Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Multiple Vendors" — 5251 resultados ✕ Limpiar búsqueda
22,181
Total alertas
4701
Críticas
16892
Altas
8
Ransomware
1051
Esta semana
RSS
M Crítico vulnerabilidad
12/09/2026
[CVE-2026-82845] The Masteriyo LMS WordPress plugin before 3.4.1 does not prevent user-supplied values held as metad…
The Masteriyo LMS WordPress plugin before 3.4.1 does not prevent user-supplied values held as metadata from being deserialized when they are read back, allowing users with a minimal account to inject arbitrary PHP objects and, by way of a class shipped in a library bundled with the Masteriyo LMS WordPress plugin before 3.4.1, write and execute arbitrary code on the server. A weaker form of the s…
M Alto vulnerabilidad
12/09/2026
[CVE-2026-84047] The Album Cover Finder WordPress plugin through 0.7.0 does not properly sanitize and escape a parame…
The Album Cover Finder WordPress plugin through 0.7.0 does not properly sanitize and escape a parameter before using it in a SQL query, allowing unauthenticated users to perform SQL injection attacks.
M Alto vulnerabilidad
12/09/2026
[CVE-2026-77752] The Temporary Login Without Password WordPress plugin before 1.9.9 does not verify that the user req…
The Temporary Login Without Password WordPress plugin before 1.9.9 does not verify that the user requesting a temporary login holds network super admin rights before granting the new account those rights, allowing an administrator of a single site on a multisite network to take over the whole network. The same missing check also allows an existing account, including the attacker's own, to be promo…
M Alto vulnerabilidad
12/09/2026
[CVE-2026-80491] The SAMO Forms WordPress plugin through 1.0.0 does not properly sanitise and escape user input befor…
The SAMO Forms WordPress plugin through 1.0.0 does not properly sanitise and escape user input before using it in SQL queries in several unauthenticated actions, allowing unauthenticated attackers to perform SQL injection attacks.
M Alto vulnerabilidad
12/09/2026
[CVE-2026-80494] The Yogeta WP Cloud WordPress plugin through 1.0 does not validate a user-supplied file path before …
The Yogeta WP Cloud WordPress plugin through 1.0 does not validate a user-supplied file path before passing it to a file-read function on a public endpoint that lacks any authorization check, allowing unauthenticated attackers to download arbitrary files from the server, including files containing sensitive credentials.
M Alto vulnerabilidad
12/09/2026
[CVE-2026-81090] The Gpx2Graphics WordPress plugin through 0.3 does not perform a CSRF check when handling file uploa…
The Gpx2Graphics WordPress plugin through 0.3 does not perform a CSRF check when handling file uploads, nor validate the type of the uploaded file, allowing attackers to make a logged-in administrator upload arbitrary files such as PHP via a CSRF attack, leading to Remote Code Execution.
M Crítico vulnerabilidad
12/09/2026
[CVE-2026-81402] The DS Ad Rotator WordPress plugin through 0.8 does not perform any capability check, nonce verifica…
The DS Ad Rotator WordPress plugin through 0.8 does not perform any capability check, nonce verification, or file-type validation on its image upload handler, allowing unauthenticated attackers to upload arbitrary files, including PHP, to a web-accessible directory, which can lead to remote code execution.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
12/09/2026
[CVE-2026-81429] The Export & Import WPBakery Page Builder WordPress plugin through 1.0.2 does not perform any CSRF c…
The Export & Import WPBakery Page Builder WordPress plugin through 1.0.2 does not perform any CSRF check on its template-import feature and does not sanitise the imported data before storing it and echoing it back, allowing attackers to make a logged-in administrator import a crafted template via a forged request that results in Stored Cross-Site Scripting executed in the administrator's session.
M Alto vulnerabilidad
12/09/2026
[CVE-2026-81742] The BE REST Endpoints WordPress plugin through 1.0.0 does not perform any authorization check before…
The BE REST Endpoints WordPress plugin through 1.0.0 does not perform any authorization check before allowing widgets to be read, created, updated and deleted, and does not sanitize the values it stores in them, allowing unauthenticated users to inject arbitrary web scripts which will execute in the browser of any user visiting the site.
M Crítico vulnerabilidad
12/09/2026
[CVE-2026-77005] The CODE MONKEYS PROPOSALS WordPress plugin through 1.0.1 does not validate a user-supplied file pa…
The CODE MONKEYS PROPOSALS WordPress plugin through 1.0.1 does not validate a user-supplied file path before deleting a file, and does not check the capability of the user making the request, allowing any authenticated user, such as a subscriber, to delete arbitrary files on the server, which can lead to a site takeover.
M Crítico vulnerabilidad
12/09/2026
[CVE-2026-77006] The WebTotem Backups WordPress plugin through 1.0.1 does not validate a user-supplied file path, doe…
The WebTotem Backups WordPress plugin through 1.0.1 does not validate a user-supplied file path, does not check the capability of the user making the request, and discards the result of its own CSRF check, allowing any authenticated user, such as a subscriber, to delete arbitrary files on the server, which can lead to a site takeover.
M Alto vulnerabilidad
12/09/2026
[CVE-2026-77705] The Booking for Appointments and Events Calendar WordPress plugin before 2.4.10 does not verify tha…
The Booking for Appointments and Events Calendar WordPress plugin before 2.4.10 does not verify that the user editing a customer or employee record is entitled to modify the WordPress account linked to it, allowing users holding Amelia's customer or employee management permissions to set the password and email address of other users' WordPress accounts and take them over.
M Crítico vulnerabilidad
12/09/2026
[CVE-2026-75800] The Frontegg SAML SSO WordPress plugin through 1.0.1 does not verify the signature or issuer of SAML…
The Frontegg SAML SSO WordPress plugin through 1.0.1 does not verify the signature or issuer of SAML authentication responses before establishing a session, allowing unauthenticated attackers to log in as any user, including administrators, as well as to create arbitrary accounts.
M Crítico vulnerabilidad
12/09/2026
Vulnerabilidad crítica en GitLab EE permite acceso a credenciales sensibles (CVE-2026-87719)
GitLab Enterprise Edition presenta una falla de seguridad en versiones 18.3 a 19.3.1 que permite a usuarios autenticados con acceso a Duo Chat obtener configuraciones de Advanced Search y credenciales sensibles mediante argumentos GraphQL especialmente diseñados. La vulnerabilidad afecta principalmente a empresas LATAM que utilizan GitLab EE para almacenar código crítico y secretos de aplicaciones. Con puntuación CVSS 9.9, esta falla requiere atención inmediata en infraestructuras de DevOps.
M Crítico vulnerabilidad
12/09/2026
Vulnerabilidad crítica en GitLab CE/EE permite lectura no autenticada de archivos arbitrarios
GitLab ha remediado una vulnerabilidad que afecta versiones 18.7, 19.1 antes de 19.1.8, 19.2 antes de 19.2.6 y 19.3 antes de 19.3.2. Un usuario no autenticado puede leer archivos arbitrarios del servidor GitLab explotando falta de confinamiento de rutas y validación de autenticación en la API de commits del repositorio. Este riesgo es crítico (CVSS 10.0) para empresas en LATAM que usan GitLab para control de versión y CI/CD.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
12/09/2026
Desbordamiento de búfer en stb_vorbis 1.22 permite corrupción de memoria
stb_vorbis versiones hasta 1.22 contiene un desbordamiento de búfer en la función start_decoder() donde el tamaño de asignación de multiplicandos de codebook se trunca de size_t a int. Atacantes pueden crear archivos Ogg Vorbis maliciosos con valores grandes de entradas y dimensiones para provocar escrituras fuera de límites, causando fallos de proceso o corrupción de heap. Afecta aplicaciones de audio y streaming en servidores empresariales de México y LATAM.
M Alto vulnerabilidad
11/09/2026
Vulnerabilidad alta en libde265 permite desbordamiento de enteros en procesamiento de video HEVC
libde265 versiones anteriores a 1.1.1 contienen un fallo de desbordamiento de enteros en cálculo de desplazamientos de píxeles que permite a archivos HEVC malformados con dimensiones grandes provocar lecturas/escrituras fuera de límites en memoria heap. El impacto incluye exposición de datos sensibles, corrupción de memoria o crasheo del decodificador afectando plataformas de procesamiento de video, streaming y análisis multimedia en operaciones en LATAM.
M Alto vulnerabilidad
11/09/2026
Vulnerabilidad alta en libde265: desbordamiento de enteros en códecs H.265
libde265, biblioteca de código abierto para decodificación de vídeo H.265 (HEVC), contiene un desbordamiento de enteros en versiones anteriores a 1.1.1 que permite a atacantes mediante flujos HEVC manipulados provocar lectura fuera de límites en memoria heap, exponiendo datos sensibles o causando caída del servicio. Afecta servidores multimedia, plataformas de streaming y sistemas de videoconferencia en empresas LATAM que procesan vídeo con esta biblioteca.
M Alto vulnerabilidad
11/09/2026
Vulnerabilidad de traversal de directorios en libks anteriores a v2.0.11
libks, biblioteca fundamental para productos SignalWire C, contiene un defecto en la función `clean_uri()` del analizador HTTP que permite eludir la validación de rutas. Versiones anteriores a 2.0.11 no rechazarán URIs con segmentos de ruta excesivos, dejando secuencias ".." intactas y facilitando ataques de traversal de directorios. Esto afecta a cualquier aplicación que integre libks y procese solicitudes HTTP, comprometiendo el acceso a archivos sensibles en servidores de telecomunicaciones y plataformas de comunicaciones unificadas.
M Alto vulnerabilidad
11/09/2026
Vulnerabilidad de condición de carrera en Hoverfly anteriores a v1.12.8
Hoverfly, herramienta de código abierto para simulación de APIs, presenta una vulnerabilidad de race condition en modo Diff que afecta escrituras concurrentes sin sincronización. Cuando múltiples solicitudes proxy se procesan simultáneamente, la función AddDiff() accede sin mutex al mapa compartido responsesDiff, causando fallos fatales en sistemas que dependen de esta herramienta para testing y desarrollo. Empresas en LATAM que usan Hoverfly en entornos de CI/CD o ambientes de validación de APIs están expuestas a interrupciones operacionales.