Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada hace 1 hora
Buscando: "Ni" — 2114 resultados ✕ Limpiar búsqueda
22,162
Total alertas
4698
Críticas
16876
Altas
8
Ransomware
1037
Esta semana
RSS
M Alto vulnerabilidad Nuevo
Hace 1 hora
Vulnerabilidad alta de lectura arbitraria de archivos en plugin Divi Plus para WordPress
El plugin Divi Plus para WordPress (versiones hasta 2.4.0) permite a atacantes sin autenticación leer archivos arbitrarios del servidor mediante el parámetro 'svg_image' en el endpoint REST /wp-json/elicus/v1/dipl-modules/svg-animator. La vulnerabilidad existe porque el controlador de permisos valida de forma insuficiente la entrada, exponiendo datos sensibles en sitios WordPress de empresas y gobierno en LATAM.
M Alto vulnerabilidad Nuevo
Hace 1 hora
Vulnerabilidad de Cross-Site Scripting Almacenado en Plugin HivePress para WordPress
El plugin HivePress – Business Directory para WordPress es vulnerable a Stored XSS en campos de atributos personalizados de usuario hasta la versión 1.7.31, permitiendo a atacantes no autenticados inyectar scripts maliciosos. Empresas en LATAM que utilizan este plugin en directorios comerciales, portales de clasificados o marketplaces están expuestas a robo de credenciales, sesiones de administrador y defacement de contenido.
M Alto vulnerabilidad Nuevo
Hace 2 horas
Inyección SQL alta en plugin LatePoint para WordPress afecta reservas online
El plugin de reservas LatePoint para WordPress (versiones hasta 5.7.2) contiene una vulnerabilidad de inyección SQL sin autenticación requerida. Atacantes pueden explotar el parámetro 'booking[service_id]' para acceder y manipular datos de citas, clientes y pagos en sitios de pequeñas y medianas empresas en LATAM que usan este plugin popular en salones, consultorios y servicios.
M Alto vulnerabilidad Nuevo
Hace 2 horas
Vulnerabilidad XSS almacenado alta en plugin WPO365 para WordPress
El plugin WPO365 | SEAMLESS WORDPRESS + MICROSOFT INTEGRATION para WordPress contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en el parámetro 'id_token' en todas las versiones hasta la 44.1. Atacantes no autenticados pueden inyectar scripts maliciosos que se ejecutarán cuando usuarios accedan a páginas afectadas, comprometiendo credenciales y datos de empresas en LATAM que integren Microsoft 365 con WordPress. La vulnerabilidad afecta principalmente a sitios corporativos y educativos que usan esta integración.
M Crítico vulnerabilidad Nuevo
Hace 2 horas
Vulnerabilidad crítica de deserialización en Axiomthemes Balance permite inyección de objetos
Se identificó una vulnerabilidad de deserialización de datos no confiables en Axiomthemes Balance (versiones hasta 1.12.0) que permite inyección de objetos con puntuación CVSS 9.8. Esta falla afecta principalmente a sitios WordPress en LATAM que utilizan este tema, exponiendo sistemas a ejecución remota de código sin autenticación previa.
M Alto vulnerabilidad Nuevo
Hace 2 horas
Vulnerabilidad alta de autorización en StylemixThemes Motors permite eludir controles de acceso
StylemixThemes Motors versiones hasta 1.4.108 contiene una vulnerabilidad de autorización faltante que permite a atacantes eludir mecanismos de control de acceso incorrectamente configurados. Esta falla expone sitios web de agencias automotrices y concesionarios en México y LATAM a acceso no autorizado a funciones administrativas. El CVSS 7.5 indica riesgo alto que requiere atención inmediata.
M Alto vulnerabilidad Nuevo
Hace 2 horas
Vulnerabilidad XSS Reflejado en Bracketweb Zeinet 1.0.0 y anteriores (CVE-2026-93951)
Bracketweb Zeinet contiene una vulnerabilidad de Cross-Site Scripting (XSS) reflejado que permite a atacantes inyectar código malicioso a través de parámetros no sanitizados en la generación de páginas web. La vulnerabilidad afecta versiones hasta 1.0.0 y podría comprometer sesiones de usuarios y robar datos sensibles en empresas que utilicen esta plataforma. En LATAM, donde Zeinet se utiliza en portales web corporativos y de gobierno, la exposición es alta si las instancias son accesibles desde internet.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad Nuevo
Hace 2 horas
Vulnerabilidad XSS almacenado alta en WP Photo Album Plus afecta WordPress
El plugin WP Photo Album Plus para WordPress (versiones hasta 9.3.03.002) es vulnerable a inyección de scripts almacenados (XSS) a través del historial de sesión REQUEST_URI debido a sanitización insuficiente. Atacantes no autenticados pueden inyectar código malicioso que se ejecuta cuando usuarios legítimos acceden a páginas comprometidas. Esta vulnerabilidad afecta especialmente a sitios de LATAM que usan este plugin para galerías fotográficas sin actualizaciones recientes.
M Crítico vulnerabilidad Nuevo
Hace 2 horas
Vulnerabilidad crítica de deserialización en IPharm v1.2.4 permite inyección de objetos
Se ha identificado una vulnerabilidad de deserialización de datos no confiables en IPharm (ThemeREX Group) versiones hasta 1.2.4, que permite a atacantes inyectar objetos maliciosos y potencialmente ejecutar código remoto. Esta vulnerabilidad afecta directamente a clínicas, farmacias y sistemas de gestión sanitaria en México y Latinoamérica que dependan de esta plataforma, comprometiendo la integridad de datos de pacientes y operaciones críticas.
M Crítico vulnerabilidad Nuevo
Hace 2 horas
Vulnerabilidad crítica de deserialización en Hygia (CVE-2026-93937) permite inyección de objetos
Se ha identificado una vulnerabilidad de deserialización de datos no confiables en Hygia versiones hasta 1.21.0, que permite a atacantes inyectar objetos maliciosos y ejecutar código arbitrario en servidores afectados. Esta falla afecta principalmente a empresas en México y Latinoamérica que utilizan este software en entornos de gestión de contenidos o aplicaciones web. Con puntuación CVSS 9.8, representa un riesgo crítico que requiere remediación inmediata.
M Crítico vulnerabilidad Nuevo
Hace 2 horas
Vulnerabilidad crítica de deserialización en Hogwords de ThemeREX Group permite inyección de objetos
Se ha identificado una vulnerabilidad de deserialización de datos no confiables en Hogwords (versiones hasta 1.2.7) que permite a atacantes inyectar objetos maliciosos y ejecutar código arbitrario. Esta falla afecta principalmente a sitios WordPress en México y Latinoamérica que utilizan este tema/plugin de ThemeREX Group, poniendo en riesgo la confidencialidad e integridad de datos sensibles. El CVSS de 9.8 indica severidad crítica.
M Crítico vulnerabilidad Nuevo
Hace 2 horas
Vulnerabilidad crítica de deserialización en Greeny (ThemeREX Group) permite inyección de objetos
Se ha identificado una vulnerabilidad de deserialización de datos no confiables en Greeny versiones hasta 2.10.0 que permite inyección de objetos. Esta falla afecta principalmente a empresas que utilizan este producto en plataformas web y aplicaciones en México y Latinoamérica, exponiendo sistemas a ejecución de código no autorizado. La vulnerabilidad tiene un score CVSS de 9.8, clasificándola como crítica.
M Crítico vulnerabilidad Nuevo
Hace 2 horas
Vulnerabilidad crítica de deserialización en Camelia de ThemeREX Group permite inyección de objetos
Se ha identificado una vulnerabilidad de deserialización de datos no confiables en Camelia (versiones hasta 1.2.15) que permite inyección de objetos remotos. Con CVSS 9.8, afecta sistemas de gestión de contenidos en infraestructuras empresariales de México y LATAM que utilicen este componente. Un atacante puede ejecutar código arbitrario explotando esta falla durante el procesamiento de datos serializados.
M Alto vulnerabilidad Nuevo
Hace 2 horas
[CVE-2026-104759] The WPO365 | SEAMLESS WORDPRESS + MICROSOFT INTEGRATION (WPO365 | LOGIN) plugin for WordPress is vul…
The WPO365 | SEAMLESS WORDPRESS + MICROSOFT INTEGRATION (WPO365 | LOGIN) plugin for WordPress is vulnerable to Authentication Bypass via OIDC Nonce Replay in all versions up to, and including, 44.1 This is due to `Id_Token_Service_Deprecated::process_openidconnect_token()` using the incompatible WordPress core `wp_verify_nonce()` function to validate a nonce produced by `Nonce_Service::create_nonc…
M Crítico vulnerabilidad Nuevo
Hace 2 horas
[CVE-2026-104803] The WPCOM Member plugin for WordPress is vulnerable to Authentication Bypass in all versions up to, …
The WPCOM Member plugin for WordPress is vulnerable to Authentication Bypass in all versions up to, and including, 1.7.27 via the `uuid` and `code` parameters of the social-login callback handler registered on the `init` hook. The vulnerability exists because the `login` function's social-login flow performs no nonce validation, no OAuth state verification, and no per-visitor namespace isolation i…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad Nuevo
Hace 2 horas
[CVE-2026-93746] The WebToffee WooCommerce PDF Invoices, Packing Slips, Delivery Notes & Shipping Labels plugin for W…
The WebToffee WooCommerce PDF Invoices, Packing Slips, Delivery Notes & Shipping Labels plugin for WordPress is vulnerable to Insecure Direct Object Reference in versions up to, and including, 5.0.2 via the 'email' parameter of the guest print_document_from_the_mail_link handler dispatched from print_window() on init. This is due to the handler authorizing access to an order's printable documents …
M Alto vulnerabilidad Nuevo
Hace 2 horas
[CVE-2026-100178] The WPAdverts – Classifieds Plugin plugin for WordPress is vulnerable to Stored Cross-Site Scripting…
The WPAdverts – Classifieds Plugin plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'adverts_location' parameter in all versions up to, and including, 2.3.4 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
M Alto vulnerabilidad Nuevo
Hace 2 horas
[CVE-2026-101920] The Molongui Authorship – Author Boxes, Guest Authors & Co-Authors for WordPress plugin for WordPres…
The Molongui Authorship – Author Boxes, Guest Authors & Co-Authors for WordPress plugin for WordPress is vulnerable to Stored DOM-Based Cross-Site Scripting via the 'comment (href attribute inside comment content)' parameter in all versions up to, and including, 5.2.12 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitra…
M Alto vulnerabilidad Nuevo
Hace 2 horas
[CVE-2026-100147] The FunnelKit – Funnel Builder for WooCommerce Checkout plugin for WordPress is vulnerable to Stored…
The FunnelKit – Funnel Builder for WooCommerce Checkout plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'shipping_first_name' parameter in all versions up to, and including, 3.16.0.5 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user acc…
M Alto vulnerabilidad Nuevo
Hace 3 horas
[CVE-2026-95684] The VikBooking Hotel Booking Engine & PMS plugin for WordPress is vulnerable to Stored Cross-Site Sc…
The VikBooking Hotel Booking Engine & PMS plugin for WordPress is vulnerable to Stored Cross-Site Scripting via 'attachments[name]' Parameter in all versions up to, and including, 1.8.15 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page…