Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada hace 1 hora
Buscando: "Ni" — 378 resultados ✕ Limpiar búsqueda
22,162
Total alertas
4698
Críticas
16876
Altas
8
Ransomware
1037
Esta semana
RSS
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-105858] Payload is a free and open source headless content management system. In versions before 3.90.0 and …
Payload is a free and open source headless content management system. In versions before 3.90.0 and canary versions before 4.0.0-canary.34, a crafted request to the public first-register operation can execute code remotely when local authentication is enabled and no initial user has been created. This issue is fixed in versions 3.90.0 and 4.0.0-canary.34.
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-67270] Dell Container Storage Modules (CSM) versions prior to 1.18.0, contains an Improper Certificate Vali…
Dell Container Storage Modules (CSM) versions prior to 1.18.0, contains an Improper Certificate Validation vulnerability in the proxy-server component. An unauthenticated adjacent network attacker could potentially exploit this vulnerability, leading to information exposure of storage backend administrator credentials.
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-26287] External Secrets Operator reads information from a third-party service and automatically injects the…
External Secrets Operator reads information from a third-party service and automatically injects the values as Kubernetes Secrets. Starting in version 0.10.0 and prior to version 1.3.2, a bug in the `webhook` generator initialization order incorrectly cleared the label-enforcement flag (`EnforceLabels`) after it was set, resulting in the provider-side check for `external-secrets.io/type=webhook` b…
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-67269] Dell Container Storage Modules (CSM) Operator, versions prior to 1.18.0 contains an Improper Privile…
Dell Container Storage Modules (CSM) Operator, versions prior to 1.18.0 contains an Improper Privilege Management vulnerability in the ContainerStorageModule Custom Resource reconciler. A low privileged remote attacker could potentially exploit this vulnerability, leading to escalation of privileges and gaining root-level access on cluster nodes.
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-63688] Dell Container Storage Modules (CSM), versions prior to v1.18.0, contains a Missing Authentication f…
Dell Container Storage Modules (CSM), versions prior to v1.18.0, contains a Missing Authentication for Critical Function vulnerability in the csm-authorization-storage gRPC server. An unauthenticated remote attacker could potentially exploit this vulnerability, leading to unauthorized access to storage backend administrator credentials for all registered storage arrays.
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-105796] Kiota is an OpenAPI based HTTP Client code generator. From 0.5.0 until 1.35.0, Kiota's Java and PHP …
Kiota is an OpenAPI based HTTP Client code generator. From 0.5.0 until 1.35.0, Kiota's Java and PHP documentation-comment sanitizers delete block-comment terminators rather than neutralizing them, allowing overlapping characters to reform a terminator and place attacker-controlled OpenAPI text outside a generated documentation comment. The Java sanitizer also removes non-ASCII characters after del…
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-104069] HortusFox before 6.2 contains a remote code execution vulnerability in ThemeModule::startImport() wh…
HortusFox before 6.2 contains a remote code execution vulnerability in ThemeModule::startImport() where an uploaded ZIP archive is extracted directly into the public web root before any validation of file names, extensions, or content is performed. An authenticated administrator can upload a crafted theme archive containing a PHP file and an .htaccess file to re-enable execution, then request it u…

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-106040] Mooncake Store master through 0.3.13.post1 contains a missing authorization vulnerability that allow…
Mooncake Store master through 0.3.13.post1 contains a missing authorization vulnerability that allows unauthenticated attackers to erase any object's disk replica via EvictDiskReplica and BatchEvictDiskReplica. Attackers reaching the coro_rpc master port can evict DISK replicas across all tenants, deleting objects whose only remaining replica is on disk.
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-105920] A vulnerability was determined in Kusalkasilva Learning-Management-System up to ffeb873f8803f1e96643…
A vulnerability was determined in Kusalkasilva Learning-Management-System up to ffeb873f8803f1e9664384ff75000c7da45466d2. The impacted element is an unknown function of the file student_signup.php of the component Student Registration Endpoint. This manipulation causes sql injection. The attack may be initiated remotely. The exploit has been publicly disclosed and may be utilized. This product use…
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-82531] Smarty before 4.5.8 and 5.x before 5.8.5 contains a code injection vulnerability where the top-level…
Smarty before 4.5.8 and 5.x before 5.8.5 contains a code injection vulnerability where the top-level nocache_hash is never restored during extends:/multi-component template inheritance, leaving it null. Attackers can supply assigned data containing a forged SmartyNocache marker that is copied verbatim into the regenerated PHP cache file, executing arbitrary PHP on include for remote code execution…
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-105919] A vulnerability was found in Kusalkasilva Learning-Management-System up to ffeb873f8803f1e9664384ff7…
A vulnerability was found in Kusalkasilva Learning-Management-System up to ffeb873f8803f1e9664384ff75000c7da45466d2. The affected element is the function mysql_query of the file admin/login.php of the component Administrator Login Endpoint. The manipulation of the argument username/password results in sql injection. The attack can be launched remotely. The exploit has been made public and could be…
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-105835] PLANKA 2.2.0 through 2.2.1 fails to limit incorrect TOTP codes submitted to POST /api/access-tokens/…
PLANKA 2.2.0 through 2.2.1 fails to limit incorrect TOTP codes submitted to POST /api/access-tokens/verify-totp, allowing attackers to brute force two-factor authentication codes. Attackers who know a user's password can reuse the ten-minute pending token to guess six-digit codes until one succeeds, obtaining a full access token.
M Alto vulnerabilidad
Hace 3 días
Inyección SQL alta en Kusalkasilva Learning-Management-System compromete credenciales
Se ha identificado una vulnerabilidad de inyección SQL (CVSS 7.3) en el endpoint de login de Kusalkasilva Learning-Management-System que permite manipular los parámetros de usuario y contraseña para acceder no autorizado a bases de datos. La falla reside en la función mysql_error del archivo login.php y puede ser explotada remotamente sin autenticación previa. Este riesgo es alta para instituciones educativas y corporativas en LATAM que usen este LMS, exponiendo registros académicos, datos personales y credenciales de usuarios.
M Alto vulnerabilidad
Hace 3 días
Ejecución remota de código autenticada en Craft CMS 5.10.13.2
Craft CMS 5.10.13.2 contiene una vulnerabilidad de ejecución remota de código (RCE) en el panel de control que afecta a usuarios autenticados. Un atacante con acceso básico al panel puede manipular propiedades de componentes y tipos de entrada para ejecutar código arbitrario. Esta vulnerabilidad impacta principalmente a agencias web, desarrolladores y empresas en LATAM que utilizan Craft CMS como gestor de contenidos.
M Alto vulnerabilidad
Hace 4 días
Control de Acceso Roto en Progress Planner <= 1.10.0 (CVSS 8.8)
Progress Planner versiones 1.10.0 y anteriores contienen una vulnerabilidad de control de acceso roto que permite a suscriptores no autorizados acceder a recursos restringidos. Esta falla afecta principalmente a organizaciones en LATAM que utilizan esta herramienta para gestión de proyectos en entornos empresariales altas, exponiendo datos sensibles de planificación y operaciones.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
Hace 4 días
XSS no autenticado en Video Background Block (≤2.0.3) – CVSS 7.1
Vulnerabilidad de Cross-Site Scripting (XSS) sin autenticación en el plugin Video Background Block permite a atacantes inyectar código malicioso a través de la funcionalidad de video de fondo en secciones. Afecta versiones 2.0.3 y anteriores. El riesgo es alto para sitios WordPress en México y LATAM que usen este componente sin actualizar, exponiendo a robo de sesiones y datos de usuarios.
M Alto vulnerabilidad
Hace 4 días
[CVE-2026-42635] XSS sin autenticación en WooCommerce Simple Auctions <= 3.0.10
Vulnerabilidad de Cross Site Scripting (XSS) sin autenticación requerida en WooCommerce Simple Auctions afecta versiones hasta 3.0.10. Permite a atacantes inyectar código malicioso en tiendas de comercio electrónico, comprometiendo sesiones de clientes y administradores. Riesgo alta para plataformas de subastas basadas en WordPress en LATAM.
M Alto vulnerabilidad
Hace 4 días
XSS sin autenticación en WP Cookie Notice for GDPR, CCPA & ePrivacy Consent <= 4.4.6
Una vulnerabilidad de Cross Site Scripting (XSS) sin autenticación afecta el plugin WP Cookie Notice en versiones hasta 4.4.6, permitiendo a atacantes inyectar código malicioso que se ejecuta en navegadores de visitantes. El riesgo es alta para sitios WordPress en México y LATAM que dependen de este plugin para cumplir normativas de privacidad (GDPR, CCPA, ePrivacy), pudiendo comprometer datos de usuarios y credibilidad organizacional.
M Alto vulnerabilidad
Hace 4 días
Control de acceso roto sin autenticación en Easy Digital Downloads versiones ≤ 3.7.1
Easy Digital Downloads, plugin de WordPress ampliamente usado en LATAM para venta de contenido digital, presenta una vulnerabilidad alta de control de acceso que permite a atacantes no autenticados acceder a funcionalidades restringidas. Esta falla afecta principalmente a tiendas digitales y plataformas de distribución de contenido en México y Latinoamérica que dependen de este plugin para gestionar transacciones y datos sensibles.
M Alto vulnerabilidad
Hace 4 días
Escalada de privilegios en PublishPress Capabilities permite asignación incorrecta de permisos
Una vulnerabilidad de asignación incorrecta de privilegios (CVE-2026-48197, CVSS 7.2) afecta PublishPress Capabilities hasta la versión 2.45.0, permitiendo que usuarios no autorizados escalen sus permisos dentro de sitios WordPress. Este riesgo es alta para empresas en LATAM que dependen de WordPress para gestión de contenidos y requieren control granular de accesos. La explotación podría comprometer la integridad editorial y el acceso a datos sensibles.