Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Aten" — 36 resultados ✕ Limpiar búsqueda
22,162
Total alertas
4698
Críticas
16876
Altas
8
Ransomware
1045
Esta semana
RSS
M Crítico vulnerabilidad
Hace 1 día
[CVE-2026-107700] dot-access 0.0.3 through 1.0.0 contains a code injection vulnerability that allows remote attackers …
dot-access 0.0.3 through 1.0.0 contains a code injection vulnerability that allows remote attackers to execute JavaScript by supplying crafted paths to get(). The path is concatenated into a new Function body in index.js, so attackers can reach constructor.constructor to load child_process and run operating system commands in the Node.js process.
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-102173] The Kirki – Freeform Page Builder, Website Builder & Customizer plugin for WordPress is vulnerable t…
The Kirki – Freeform Page Builder, Website Builder & Customizer plugin for WordPress is vulnerable to Stored Cross-Site Scripting via registration metadata in all versions up to, and including, 6.3.1 This is due to insufficient escaping in `ExceptionalElements::image_element()`, which concatenates a user-meta value straight into an `` attribute. This makes it possible for unauthentica…
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-95140] kkFileView v5.0.0 through v5.0.2 contains a directory traversal vulnerability in FileController.java…
kkFileView v5.0.0 through v5.0.2 contains a directory traversal vulnerability in FileController.java. The fileUpload, createFolder and existsFile endpoints accept a "path" parameter that is concatenated into the upload base path without validation, allowing unauthenticated attackers to create arbitrary directories and write arbitrary files outside the intended fileDir root via a crafted multipart …
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad XSS almacenado alta en Kadence Blocks para Gutenberg (CVE-2026-103354)
Se ha identificado una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en el plugin Gutenberg Blocks by Kadence Blocks (versiones hasta 3.7.11.1) que permite a atacantes inyectar código malicioso en páginas web generadas. Esta falla afecta sitios WordPress en México y Latinoamérica que utilizan este plugin para diseño de contenidos, exponiendo datos de usuarios y comprometiendo la integridad de los sitios. Con puntuación CVSS 7.1, constituye una amenaza moderada-alta que requiere atención inmediata.
M Alto vulnerabilidad
02/10/2026
Inyección SQL ciega en YesWiki anterior a 4.6.7 permite lectura de datos arbitrarios
YesWiki versiones anteriores a 4.6.7 contiene una vulnerabilidad de inyección SQL ciega en la acción {{newtextsearch}} que permite a atacantes anónimos explotar opciones de listas Bazar sin escapado en la consulta SQL. Los atacantes pueden manipular opciones en listas editables anónimamente y usar solicitudes de búsqueda como oráculo booleano para extraer datos sensibles de la base de datos, incluyendo credenciales e información confidencial. Afecta principalmente a wikis colaborativas en LATAM con acceso público o semi-público.
M Alto vulnerabilidad
02/10/2026
Inyección SQL alta en YesWiki anterior a 4.6.7 afecta plataformas colaborativas
YesWiki versiones anteriores a 4.6.7 contienen una vulnerabilidad de inyección SQL en la acción Bazar nuagetag que permite a atacantes con acceso de escritura (sin autenticación en instalaciones por defecto) extraer hashes de contraseñas y datos arbitrarios de bases de datos. Esta exposición es alta en entornos educativos y colaborativos frecuentes en LATAM donde YesWiki se utiliza para wikis organizacionales sin autenticación requerida.
M Alto vulnerabilidad
02/10/2026
Inyección SQL de segundo orden en YesWiki anterior a 4.6.7 permite lectura de base de datos
YesWiki versiones anteriores a 4.6.7 contiene una vulnerabilidad de inyección SQL de segundo orden en el componente AclService::updateRequestWithACL. Un atacante puede registrarse con un nombre de usuario malicioso conteniendo caracteres especiales, luego cargar listados filtrados por ACL para extraer contenido de la base de datos y eludir controles de lectura. Afecta principalmente a wikis corporativas y plataformas de colaboración en LATAM que utilizan esta herramienta de código abierto.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
02/10/2026
Inyección SQL alta en YesWiki anterior a 4.6.7 afecta acción Bazar filtertags
YesWiki versiones anteriores a 4.6.7 contiene una vulnerabilidad de inyección SQL en la acción Bazar filtertags que permite a atacantes no autenticados manipular consultas SQL mediante tokens con barra invertida. En instalaciones por defecto bajo MySQL, los atacantes pueden inyectar código malicioso guardando markup en páginas, comprometiendo la integridad de bases de datos y acceso a información sensible. Esta vulnerabilidad afecta especialmente a instituciones educativas, gobiernos locales y empresas medianas en LATAM que utilizan YesWiki para gestión de contenido colaborativo.
M Alto vulnerabilidad
02/10/2026
[CVE-2026-103766] ClipBucket v5 through 5.5.3-#197 contains an sql injection vulnerability that allows authenticated u…
ClipBucket v5 through 5.5.3-#197 contains an sql injection vulnerability that allows authenticated users with ad_manager_access permission to inject SQL via the delete parameter in admin_area/ads_manager.php. Attackers can supply time-based blind payloads concatenated into AdsManager::DeleteAd queries to extract user credentials and emails or modify and delete arbitrary records.
M Alto vulnerabilidad
01/10/2026
[CVE-2026-68495] The CBOR parser in FasterXML jackson-dataformats-binary never invokes StreamReadConstraints.validate…
The CBOR parser in FasterXML jackson-dataformats-binary never invokes StreamReadConstraints.validateNameLength() when decoding JSON object property names, so the maxNameLength limit is not enforced for this format. CBORParser._decodeLongerName() decodes a definite-length property name with no length check, and CBORParser._decodeChunkedName() delegates to the value-oriented _finishChunkedText() rou…
M Alto vulnerabilidad
01/10/2026
[CVE-2026-68496] The Smile parser in FasterXML jackson-dataformats-binary never invokes StreamReadConstraints.validat…
The Smile parser in FasterXML jackson-dataformats-binary never invokes StreamReadConstraints.validateNameLength() when decoding JSON object property names, so the maxNameLength limit is not enforced for this format. SmileParser._handleLongFieldName() grows its internal name buffer through an unconstrained _growArrayTo() call and performs no length validation. An attacker who can have a Smile docum…
M Alto vulnerabilidad
29/09/2026
[CVE-2026-102600] Socket.IO enables bidirectional and low-latency communication for every platform. Prior to 0.1.1, @s…
Socket.IO enables bidirectional and low-latency communication for every platform. Prior to 0.1.1, @socket.io/cluster-engine uses inherited object properties when looking up attacker-controlled session IDs in clustered deployments. Special property names such as __proto__ or constructor can resolve through the object prototype chain instead of identifying an actual connected client, causing the Nod…
M Alto vulnerabilidad
27/09/2026
[CVE-2026-100841] In MONAI 1.6.0, PersistentDataset (monai/data/dataset.py) explicitly rejects the combination track_m…
In MONAI 1.6.0, PersistentDataset (monai/data/dataset.py) explicitly rejects the combination track_meta=True with weights_only=True, forcing users who cache MetaTensors (the default tensor type in MONAI >= 1.0) to run torch.load(hashfile, weights_only=False). Related cache helpers in monai/data/utils.py also call pickle.loads on cached content and derive cache keys with hashlib.md5. As a result, a…
M Alto vulnerabilidad
27/09/2026
[CVE-2026-100844] MONAI before 1.6.0 is vulnerable to OS command injection in the nnUNetV2Runner component (monai.apps…
MONAI before 1.6.0 is vulnerable to OS command injection in the nnUNetV2Runner component (monai.apps.nnunet.nnunetv2_runner). User-controlled values taken from the YAML configuration file (notably dataset_name_or_id) and from CLI/kwargs arguments are concatenated into a command string without quoting or validation and then passed to subprocess with shell=True, so shell metacharacters (e.g., ';' on…
M Crítico vulnerabilidad
26/09/2026
[CVE-2026-100714] Froxlor before 2.3.12 does not restrict or escape the system.letsencryptchallengepath setting: unlik…
Froxlor before 2.3.12 does not restrict or escape the system.letsencryptchallengepath setting: unlike sibling settings hardened in GHSA-33mp, the field has no string_regexp or required_otp guard, and its value is concatenated unescaped into the acme.sh command line built in lib/Froxlor/Cron/Http/LetsEncrypt/AcmeSh.php and executed by the root cron via FileDir::safe_exec. Because safe_exec only bla…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
26/09/2026
[CVE-2026-100644] SiYuan before v3.8.4 contains a SQL injection vulnerability in the graph query endpoint where the da…
SiYuan before v3.8.4 contains a SQL injection vulnerability in the graph query endpoint where the dailyNoteSavePath parameter is concatenated into SQL without escaping. Unauthenticated attackers on published sites with auth disabled can inject SQL via UNION SELECT to extract arbitrary database rows from all notebooks.
M Alto vulnerabilidad
25/09/2026
[CVE-2026-42323] Piwigo is a full featured open source photo gallery application for the web. Prior to 16.4.0, admin/…
Piwigo is a full featured open source photo gallery application for the web. Prior to 16.4.0, admin/batch_manager.php accepts administrator-controlled dimension width, height, and ratio values and filesize values from the Batch Manager filter URL without numeric validation. The URL filter parser stores those values in the bulk_manager_filter session state, and later query construction concatenates…
M Alto vulnerabilidad
25/09/2026
[CVE-2026-42324] Piwigo is a full featured open source photo gallery application for the web. Prior to 16.4.0, admin/…
Piwigo is a full featured open source photo gallery application for the web. Prior to 16.4.0, admin/element_set_ranks.php stores administrator-controlled image_order[] values without enforcing the existing sort-field whitelist. The stored album image_order expression is later concatenated into ORDER BY clauses by admin/batch_manager_global.php, admin/batch_manager_unit.php, include/section_init.in…
M Alto vulnerabilidad
25/09/2026
[CVE-2026-44642] Piwigo is a full featured open source photo gallery application for the web. Prior to 16.4.0, check_…
Piwigo is a full featured open source photo gallery application for the web. Prior to 16.4.0, check_upgrade_access_rights() in admin/include/functions_upgrade.php conditionally escapes the submitted username only when the removed get_magic_quotes_gpc function exists, so PHP 8 and later concatenate an unauthenticated username directly into the upgrade authentication SQL query. When database upgrade…
M Alto vulnerabilidad
25/09/2026
Vulnerabilidad XSS almacenado en plugin Zero Spam para WordPress (CVE-2026-96752)
El plugin Zero Spam para WordPress es vulnerable a inyección de scripts maliciosos (XSS almacenado) en versiones hasta 5.7.10 mediante arrays POST anidados en integración con Contact Form 7. Atacantes no autenticados pueden ejecutar código JavaScript en páginas públicas cuando usuarios acceden a formularios comprometidos, afectando sitios empresariales, tiendas en línea y portales de atención al cliente en México y LATAM que usen este plugin.