecated::process_openidconnect_token()` using the incompatible WordPress core `wp_verify_nonce()` function to validate a nonce produced by `Nonce_Service::create_nonc…
M Alto vulnerabilidad Nuevo
Hace 1 hora
[CVE-2026-93746] The WebToffee WooCommerce PDF Invoices, Packing Slips, Delivery Notes & Shipping Labels plugin for W…
The WebToffee WooCommerce PDF Invoices, Packing Slips, Delivery Notes & Shipping Labels plugin for WordPress is vulnerable to Insecure Direct Object Reference in versions up to, and including, 5.0.2 via the 'email' parameter of the guest print_document_from_the_mail_link handler dispatched from print_window() on init. This is due to the handler authorizing access to an order's printable documents …
M Alto vulnerabilidad Nuevo
Hace 1 hora
[CVE-2026-100178] The WPAdverts – Classifieds Plugin plugin for WordPress is vulnerable to Stored Cross-Site Scripting…
The WPAdverts – Classifieds Plugin plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'adverts_location' parameter in all versions up to, and including, 2.3.4 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
M Alto vulnerabilidad Nuevo
Hace 1 hora
[CVE-2026-101920] The Molongui Authorship – Author Boxes, Guest Authors & Co-Authors for WordPress plugin for WordPres…
The Molongui Authorship – Author Boxes, Guest Authors & Co-Authors for WordPress plugin for WordPress is vulnerable to Stored DOM-Based Cross-Site Scripting via the 'comment (href attribute inside comment content)' parameter in all versions up to, and including, 5.2.12 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitra…
M Alto vulnerabilidad Nuevo
Hace 1 hora
[CVE-2026-100147] The FunnelKit – Funnel Builder for WooCommerce Checkout plugin for WordPress is vulnerable to Stored…
The FunnelKit – Funnel Builder for WooCommerce Checkout plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'shipping_first_name' parameter in all versions up to, and including, 3.16.0.5 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user acc…
M Alto vulnerabilidad Nuevo
Hace 2 horas
[CVE-2026-95684] The VikBooking Hotel Booking Engine & PMS plugin for WordPress is vulnerable to Stored Cross-Site Sc…
The VikBooking Hotel Booking Engine & PMS plugin for WordPress is vulnerable to Stored Cross-Site Scripting via 'attachments[name]' Parameter in all versions up to, and including, 1.8.15 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page…
M Alto vulnerabilidad Nuevo
Hace 2 horas
[CVE-2026-96558] The Quiz and Survey Master (QSM) – Quiz Maker & Survey Maker plugin for WordPress is vulnerable to S…
The Quiz and Survey Master (QSM) – Quiz Maker & Survey Maker plugin for WordPress is vulnerable to Stored DOM-Based Cross-Site Scripting via the 'qsm_hidden_questions' parameter in all versions up to, and including, 11.2.6 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whene…
M Alto vulnerabilidad Nuevo
Hace 2 horas
[CVE-2026-96572] The WP Meteor Website Speed Optimization Addon plugin for WordPress is vulnerable to Stored Cross-Si…
The WP Meteor Website Speed Optimization Addon plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Comment Author Name in all versions up to, and including, 3.4.18 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. The…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad Nuevo
Hace 2 horas
[CVE-2026-96840] The Post Grid Gutenberg Blocks – PostX plugin for WordPress is vulnerable to Stored Cross-Site Scrip…
The Post Grid Gutenberg Blocks – PostX plugin for WordPress is vulnerable to Stored Cross-Site Scripting via display_name User Field in all versions up to, and including, 5.1.0 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. WordPres…
M Alto vulnerabilidad Nuevo
Hace 2 horas
[CVE-2026-107742] The 10Web Booster – Website speed optimization, Cache & Page Speed optimizer plugin for WordPress is…
The 10Web Booster – Website speed optimization, Cache & Page Speed optimizer plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'author' parameter in all versions up to, and including, 2.34.8 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a us…
M Alto vulnerabilidad Nuevo
Hace 2 horas
[CVE-2026-100196] The LazyLoad Plugin – Lazy Load Images, Videos, and Iframes plugin for WordPress is vulnerable to St…
The LazyLoad Plugin – Lazy Load Images, Videos, and Iframes plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'comment_content (rendered inline into the page HTML)' parameter in all versions up to, and including, 2.4.0 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages tha…
M Alto vulnerabilidad Nuevo
Hace 2 horas
[CVE-2026-100161] The Photo Reviews for WooCommerce plugin for WordPress is vulnerable to Stored DOM-Based Cross-Site …
The Photo Reviews for WooCommerce plugin for WordPress is vulnerable to Stored DOM-Based Cross-Site Scripting via the 'wcpr_image_upload_id' parameter in all versions up to, and including, 1.2.30 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an inje…
M Alto vulnerabilidad Nuevo
Hace 3 horas
[CVE-2026-96667] The Real Estate Manager – Property Listing and Agent Management plugin for WordPress is vulnerable t…
The Real Estate Manager – Property Listing and Agent Management plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'first_name' parameter in all versions up to, and including, 7.3 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses …