Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Multiple Vendors" — 9256 resultados ✕ Limpiar búsqueda
14,230
Total alertas
3248
Críticas
10709
Altas
8
Ransomware
983
Esta semana
RSS
M Crítico vulnerabilidad
07/08/2026
[CVE-2026-71560] Out-of-bounds Read vulnerability in Apache Fory C++ deserialization. This issue affects Apache Fory…
Out-of-bounds Read vulnerability in Apache Fory C++ deserialization. This issue affects Apache Fory C++ versions from 0.14.0 before 1.5.0 when deserializing structs containing tagged integer fields. A crafted input payload may trigger an out-of-bounds heap read in the tagged integer fast-path deserializer, potentially causing information disclosure or denial of service. Users are recommended to…
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta de secuestro de DLL en LUCID Vision Labs Arena SDK 1.0.80.49
Una vulnerabilidad de tipo DLL Search Order Hijacking (puntuación CVSS 8.8) en Arena SDK 1.0.80.49 permite a atacantes locales ejecutar código arbitrario con los privilegios de la aplicación. El riesgo es alto en entornos de visión artificial e industria 4.0 comunes en plantas manufactureras de México y Latinoamérica, donde este SDK se integra en sistemas de inspección y control de calidad.
M Alto vulnerabilidad
07/08/2026
Exposición de credenciales en firmware de dispositivos - CVE-2026-49007 (CVSS 7.5)
Vulnerabilidad que permite a atacantes acceder a credenciales iniciales de dispositivos al leer información sin encriptar en el firmware. Afecta múltiples fabricantes y expone interfaces web administrativas. En LATAM, esta falla impacta servidores, equipos de red y sistemas embebidos en infraestructuras altas.
M Alto vulnerabilidad
07/08/2026
SQL Injection alta en SourceCodester Photo Share Website 1.0
Se identificó una vulnerabilidad de inyección SQL en SourceCodester Photo Share Website 1.0 mediante la manipulación del parámetro email en /social/ajax.php?action=login. El exploit es de acceso público y permite a atacantes remotos comprometer bases de datos de aplicaciones web en empresas mexicanas y latinoamericanas que utilizan esta plataforma. Con CVSS 7.3, representa un riesgo considerable para la confidencialidad e integridad de datos de usuarios.
M Alto vulnerabilidad
07/08/2026
[CVE-2026-16041] The MStore API WordPress plugin before 4.21.0 does not perform authorization or purchase-ownership …
The MStore API WordPress plugin before 4.21.0 does not perform authorization or purchase-ownership checks on its REST product-review creation route, allowing an unauthenticated attacker to create WooCommerce product reviews with an attacker-chosen reviewer name, email and star rating on stores configured to accept reviews only from verified owners.
M Crítico vulnerabilidad
07/08/2026
[CVE-2026-16258] The Ajax Search Lite WordPress plugin before 4.14.5 does not prevent the deserialization of untrust…
The Ajax Search Lite WordPress plugin before 4.14.5 does not prevent the deserialization of untrusted input, allowing unauthenticated attackers to perform PHP Object Injection. When a suitable POP chain is present via another installed Ajax Search Lite WordPress plugin before 4.14.5 or , this can be leveraged to achieve Remote Code Execution.
M Alto vulnerabilidad
07/08/2026
[CVE-2026-16262] The Estatik Real Estate Plugin WordPress plugin before 4.3.3 does not bind its OAuth social login fl…
The Estatik Real Estate Plugin WordPress plugin before 4.3.3 does not bind its OAuth social login flow to the initiating user session, allowing an unauthenticated attacker to log a victim into an attacker-controlled account (login CSRF), so that the victim's subsequent activity is stored under and readable by the attacker.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
07/08/2026
[CVE-2026-16263] The WP Maps WordPress plugin before 4.9.7 does not perform a capability check in one of its AJAX ac…
The WP Maps WordPress plugin before 4.9.7 does not perform a capability check in one of its AJAX actions and does not properly validate a user-controlled path before using it in a file inclusion, allowing users with a Subscriber account to include and execute arbitrary existing local PHP files on the server.
M Alto vulnerabilidad
07/08/2026
[CVE-2026-16030] The MStore API WordPress plugin before 4.21.0 does not correctly verify the cryptographic signature…
The MStore API WordPress plugin before 4.21.0 does not correctly verify the cryptographic signature of the token used to authenticate its phone-based login, allowing unauthenticated attackers who know a registered user's phone number to forge a token and take over that user's account, including administrator accounts.
M Alto vulnerabilidad
07/08/2026
[CVE-2026-15215] The Subscriptions for WooCommerce WordPress plugin before 2.0.1 does not verify the user's capabilit…
The Subscriptions for WooCommerce WordPress plugin before 2.0.1 does not verify the user's capability before installing and activating a Subscriptions for WooCommerce WordPress plugin before 2.0.1 from a user-supplied slug through a nonce-protected AJAX action, allowing users with the Shop Manager role (who lack Subscriptions for WooCommerce WordPress plugin before 2.0.1-management capabilities) t…
M Alto vulnerabilidad
07/08/2026
[CVE-2026-15361] The Content Views WordPress plugin before 4.5 does not perform a capability check on one of its AJA…
The Content Views WordPress plugin before 4.5 does not perform a capability check on one of its AJAX actions and does not properly sanitise attacker-supplied data before using it in a SQL query, allowing any authenticated user, including Subscribers, to perform SQL injection attacks.
M Crítico vulnerabilidad
07/08/2026
[CVE-2026-16038] The MStore API WordPress plugin before 4.21.0 does not verify the payment with the payment gateway …
The MStore API WordPress plugin before 4.21.0 does not verify the payment with the payment gateway before marking an order as paid on several of its payment-completion endpoints, allowing an unauthenticated attacker to mark an arbitrary order fully paid without paying and obtain goods or services for free.
M Crítico vulnerabilidad
07/08/2026
[CVE-2026-14205] The WP Events Manager WordPress plugin before 2.2.5 does not validate the requested quantity when re…
The WP Events Manager WordPress plugin before 2.2.5 does not validate the requested quantity when registering for a paid event and computes the price from the attacker-controlled quantity, allowing any authenticated user to create a completed booking for a paid event without making a payment.
M Alto vulnerabilidad
07/08/2026
[CVE-2026-14943] The Password Protected — Lock Entire Site, Pages, Posts, Categories, and Partial Content WordPress p…
The Password Protected — Lock Entire Site, Pages, Posts, Categories, and Partial Content WordPress plugin before 2.8.4 does not restrict REST API access to authenticated users when a specific option is enabled, allowing unauthenticated visitors to bypass the sitewide password gate and read otherwise-protected content and account identifiers via the REST API. This re-introduces a previously-fixed i…
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad de elevación de privilegios en StableBit DrivePool 2.3.13.1687
Se detectó una vulnerabilidad (CVE-2026-19191, CVSS 7.8) en el servicio DrivePoolService de StableBit DrivePool 2.3.13.1687 que permite manipulación local del código y escalada de permisos. La vulnerabilidad afecta a empresas en México y LATAM que utilizan soluciones de almacenamiento en pool para servidores NAS y entornos de virtualización. El exploit ha sido divulgado públicamente, elevando el riesgo de explotación inmediata en ambientes sin parches.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad de control de acceso en DeepCool DisplayService 1.2.12 (CVE-2026-19192)
Se detectó una vulnerabilidad de control de acceso impropio en DeepCool DisplayService 1.2.12 que afecta el archivo DeepCoolDisplayService.exe. El exploit es público y requiere acceso local para ser explotado, comprometiendo sistemas con hardware gaming y de refrigeración líquida comunes en centros de datos y estaciones de trabajo en México y LATAM. Con CVSS 7.8, representa riesgo alto para infraestructuras que ejecuten este servicio.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta en Jiangmin Antivirus 21 permite escalada de privilegios local
Se ha identificado una falla en la función MessageNotifyCallback del componente Minifilter Port (kvcore.sys) de Jiangmin Antivirus 21 que permite eludir controles de acceso mediante ejecución local. El exploit está públicamente disponible y activo en la naturaleza. El fabricante no ha respondido a notificaciones tempranas de divulgación, dejando a usuarios en LATAM sin parches oficiales confirmados.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta en V-Secure Jingyun Antivirus 2.4.2.39 permite escalada de privilegios
Se ha identificado una vulnerabilidad de control de acceso impropio en el controlador de kernel ZyArk.sys de V-Secure Jingyun Antivirus versión 2.4.2.39 (CVSS 7.8). Esta falla requiere acceso local pero permite que un atacante escale privilegios en sistemas Windows. El exploit está públicamente disponible y el fabricante no ha respondido a la divulgación responsable, lo que aumenta el riesgo inmediato para empresas en México y LATAM que usan este antivirus.
M Crítico vulnerabilidad
07/08/2026
Vulnerabilidad crítica de takeover de cuentas en plugin TrueBooker para WordPress (CVE-2026-14364)
El plugin TrueBooker para WordPress (versiones hasta 1.2.3) permite a atacantes no autenticados resetear contraseñas de usuarios arbitrarios mediante validación insuficiente de identidad. Afecta directamente a sitios de servicios (salones, clínicas, agencias) en LATAM que usan este plugin para reservas. Un atacante podría acceder a cuentas administrativas y comprometer datos de clientes.
M Crítico vulnerabilidad
07/08/2026
Vulnerabilidad crítica de omisión de autenticación en plugin TrueBooker para WordPress
El plugin TrueBooker – Appointment Booking and Scheduler System para WordPress contiene una falla de autorización que permite a atacantes no autenticados cambiar contraseñas de cuentas administrativas en versiones hasta la 1.2.3. Esta vulnerabilidad afecta principalmente a pequeñas y medianas empresas en LATAM que utilizan WordPress para gestión de citas y reservas, exponiendo el control total de sus sitios web.