Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
22,082
Total alertas
4667
Críticas
16827
Altas
8
Ransomware
1015
Esta semana
RSS
M Alto vulnerabilidad Nuevo
Hace 6 horas
Inyección SQL ciega alta en UpSolution Core afecta versiones hasta 9.3
UpSolution Core contiene una vulnerabilidad de inyección SQL ciega (CVE-2026-95610, CVSS 8.5) que permite a atacantes ejecutar comandos SQL sin validación adecuada. Afecta principalmente a plataformas de comercio electrónico y gestión de contenido en empresas LATAM que ejecutan versiones 9.3 o anteriores. Un atacante remoto podría extraer datos sensibles, modificar registros de base de datos o comprometer la integridad del sistema.
M Alto vulnerabilidad Nuevo
Hace 6 horas
[CVE-2026-96329] Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability i…
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in tagDiv tagDiv Opt-In Builder td-subscription allows Blind SQL Injection.This issue affects tagDiv Opt-In Builder: from n/a through 1.7.6.
M Alto vulnerabilidad Nuevo
Hace 6 horas
[CVE-2026-95599] Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability i…
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Taskbuilder Taskbuilder taskbuilder allows Blind SQL Injection.This issue affects Taskbuilder: from n/a through 6.0.5.
M Alto vulnerabilidad Nuevo
Hace 6 horas
[CVE-2026-95607] Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability i…
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in VibeThemes WPLMS wplms allows Blind SQL Injection.This issue affects WPLMS : from n/a through 4.973.
M Alto vulnerabilidad Nuevo
Hace 6 horas
[CVE-2026-94663] Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability i…
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Metagauss ProfileGrid profilegrid-user-profiles-groups-and-communities allows Blind SQL Injection.This issue affects ProfileGrid: from n/a through 6.0.0.2.
M Alto vulnerabilidad Nuevo
Hace 18 horas
[CVE-2026-84209] IBM Guardium Data Protection 12.2.2, and 12.1 could allow a remote attacker to execute arbitrary SQL…
IBM Guardium Data Protection 12.2.2, and 12.1 could allow a remote attacker to execute arbitrary SQL commands due to improper neutralization of special elements used in an SQL command.
M Alto vulnerabilidad Nuevo
Hace 18 horas
[CVE-2026-81932] IBM Guardium Data Protection 12.0, 12.1, and 12.2 is vulnerable to SQL injection. A remote unauthent…
IBM Guardium Data Protection 12.0, 12.1, and 12.2 is vulnerable to SQL injection. A remote unauthenticated attacker could send specially crafted SQL statements, which could allow the attacker to view, add, modify, or delete information in the back-end database.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad Nuevo
Hace 21 horas
[CVE-2026-107385] MariaDB Connector/Node.js is used to connect applications developed on Node.js to MariaDB and MySQL …
MariaDB Connector/Node.js is used to connect applications developed on Node.js to MariaDB and MySQL databases. Prior to 3.2.5, 3.3.4, 3.4.7, and 3.5.4, text-protocol escaping always prefixes quotes with a backslash and does not honor the session's NO_BACKSLASH_ESCAPES mode, including in Connection.escape(). When that mode is enabled, the backslash is an ordinary character, so an attacker-controlle…
M Alto vulnerabilidad Nuevo
Hace 21 horas
[CVE-2026-107384] MariaDB Connector/Node.js is used to connect applications developed on Node.js to MariaDB and MySQL …
MariaDB Connector/Node.js is used to connect applications developed on Node.js to MariaDB and MySQL databases. From 3.2.0 until 3.2.5, 3.3.4, 3.4.7, and 3.5.4, applications that enable permitSetMultiParamEntries can pass objects whose keys are expanded into a SQL SET clause without being processed by escapeId. An attacker-controlled key containing a backtick can close the quoted identifier and cau…
M Alto vulnerabilidad Nuevo
Hace 22 horas
[CVE-2026-107375] JHipster is a development platform to quickly generate, develop, and deploy modern web applications …
JHipster is a development platform to quickly generate, develop, and deploy modern web applications and microservice architectures. From 7.0.0 until 9.4.0, reactive applications generated with Spring WebFlux, Spring Data R2DBC, and a SQL database pass the attacker-controlled sort request parameter from paginated entity-list endpoints into createOrderByFields in generators/spring-boot/generators/da…
M Alto vulnerabilidad
Hace 1 día
[CVE-2026-105076] Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability i…
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Appsbd Vitepos vitepos-lite allows Blind SQL Injection.This issue affects Vitepos: from n/a through 3.6.1.
M Alto vulnerabilidad
Hace 1 día
[CVE-2026-62251] Homer is open source telecom observability software. Prior to version 11.0.283, the `V4StatisticsQue…
Homer is open source telecom observability software. Prior to version 11.0.283, the `V4StatisticsQuery` handler passes the user-supplied `rawquery` field directly to DuckDB without calling the `sqlvalidator.ValidateRawSQL` function used throughout the rest of the codebase. Any authenticated user can execute arbitrary SQL statements against all data accessible through the FlightSQL service. Version…
M Alto vulnerabilidad
Hace 2 días
Inyección SQL ciega en plugin WP Post Author afecta sitios WordPress hasta versión 4.0.0
Se identificó una vulnerabilidad de inyección SQL ciega (CVE-2026-42708, CVSS 7.6) en el plugin AF themes WP Post Author para WordPress que afecta versiones hasta 4.0.0. Un atacante podría ejecutar comandos SQL no autorizados para extraer datos sensibles de bases de datos. Este riesgo impacta directamente a empresas, gobiernos y organizaciones en México y LATAM que usan este plugin en sitios públicos o administrativos.
M Alto vulnerabilidad
Hace 2 días
Inyección SQL en Slider by 10Web permite acceso no autorizado a bases de datos
Se identificó una vulnerabilidad de inyección SQL ciega en el plugin Slider by 10Web (versiones hasta 1.2.63) que permite a atacantes ejecutar comandos SQL maliciosos contra bases de datos. Esta vulnerabilidad afecta directamente a sitios WordPress en México y Latinoamérica que utilizan este plugin popular para galerías de imágenes, exponiendo información sensible de clientes y operaciones.
M Alto vulnerabilidad
Hace 2 días
Inyección SQL ciega en plugin Gopiplus Post Title Marquee Scroll (CVE-2026-42713)
Se identificó una vulnerabilidad de inyección SQL ciega en el plugin Gopiplus Post Title Marquee Scroll que afecta versiones hasta la 9.9. La falta de neutralización de caracteres especiales en comandos SQL permite a atacantes ejecutar consultas maliciosas contra bases de datos de sitios WordPress en México y LATAM. El impacto es alta en instalaciones públicamente accesibles sin protecciones adicionales.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
Hace 2 días
Inyección SQL ciega alta en Pix por Piggly para WooCommerce (CVE-2026-42714)
Se identificó una vulnerabilidad de inyección SQL ciega en el complemento Pix por Piggly (versiones hasta 2.1.2) para WooCommerce que permite a atacantes ejecutar comandos SQL maliciosos sin autenticación. Esta falla afecta directamente a tiendas de comercio electrónico en México y Latinoamérica que dependen de este método de pago. La vulnerabilidad puede comprometer datos sensibles de clientes y transacciones financieras.
M Alto vulnerabilidad
Hace 2 días
Inyección SQL alta en Movable Type permite ejecución arbitraria de consultas
Una vulnerabilidad de inyección SQL en la función de búsqueda de sitio de Movable Type (CVSS 8.6) permite a atacantes no autenticados ejecutar consultas SQL arbitrarias contra servidores afectados. Esta falla expone bases de datos de sitios web y aplicaciones corporativas que utilizan esta plataforma en México y Latinoamérica, comprometiendo la confidencialidad e integridad de información sensible.
M Alto vulnerabilidad
Hace 2 días
Inyección SQL ciega en Dynamic User Directory afecta versiones hasta 2.4
Se identificó una vulnerabilidad de inyección SQL ciega (CVE-2026-42720, CVSS 7.6) en el plugin Dynamic User Directory de Sarah Giles que permite a atacantes ejecutar consultas SQL maliciosas contra bases de datos de directorio de usuarios. Empresas en LATAM que utilizan este complemento en sistemas WordPress u otros CMS corren riesgo de exposición de credenciales y datos de usuarios. La vulnerabilidad afecta versiones desde la inicial hasta la 2.4.
M Alto vulnerabilidad
Hace 2 días
Inyección SQL ciega en affiliate-toolkit de SERVIT Software Solutions (CVE-2026-42721)
Se identificó una vulnerabilidad de inyección SQL ciega en affiliate-toolkit versiones hasta 3.9.1 de SERVIT Software Solutions, permitiendo a atacantes manipular consultas de base de datos sin validación adecuada. Afecta principalmente a plataformas de afiliación y e-commerce en LATAM que usen este software. Con CVSS 7.6, representa riesgo alto para exposición de datos sensibles y control no autorizado de bases de datos.
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-105920] A vulnerability was determined in Kusalkasilva Learning-Management-System up to ffeb873f8803f1e96643…
A vulnerability was determined in Kusalkasilva Learning-Management-System up to ffeb873f8803f1e9664384ff75000c7da45466d2. The impacted element is an unknown function of the file student_signup.php of the component Student Registration Endpoint. This manipulation causes sql injection. The attack may be initiated remotely. The exploit has been publicly disclosed and may be utilized. This product use…