Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada hace 3 min
Buscando: "Ni" — 526 resultados ✕ Limpiar búsqueda
22,162
Total alertas
4698
Críticas
16876
Altas
8
Ransomware
1037
Esta semana
RSS
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad alta de autorización en YesWiki anterior a 4.6.7 expone archivos confidenciales
YesWiki versiones anteriores a 4.6.7 contienen una falla de autorización en el manejador de descargas que permite a atacantes no autenticados eludir controles de acceso (ACLs) y descargar archivos adjuntos de páginas restringidas. Esta vulnerabilidad afecta principalmente a organizaciones en LATAM que utilizan wikis internas para gestión documental, exponiendo información sensible como reportes, datos financieros y documentación confidencial sin requerir credenciales válidas.
M Alto vulnerabilidad
02/10/2026
Inyección SQL alta en onetwothreeneth HospitalManagementSystem permite acceso remoto no autorizado
Se identificó una vulnerabilidad de inyección SQL en onetwothreeneth HospitalManagementSystem (hasta versión 9ef91ed6007314b6473110ed699dff76d158f61d) en el archivo edit_accounts.php. Un atacante remoto puede manipular los parámetros user_id, patient_id, physician_id, discounts_id o services_id para ejecutar comandos SQL arbitrarios, comprometiendo bases de datos de pacientes, registros clínicos y datos sensibles. La explotación es posible sin autenticación previa y el exploit ya está disponible públicamente.
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad alta de bypass de autorización en YesWiki anterior a 4.6.7
YesWiki versiones anteriores a 4.6.7 contiene un defecto de autorización en ApiService::isAuthorized() que permite a atacantes no autenticados invocar rutas API administrativas cuando el modo API público está habilitado. Los atacantes pueden modificar configuraciones, acceder y eliminar archivos de respaldo mediante endpoints como api/ci/update_config y api/archives, comprometiendo la integridad y disponibilidad de wikis empresariales en LATAM.
M Alto vulnerabilidad
02/10/2026
Inyección SQL ciega en YesWiki anterior a 4.6.7 permite lectura de datos arbitrarios
YesWiki versiones anteriores a 4.6.7 contiene una vulnerabilidad de inyección SQL ciega en la acción {{newtextsearch}} que permite a atacantes anónimos explotar opciones de listas Bazar sin escapado en la consulta SQL. Los atacantes pueden manipular opciones en listas editables anónimamente y usar solicitudes de búsqueda como oráculo booleano para extraer datos sensibles de la base de datos, incluyendo credenciales e información confidencial. Afecta principalmente a wikis colaborativas en LATAM con acceso público o semi-público.
M Alto vulnerabilidad
02/10/2026
Inyección SQL alta en YesWiki anterior a 4.6.7 afecta plataformas colaborativas
YesWiki versiones anteriores a 4.6.7 contienen una vulnerabilidad de inyección SQL en la acción Bazar nuagetag que permite a atacantes con acceso de escritura (sin autenticación en instalaciones por defecto) extraer hashes de contraseñas y datos arbitrarios de bases de datos. Esta exposición es alta en entornos educativos y colaborativos frecuentes en LATAM donde YesWiki se utiliza para wikis organizacionales sin autenticación requerida.
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad SSRF alta en YesWiki anterior a 4.6.7 permite ataques no autenticados
YesWiki versiones anteriores a 4.6.7 contiene una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) que permite a atacantes no autenticados ejecutar solicitudes HTTP a hosts internos y servicios de metadatos en la nube. Los atacantes explotan la ruta pública del buzón de actores de formularios, firmando actividades con sus propias claves mientras inyectan URLs de infraestructura interna en el cuerpo de la solicitud. Esto representa riesgo significativo para wikis corporativas y portales internos en LATAM que expongan esta aplicación a internet.
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad SSRF alta en YesWiki anterior a 4.6.7 permite acceso no autenticado
YesWiki versiones anteriores a 4.6.7 contiene una vulnerabilidad de Server-Side Request Forgery (SSRF) que permite a atacantes no autenticados realizar solicitudes GET desde el servidor afectado. La falla se encuentra en la acción de sincronización de suscripciones de Bazar, donde URLs de actor no validadas permiten dirigir solicitudes a hosts internos, endpoints de metadatos en la nube y almacenar respuestas como entradas Bazar accesibles. Empresas en LATAM que alojan YesWiki (wiki colaborativas, portales de contenido comunitario) enfrentan riesgo de exposición de datos internos, credenciales en metadatos AWS/Azure y movimiento lateral en redes corporativas.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
02/10/2026
Inyección SQL de segundo orden en YesWiki anterior a 4.6.7 permite lectura de base de datos
YesWiki versiones anteriores a 4.6.7 contiene una vulnerabilidad de inyección SQL de segundo orden en el componente AclService::updateRequestWithACL. Un atacante puede registrarse con un nombre de usuario malicioso conteniendo caracteres especiales, luego cargar listados filtrados por ACL para extraer contenido de la base de datos y eludir controles de lectura. Afecta principalmente a wikis corporativas y plataformas de colaboración en LATAM que utilizan esta herramienta de código abierto.
M Alto vulnerabilidad
02/10/2026
Inyección SQL alta en YesWiki anterior a 4.6.7 afecta acción Bazar filtertags
YesWiki versiones anteriores a 4.6.7 contiene una vulnerabilidad de inyección SQL en la acción Bazar filtertags que permite a atacantes no autenticados manipular consultas SQL mediante tokens con barra invertida. En instalaciones por defecto bajo MySQL, los atacantes pueden inyectar código malicioso guardando markup en páginas, comprometiendo la integridad de bases de datos y acceso a información sensible. Esta vulnerabilidad afecta especialmente a instituciones educativas, gobiernos locales y empresas medianas en LATAM que utilizan YesWiki para gestión de contenido colaborativo.
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad CSRF alta en YesWiki anterior a 4.6.7 permite eliminación de páginas
YesWiki versiones anteriores a 4.6.7 contienen una vulnerabilidad de falsificación de solicitud entre sitios (CSRF) en el manejador ajaxdeletepage que permite a atacantes eliminar permanentemente páginas y su contenido asociado (ACLs, enlaces, comentarios) mediante solicitudes GET manipuladas sin validación de tokens. Un administrador o propietario de página autenticado puede ser engañado a hacer clic en un enlace malicioso, resultando en pérdida irreversible de datos altas en sistemas wiki empresariales.
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad alta en YesWiki anterior a 4.6.7 permite bypass de filtros en API de triples
YesWiki versiones anteriores a 4.6.7 contiene un bypass de alcance en el filtro vacío de la API de eliminación de triples que permite a usuarios autenticados eliminar o falsificar triples semánticos arbitrarios sin importar propiedad. Un atacante puede enviar un filtro vacío para remover la membresía del grupo de administradores, vaciando el grupo administrativo y causando un bloqueo de autorización en todo el sitio. Este vector afecta directamente la integridad y disponibilidad de plataformas wiki colaborativas usadas en gobiernos, universidades y empresas de LATAM.
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad de omisión de autorización en YesWiki anterior a 4.6.7 afecta integridad de contenido
YesWiki versiones anteriores a 4.6.7 contiene una falla de autorización en la API de comentarios (ruta editComment) que permite a usuarios autenticados con privilegios bajos sobrescribir páginas y comentarios arbitrarios mediante manipulación del parámetro pagetag. Un atacante puede enviar solicitudes POST al endpoint api/comments para eludir controles de acceso por página (ACLs) y reemplazar contenido, afectando la integridad de wikis corporativas y colaborativas en organizaciones de LATAM.
M Alto vulnerabilidad
02/10/2026
[CVE-2026-104447] YesWiki before 4.6.7 contains a cross-site request forgery vulnerability in the autoupdate UpdateAct…
YesWiki before 4.6.7 contains a cross-site request forgery vulnerability in the autoupdate UpdateAction that allows attackers to delete installed packages via unprotected GET requests. Attackers can lure a logged-in administrator to a crafted link with action=delete and a package parameter to remove extensions like bazar, breaking core site functionality.
M Alto vulnerabilidad
02/10/2026
[CVE-2026-104431] Zebra before 6.0.0 contains a denial of service vulnerability that allows unauthenticated peers to s…
Zebra before 6.0.0 contains a denial of service vulnerability that allows unauthenticated peers to stall Tokio workers by submitting mempool transactions requiring expensive synchronous script verification. Attackers can send non-standard high-sigop P2SH transactions that reach CachedFfiTransaction::is_valid() before standardness checks, saturating the verifier buffer and rendering the node unresp…
M Alto vulnerabilidad
02/10/2026
[CVE-2026-104422] The block sync download path in Zebra (zebrad) before 6.3.0 reads a block's height from its unvalida…
The block sync download path in Zebra (zebrad) before 6.3.0 reads a block's height from its unvalidated coinbase scriptSig and drops blocks that appear too far behind the tip before consensus validation, without penalizing the supplying peer. Because V5 transaction IDs exclude the scriptSig, a malicious peer can repeatedly serve a canonical block whose coinbase claims height 1 while keeping the re…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
02/10/2026
[CVE-2026-104418] Ghost from 6.10.3 before 6.64.0 contains a remote code execution vulnerability that allows authentic…
Ghost from 6.10.3 before 6.64.0 contains a remote code execution vulnerability that allows authenticated administrators to run code by abusing theme translation file loading. Attackers with administrator access can upload a crafted theme containing malicious translation files to execute arbitrary code on the Ghost server.
M Crítico vulnerabilidad
02/10/2026
[CVE-2026-94541] The WPMobile.App – Android and iOS App Builder plugin for WordPress is vulnerable to authorization b…
The WPMobile.App – Android and iOS App Builder plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 11.82 This is due to the plugin not properly verifying that a user is authorized to perform an action. This makes it possible for unauthenticated attackers to exfiltrate password-reset URLs for arbitrary users, including administrators, mirrored into the p…
M Alto vulnerabilidad
02/10/2026
[CVE-2026-87920] The W3 Total Cache plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Comment Con…
The W3 Total Cache plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Comment Content via Output-Buffer Regex Rewrite in all versions up to, and including, 2.10.6 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. Thi…
M Alto vulnerabilidad
02/10/2026
[CVE-2026-97663] The Customer Reviews for WooCommerce plugin for WordPress is vulnerable to Stored Cross-Site Scripti…
The Customer Reviews for WooCommerce plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Comment Author Name in all versions up to, and including, 5.122.0 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. This require…
M Alto vulnerabilidad
02/10/2026
[CVE-2026-97342] The JetFormBuilder — Dynamic Blocks Form Builder plugin for WordPress is vulnerable to Stored Cross-…
The JetFormBuilder — Dynamic Blocks Form Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via 'choice' Post Meta via Insert/Update Post Action in all versions up to, and including, 3.6.5.4 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a use…