Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "WordPress" — 1183 resultados ✕ Limpiar búsqueda
22,181
Total alertas
4701
Críticas
16892
Altas
8
Ransomware
1055
Esta semana
RSS
M Alto vulnerabilidad
26/09/2026
[CVE-2026-84096] The wp-review-slider-pro WordPress plugin before 12.7.12 does not perform a capability check on the …
The wp-review-slider-pro WordPress plugin before 12.7.12 does not perform a capability check on the AJAX handler that saves its review submission forms, and the nonce protecting it is generated for every visitor, allowing any authenticated user, such as a subscriber, to overwrite a live form with field values that are output without escaping on public pages, leading to Stored Cross-Site Scripting.
M Alto vulnerabilidad
26/09/2026
[CVE-2026-85081] The File Manager WordPress plugin before 8.0.5, FileOrganizer WordPress plugin before 1.2.1, File M…
The File Manager WordPress plugin before 8.0.5, FileOrganizer WordPress plugin before 1.2.1, File Manager Pro WordPress plugin before 2.1.3 do not correctly validate the origin of window messages received by the file browser they load on their admin screens, accepting any origin that is a leading string prefix of the site's own address, which allows an unauthenticated attacker to run arbitrary J…
M Alto vulnerabilidad
26/09/2026
[CVE-2026-16591] The WP Directory Kit WordPress plugin before 1.5.8 does not sanitize and escape some of its category…
The WP Directory Kit WordPress plugin before 1.5.8 does not sanitize and escape some of its category and location fields before outputting them in page attributes, allowing users with a WP Directory Kit WordPress plugin before 1.5.8-specific listing-management role (and without the unfiltered_html capability) to perform Stored Cross-Site Scripting attacks that execute for any visitor of the affect…
M Alto vulnerabilidad
25/09/2026
Vulnerabilidad XSS almacenado en plugin Repeater Fields para Elementor Forms (CVE-2026-94573)
El plugin Repeater Fields for Elementor Forms en WordPress (versiones hasta 2.2.7) contiene una falla de validación que permite a atacantes sin autenticación inyectar scripts maliciosos en formularios. Los scripts ejecutados afectan a todos los usuarios que accedan a páginas con formularios comprometidos, comprometiendo datos sensibles en sitios empresariales y de e-commerce. Este riesgo es alta para organizaciones en LATAM que usan Elementor como constructor de sitios.
M Alto vulnerabilidad
25/09/2026
Vulnerabilidad XSD alta en Themify Builder para WordPress afecta sitios sin autenticación
El plugin Themify Builder para WordPress (versiones hasta 7.8.1) es vulnerable a inyección de scripts almacenados (Stored XSS) a través del parámetro 'css[fonts]' sin validación adecuada. Atacantes no autenticados pueden inyectar código malicioso que se ejecuta cuando usuarios acceden a páginas comprometidas, comprometiendo datos de administradores y visitantes en sitios empresariales de México y LATAM que usen este plugin.
M Alto vulnerabilidad
25/09/2026
Vulnerabilidad XLS almacenado en User Profile Builder para WordPress (CVE-2026-95866)
El plugin User Profile Builder para WordPress es vulnerable a inyección de scripts entre sitios (XLS) a través del campo de avatar en versiones hasta 4.0.2. Atacantes no autenticados pueden ejecutar código malicioso en páginas del sitio afectando a todos los visitantes. El riesgo es alta en sitios con registro público de usuarios.
M Alto vulnerabilidad
25/09/2026
Vulnerabilidad XSS almacenado en plugin Restaurant Menu and Food Ordering para WordPress (CVE-2026-96568)
El plugin Restaurant Menu and Food Ordering para WordPress presenta una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en el parámetro 'phone_number' hasta la versión 2.4.14, permitiendo a atacantes no autenticados inyectar scripts maliciosos que se ejecutan cuando usuarios visitan páginas comprometidas. Afecta principalmente a restaurantes, bares y negocios de comida en línea en LATAM que usan este plugin, exponiendo datos de clientes y comprometiendo la integridad de transacciones. Con CVSS 7.2, representa un riesgo considerable para plataformas de pedidos online.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
25/09/2026
Vulnerabilidad XSS almacenado en plugin Zero Spam para WordPress (CVE-2026-96752)
El plugin Zero Spam para WordPress es vulnerable a inyección de scripts maliciosos (XSS almacenado) en versiones hasta 5.7.10 mediante arrays POST anidados en integración con Contact Form 7. Atacantes no autenticados pueden ejecutar código JavaScript en páginas públicas cuando usuarios acceden a formularios comprometidos, afectando sitios empresariales, tiendas en línea y portales de atención al cliente en México y LATAM que usen este plugin.
M Alto vulnerabilidad
25/09/2026
Vulnerabilidad alta en plugin Modula Image Gallery permite eliminación arbitraria de archivos en WordPress
El plugin Modula Image Gallery para WordPress (versiones ≤3.0.2) contiene una falla de validación de rutas en la función upload_image que permite a usuarios autenticados con acceso de autor o superior eliminar archivos arbitrarios del servidor. Afecta principalmente a sitios web corporativos, e-commerce y portales informativos en LATAM que utilizan este plugin para gestionar galerías de imágenes.
M Alto vulnerabilidad
25/09/2026
Vulnerabilidad XSS almacenado alta en plugin Premium Packages para WordPress (CVE-2026-93654)
El plugin 'Premium Packages – Sell Digital Products Securely' para WordPress contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en versiones hasta 7.2.1 que permite a atacantes no autenticados inyectar código malicioso a través del parámetro 'cart_items[][product_name]'. La falta de sanitización de entrada y escape de salida expone tiendas virtuales en LATAM a robo de credenciales, captura de datos de clientes y comprometimiento de transacciones. El riesgo es alto especialmente en comercios pequeños y medianos con bajo monitoreo de seguridad.
M Alto vulnerabilidad
25/09/2026
Escalación de privilegios alta en plugin Optima Express IDX para WordPress hasta v8.7.5
El plugin Optima Express IDX para WordPress contiene una vulnerabilidad de escalación de privilegios (CVSS 7.3) que permite a atacantes no autenticados ejecutar funciones administrativas a través de la acción AJAX `wp_ajax_nopriv_ihf_clear_cache`. La vulnerabilidad afecta todas las versiones hasta la 8.7.5 y expone sitios inmobiliarios y portales empresariales en México y LATAM que utilizan este plugin. Un atacante podría comprometer credenciales de autenticación y obtener acceso administrativo completo.
M Alto vulnerabilidad
25/09/2026
Ejecución remota de código alta en plugin s2Member para WordPress (CVE-2026-19804)
El plugin s2Member para WordPress presenta una vulnerabilidad alta (CVSS 8.8) de ejecución remota de código en versiones hasta 260814. La validación insuficiente del parámetro 'first_name' permite a atacantes ejecutar código PHP arbitrario en servidores vulnerables. Afecta directamente a plataformas de membresías, paywalls de contenido y sistemas de suscripción implementados en sitios web de empresas en México y LATAM.
M Alto vulnerabilidad
25/09/2026
Vulnerabilidad de XSS almacenado alta en plugin Fancy Product Designer para WordPress
El plugin Fancy Product Designer (versiones hasta 6.5.2) para WordPress permite a atacantes no autenticados inyectar scripts maliciosos mediante el parámetro 'elements[].title' en shortcodes, ejecutándose cuando usuarios acceden a páginas comprometidas. Afecta tiendas en línea y sitios comerciales en México y LATAM que utilicen este plugin sin actualizar. El CVSS 7.2 refleja alto riesgo de compromiso de datos de clientes y defacement.
M Alto vulnerabilidad
25/09/2026
Vulnerabilidad en plugin Modula Image Gallery para WordPress expone galerías privadas
El plugin Modula Image Gallery (versiones hasta 3.0.1) para WordPress contiene una falla de control de acceso que permite a atacantes acceder a galerías privadas sin autorización. La función Modula_Meta::add_metas() no valida el estado de publicación de las galerías, permitiendo divulgación no autorizada de contenido mediante parámetros GET. Afecta sitios WordPress en empresas y medios de LATAM que almacenan contenido sensible en galerías privadas.
M Alto vulnerabilidad
25/09/2026
Vulnerabilidad alta de escalada de privilegios en plugin Knit Pay para WordPress (CVE-2026-89426)
El plugin Knit Pay para WordPress, utilizado para procesar pagos con Cashfree, Instamojo, Razorpay y PayPal, contiene una vulnerabilidad de escalada de privilegios (CVSS 8.8) en versiones hasta 9.6.1.0. La falla permite a atacantes modificar roles de usuario a través de campos de entrada de Gravity Forms, comprometiendo el acceso administrativo. Afecta directamente a tiendas en línea, plataformas de suscripción y negocios digitales en LATAM que dependen de estos gateways de pago.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
25/09/2026
Vulnerabilidad de Inclusión de Archivos Locales en Plugin WP Maps para WordPress
El plugin WP Maps (versiones hasta 4.9.8) presenta una vulnerabilidad de Local File Inclusion (LFI) que permite a atacantes autenticados con acceso de suscriptor ejecutar archivos PHP arbitrarios en el servidor mediante el parámetro 'page'. Esta falla afecta directamente a sitios WordPress que utilizan este plugin en México y LATAM para gestionar ubicaciones de tiendas y directorios, comprometiendo la integridad del servidor y acceso a datos sensibles.
M Crítico vulnerabilidad
25/09/2026
Vulnerabilidad crítica en plugin Bookly para WordPress permite acceso no autorizado a datos de reservas
El plugin Bookly para WordPress (versiones hasta 28.2) contiene una vulnerabilidad de Referencia Directa a Objetos (IDOR) en acciones AJAX que permite a atacantes acceder y manipular datos de reservas, sesiones y órdenes sin autenticación. Afecta directamente a negocios de servicios en LATAM que usan este plugin para gestionar citas y pagos online, exponiendo información de clientes y transacciones.
M Alto vulnerabilidad
25/09/2026
[CVE-2026-96039] The BA Book Everything plugin for WordPress is vulnerable to Stored Cross-Site Scripting via first_n…
The BA Book Everything plugin for WordPress is vulnerable to Stored Cross-Site Scripting via first_name Parameter in all versions up to, and including, 1.8.27 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. An unauthenticated attacke…
M Alto vulnerabilidad
25/09/2026
[CVE-2026-84281] The Fancy Product Designer plugin for WordPress is vulnerable to Stored Cross-Site Scripting via 'pr…
The Fancy Product Designer plugin for WordPress is vulnerable to Stored Cross-Site Scripting via 'productTitle' in '_fpd_data' Order Item Meta in all versions up to, and including, 6.5.2 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page…
M Crítico vulnerabilidad
25/09/2026
[CVE-2026-89055] The Customer Reviews for WooCommerce plugin for WordPress is vulnerable to authorization bypass in a…
The Customer Reviews for WooCommerce plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 5.120.0. This is due to the plugin not properly verifying that a user is authorized to perform an action. This makes it possible for unauthenticated attackers to permanently delete arbitrary attachments from the Media Library — including administrator-owned product …