Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
22,113
Total alertas
4677
Críticas
16848
Altas
8
Ransomware
1013
Esta semana
RSS
M Alto vulnerabilidad
14/09/2026
[CVE-2026-90943] parallax filament-comments through 3.0.0 contains a stored cross-site scripting vulnerability in com…
parallax filament-comments through 3.0.0 contains a stored cross-site scripting vulnerability in comment body rendering that allows authenticated panel users to inject malicious scripts. Attackers can store XSS payloads in comment bodies that execute in the browsers of other users viewing those comments, including administrators, enabling session token theft and unauthorized actions.
M Alto vulnerabilidad
14/09/2026
[CVE-2023-28148] A bodyclass XSS issue was discovered in Paessler PRTG before 23.3.86.1520.
A bodyclass XSS issue was discovered in Paessler PRTG before 23.3.86.1520.
M Alto vulnerabilidad
13/09/2026
Vulnerabilidad XSS alta en Amundsen frontend 4.3.0 permite ejecución de código en navegadores
Amundsen frontend hasta versión 4.3.0 renderiza descripciones de tablas, dashboards y características sin sanitizar HTML en componentes ResourceListItem, permitiendo inyección de código malicioso a través del servicio de metadatos o Elasticsearch. Atacantes pueden ejecutar JavaScript en el navegador de todos los usuarios que visualicen resultados de búsqueda, comprometiendo sesiones y datos sensibles en plataformas de datos corporativas.
M Alto vulnerabilidad
13/09/2026
Vulnerabilidad XMS almacenado alta en Strapi 4.x y 5.x afecta gestión de contenidos
Strapi versiones 4.x hasta 4.26.2 y 5.x anteriores a 5.48.1 contienen una vulnerabilidad de cross-site scripting (XSS) almacenado en el componente de vista previa WYSIWYG del gestor de contenidos. Un usuario con rol de Author puede inyectar etiquetas script maliciosas en campos de texto enriquecido que se ejecutan en sesiones de Editor o Super Admin, permitiendo compromiso de cuentas administrativas y acceso no autorizado a sistemas de gestión de contenidos en empresas de LATAM.
M Alto vulnerabilidad
12/09/2026
[CVE-2026-87888] The YayPricing WordPress plugin before 3.5.7 does not perform an authorization check on a REST rout…
The YayPricing WordPress plugin before 3.5.7 does not perform an authorization check on a REST route that saves its pricing rules, allowing users with the subscriber role and above to store JavaScript that executes in the browser of an administrator who opens the YayPricing WordPress plugin before 3.5.7's settings page.
M Alto vulnerabilidad
12/09/2026
[CVE-2026-81429] The Export & Import WPBakery Page Builder WordPress plugin through 1.0.2 does not perform any CSRF c…
The Export & Import WPBakery Page Builder WordPress plugin through 1.0.2 does not perform any CSRF check on its template-import feature and does not sanitise the imported data before storing it and echoing it back, allowing attackers to make a logged-in administrator import a crafted template via a forged request that results in Stored Cross-Site Scripting executed in the administrator's session.
M Alto vulnerabilidad
12/09/2026
[CVE-2026-81742] The BE REST Endpoints WordPress plugin through 1.0.0 does not perform any authorization check before…
The BE REST Endpoints WordPress plugin through 1.0.0 does not perform any authorization check before allowing widgets to be read, created, updated and deleted, and does not sanitize the values it stores in them, allowing unauthenticated users to inject arbitrary web scripts which will execute in the browser of any user visiting the site.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
11/09/2026
Vulnerabilidad XSS almacenado alta en AVideo plugin Bookmark (CVE-2026-89256)
AVideo contiene una vulnerabilidad de cross-site scripting (XSS) almacenado en el plugin Bookmark que permite a propietarios de videos inyectar código malicioso a través del parámetro de nombre de capítulo. Los nombres de capítulos no se codifican antes de insertarse en el HTML de la página pública, causando que todo visitante ejecute el payload en el origen de AVideo. Con CVSS 8.7, afecta plataformas de streaming y repositorios de video frecuentes en empresas e instituciones educativas de LATAM.
M Alto vulnerabilidad
11/09/2026
Vulnerabilidad XSS almacenado alta en WWBN AVideo (CVE-2026-89253)
WWBN AVideo contiene una vulnerabilidad de cross-site scripting (XSS) almacenado en el campo de perfil 'donationLink' que permite a usuarios autenticados inyectar código malicioso. La validación insuficiente en la función setDonationLink() acepta URLs malformadas con cargas de script. Afecta principalmente a plataformas de streaming y educación en línea que utilizan este software en servidores locales o en la nube en LATAM.
M Alto vulnerabilidad
11/09/2026
Vulnerabilidad alta de XSS almacenado en AVideo (CVE-2026-89254)
AVideo contiene una vulnerabilidad de cross-site scripting (XSS) almacenado en el plugin CustomizeUser que permite a administradores inyectar scripts maliciosos mediante el parámetro field_name sin sanitización en el endpoint add.json.php. Los scripts se ejecutan cuando usuarios visualizan formularios de perfil o páginas de información adicional, afectando la integridad de datos y sesiones de usuarios en plataformas de video bajo demanda. En LATAM, esta vulnerabilidad impacta especialmente a proveedores de contenido, universidades y plataformas educativas que utilizan AVideo en su infraestructura de distribución.
M Alto vulnerabilidad
11/09/2026
Vulnerabilidad XSS almacenado alta en AVideo afecta sesiones de administradores
AVideo contiene una vulnerabilidad de cross-site scripting (XSS) almacenado en el plugin LoginControl que no codifica correctamente las claves PGP públicas. Un atacante autenticado puede inyectar código JavaScript malicioso mediante una clave PGP fraudulenta, el cual se ejecuta en la sesión del administrador al visualizar la pestaña de perfil de usuario. Con CVSS 8.7, afecta principalmente plataformas de video on-demand y educación en línea en LATAM que usan AVideo sin actualizar.
M Alto vulnerabilidad
11/09/2026
Vulnerabilidad XSS almacenada alta en plugin YPTWallet de AVideo (CVSS 8.7)
AVideo contiene una vulnerabilidad de cross-site scripting (XSS) almacenada en el plugin YPTWallet que afecta el manejo de valores de CryptoWallet. Los datos no se escapan HTML antes de guardarse en wallet_log.information, permitiendo que administradores ejecuten código malicioso al revisar solicitudes de retiro pendientes en pendingRequests.php. Empresas de streaming y plataformas de monetización en LATAM usando esta versión enfrentan riesgo de compromisos administrativos.
M Alto vulnerabilidad
11/09/2026
Vulnerabilidad XSS almacenado alta en WWBN AVideo afecta gestión de grupos
WWBN AVideo contiene una vulnerabilidad de cross-site scripting (XSS) almacenado en la función UserGroups::setGroup_name() que permite a administradores con permisos canAdminUserGroups inyectar código malicioso. El payload se ejecuta cuando otros administradores acceden a la interfaz de gestión de usuarios, comprometiendo credenciales y sesiones administrativas en plataformas de transmisión de video en empresas y educación superior de LATAM.
M Alto vulnerabilidad
11/09/2026
Vulnerabilidad XCS en plugin Kirki para WordPress afecta hasta versión 6.2.0
El plugin Kirki (Freeform Page Builder) para WordPress contiene una vulnerabilidad de Cross-Site Scripting almacenado (XSS) en el parámetro 'comment' que permite a atacantes no autenticados inyectar scripts maliciosos. La falta de sanitización de entrada y escapado de salida afecta todas las versiones hasta 6.2.0, comprometiendo sitios web de empresas, agencias digitales y plataformas de comercio electrónico en LATAM que utilizan este constructor de páginas.
M Alto vulnerabilidad
11/09/2026
[CVE-2026-85677] The Gutenverse News WordPress plugin before 3.3.3 does not restrict the extra HTML it adds to WordP…
The Gutenverse News WordPress plugin before 3.3.3 does not restrict the extra HTML it adds to WordPress's allowed elements to the context it is meant for, applying the same relaxed list to every sanitisation context including untrusted comments, allowing unauthenticated users to store JavaScript that will execute in the browser of any administrator who reviews the comment queue, and of any visito…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
11/09/2026
[CVE-2026-81754] The Vigilant – 100% Free Security Suite: Firewall, 2FA, Login, Headers, Scanner… plugin for WordPres…
The Vigilant – 100% Free Security Suite: Firewall, 2FA, Login, Headers, Scanner… plugin for WordPress is vulnerable to Stored Cross-Site Scripting via User-Agent Header in all versions up to, and including, 2.10.2 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a use…
M Alto vulnerabilidad
11/09/2026
[CVE-2026-81825] The Simple Ajax Chat – Add a Fast, Secure Chat Box plugin for WordPress is vulnerable to Stored Cros…
The Simple Ajax Chat – Add a Fast, Secure Chat Box plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Chat Message in all versions up to, and including,
M Alto vulnerabilidad
11/09/2026
[CVE-2026-18579] The WP Photo Album Plus plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'H…
The WP Photo Album Plus plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'HTTP_X_FORWARDED_FOR' parameter in all versions up to, and including, 9.2.08.003 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. The n…
M Alto vulnerabilidad
10/09/2026
[CVE-2026-84816] Unauthenticated Cross Site Scripting (XSS) in WPCS <= 1.3.2 versions.
Unauthenticated Cross Site Scripting (XSS) in WPCS
M Alto vulnerabilidad
10/09/2026
[CVE-2026-84819] Unauthenticated Cross Site Scripting (XSS) in WPAdverts <= 2.3.3 versions.
Unauthenticated Cross Site Scripting (XSS) in WPAdverts