Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ni" — 531 resultados ✕ Limpiar búsqueda
22,181
Total alertas
4701
Críticas
16892
Altas
8
Ransomware
1054
Esta semana
RSS
M Alto vulnerabilidad
Hace 3 días
Vulnerabilidad de inyección de comandos en GitAhead 2.7.1 para macOS (CVE-2026-106059)
GitAhead versión 2.7.1 y anteriores en macOS contiene una vulnerabilidad de inyección de comandos que permite a atacantes ejecutar comandos de shell mediante nombres de repositorios manipulados. La falla reside en la interpolación sin escapado de rutas de archivos en AppleScript, ejecutándose con privilegios del usuario víctima cuando se selecciona la opción 'Show in Finder'. Desarrolladores y equipos de DevOps en LATAM que usen GitAhead en macOS están expuestos si trabajan con repositorios de terceros o compartidos.
M Alto vulnerabilidad
Hace 3 días
Inyección SQL ciega en plugin WP Post Author afecta sitios WordPress hasta versión 4.0.0
Se identificó una vulnerabilidad de inyección SQL ciega (CVE-2026-42708, CVSS 7.6) en el plugin AF themes WP Post Author para WordPress que afecta versiones hasta 4.0.0. Un atacante podría ejecutar comandos SQL no autorizados para extraer datos sensibles de bases de datos. Este riesgo impacta directamente a empresas, gobiernos y organizaciones en México y LATAM que usan este plugin en sitios públicos o administrativos.
M Alto vulnerabilidad
Hace 3 días
Inyección SQL en Slider by 10Web permite acceso no autorizado a bases de datos
Se identificó una vulnerabilidad de inyección SQL ciega en el plugin Slider by 10Web (versiones hasta 1.2.63) que permite a atacantes ejecutar comandos SQL maliciosos contra bases de datos. Esta vulnerabilidad afecta directamente a sitios WordPress en México y Latinoamérica que utilizan este plugin popular para galerías de imágenes, exponiendo información sensible de clientes y operaciones.
M Alto vulnerabilidad
Hace 3 días
Vulnerabilidad de inyección de comandos OS en Rundeck anterior a 6.2.0
Rundeck versiones anteriores a 6.2.0 contiene una vulnerabilidad de inyección de comandos en sistemas Windows que permite a usuarios autenticados con permisos de ejecución de trabajos ejecutar comandos arbitrarios en nodos Windows mediante opciones manipuladas. Los atacantes pueden inyectar metacaracteres de cmd.exe como && o | en opciones de texto libre, eludiendo la protección de comillas simples en CLIUtils.quoteWindowsCMDArg. Afecta especialmente a infraestructuras de orquestación en centros de datos y entornos híbridos de LATAM.
M Alto vulnerabilidad
Hace 3 días
Vulnerabilidad alta de inyección de comandos en patool antes de 4.0.6 afecta Windows
patool anterior a versión 4.0.6 contiene una vulnerabilidad de inyección de comandos del sistema operativo en Windows debido a un fallo en la función shell_quote_nt para escapar metacaracteres de cmd.exe y comillas embebidas en nombres de archivos. Un atacante puede suministrar nombres de archivo manipulados (ej: report&calc.gz) en formatos de archivo único ejecutados con shell=True para ejecutar comandos con los privilegios del proceso patool. Esta vulnerabilidad afecta principalmente a empresas en LATAM que utilizan patool en servidores Windows o estaciones de trabajo para procesamiento automatizado de archivos comprimidos.
M Alto vulnerabilidad
Hace 3 días
Inyección de comandos OS alta en GitAhead hasta v2.7.1 afecta repositorios comprometidos
GitAhead versiones anteriores a 2.7.2 contiene una vulnerabilidad de inyección de comandos en src/git/Filter.cpp que permite a atacantes ejecutar comandos arbitrarios del sistema operativo mediante nombres de archivo manipulados en repositorios maliciosos. Al clonar o hacer checkout de repositorios comprometidos, los comandos se ejecutan con los privilegios del usuario víctima a través de bash. Empresas en LATAM que utilizan GitAhead para gestionar repositorios internos o de terceros están expuestas a ejecución remota de código.
M Crítico vulnerabilidad
Hace 3 días
Vulnerabilidad crítica de inyección de código en Movable Type permite ejecución remota sin autenticación
Una vulnerabilidad de inyección de código en el script de actualización de Movable Type permite a atacantes no autenticados ejecutar scripts Perl arbitrarios o consultas SQL en sistemas afectados, comprometiendo servidores web y bases de datos. Empresas en LATAM que utilizan Movable Type para gestión de contenidos enfrentan riesgo inmediato de acceso no autorizado, exfiltración de datos y compromiso total del servidor.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
Hace 3 días
Inyección SQL ciega alta en Pix por Piggly para WooCommerce (CVE-2026-42714)
Se identificó una vulnerabilidad de inyección SQL ciega en el complemento Pix por Piggly (versiones hasta 2.1.2) para WooCommerce que permite a atacantes ejecutar comandos SQL maliciosos sin autenticación. Esta falla afecta directamente a tiendas de comercio electrónico en México y Latinoamérica que dependen de este método de pago. La vulnerabilidad puede comprometer datos sensibles de clientes y transacciones financieras.
M Alto vulnerabilidad
Hace 3 días
Inyección SQL ciega en Dynamic User Directory afecta versiones hasta 2.4
Se identificó una vulnerabilidad de inyección SQL ciega (CVE-2026-42720, CVSS 7.6) en el plugin Dynamic User Directory de Sarah Giles que permite a atacantes ejecutar consultas SQL maliciosas contra bases de datos de directorio de usuarios. Empresas en LATAM que utilizan este complemento en sistemas WordPress u otros CMS corren riesgo de exposición de credenciales y datos de usuarios. La vulnerabilidad afecta versiones desde la inicial hasta la 2.4.
M Alto vulnerabilidad
Hace 3 días
Inyección SQL ciega en affiliate-toolkit de SERVIT Software Solutions (CVE-2026-42721)
Se identificó una vulnerabilidad de inyección SQL ciega en affiliate-toolkit versiones hasta 3.9.1 de SERVIT Software Solutions, permitiendo a atacantes manipular consultas de base de datos sin validación adecuada. Afecta principalmente a plataformas de afiliación y e-commerce en LATAM que usen este software. Con CVSS 7.6, representa riesgo alto para exposición de datos sensibles y control no autorizado de bases de datos.
M Alto vulnerabilidad
Hace 3 días
Vulnerabilidad XPS almacenado en plugin OMGF para WordPress afecta versiones hasta 6.3.10
El plugin OMGF (GDPR/DSGVO Compliant, Faster Google Fonts) para WordPress contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenado con CVSS 7.2 que permite a atacantes no autenticados inyectar código malicioso mediante el parámetro de búsqueda 's' en el feed de comentarios Atom. Afecta todas las versiones hasta 6.3.10. Debido a la insuficiente sanitización de entrada y escape de salida, el script inyectado se ejecuta en las páginas afectadas, poniendo en riesgo a visitantes y comprometiendo la integridad del sitio web.
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-97188] The String locator WordPress plugin before 2.6.8 does not restrict the classes allowed when deserial…
The String locator WordPress plugin before 2.6.8 does not restrict the classes allowed when deserializing the content of a database row saved through its database editor, allowing unauthenticated attackers to store a serialized PHP object that is instantiated when an administrator later opens and saves that row. If a suitable POP chain is present via another installed String locator WordPress plug…
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-87782] The Koinonia Link WordPress plugin before 1.1.5 does not check that a user is allowed to change role…
The Koinonia Link WordPress plugin before 1.1.5 does not check that a user is allowed to change roles before saving a role selection submitted with a profile update, allowing any authenticated user, such as a subscriber, to grant themselves the Administrator role.
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-105316] The Magee Shortcodes WordPress plugin through 2.1.1 does not sanitise and escape user input in some …
The Magee Shortcodes WordPress plugin through 2.1.1 does not sanitise and escape user input in some of its AJAX actions, which are available to unauthenticated users, before reflecting it back in the response, leading to Reflected Cross-Site Scripting.
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-104677] The WP Coder WordPress plugin before 4.5.2 does not restrict access to its PHP code-execution featu…
The WP Coder WordPress plugin before 4.5.2 does not restrict access to its PHP code-execution feature to administrators, gating it on a content capability that the Editor role holds by default, which allows Editor-level users to save and execute arbitrary PHP code on the server and fully compromise the site.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-59346] VMware Workstation and Fusion contain an integer-overflow vulnerability. A malicious actor with loca…
VMware Workstation and Fusion contain an integer-overflow vulnerability. A malicious actor with local administrative privileges on a virtual machine with VMXNET3 virtual network adapter may exploit this issue to execute code on the host. Affected versions: - VMware Workstation: 25H2, 26H1 (fixed in 26H1u1) - VMware Fusion: 25H2, 26H1 (fixed in 26H1u1)
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-59347] VMware Workstation and Fusion contain a stack-based buffer-overflow vulnerability in HGFS. A malicio…
VMware Workstation and Fusion contain a stack-based buffer-overflow vulnerability in HGFS. A malicious actor with local administrative privileges on a virtual machine may exploit this issue to execute code as the virtual machine's VMX process running on the host. Affected versions: - VMware Workstation: 25H2, 26H1 (fixed in 26H1u1) - VMware Fusion: 25H2, 26H1 (fixed in 26H1u1)
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-65142] NVIDIA Model-Optimizer contains a vulnerability where an attacker may cause deserialization of untru…
NVIDIA Model-Optimizer contains a vulnerability where an attacker may cause deserialization of untrusted data. A successful exploit of this vulnerability might lead to code execution, data tampering, denial of service, and information disclosure.
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-106505] Backstage is an open framework for building developer portals. Prior to 1.14.6 and 1.15.4, the @back…
Backstage is an open framework for building developer portals. Prior to 1.14.6 and 1.15.4, the @backstage/plugin-techdocs-node package is affected by bypass of mkdocs configuration sanitizer in techdocs backend. Users with the ability to commit changes to a repository that uses TechDocs can circumvent the MkDocs configuration file sanitizer introduced in response to CVE-2026-25153 and execute arbi…
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-106459] Backstage is an open framework for building developer portals. From 0.3.0 until 0.3.8, the @backstag…
Backstage is an open framework for building developer portals. From 0.3.0 until 0.3.8, the @backstage/plugin-scaffolder-backend-module-sentry package is affected by improper input validation in sentry scaffolder actions. An authenticated internal user who can execute the affected actions may cause the backend to contact unintended destinations and disclose Sentry integration credentials. Subsequen…