Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "WordPress" — 1183 resultados ✕ Limpiar búsqueda
22,181
Total alertas
4701
Críticas
16892
Altas
8
Ransomware
1051
Esta semana
RSS
M Alto vulnerabilidad
25/08/2026
[CVE-2026-18328] The Forminator Forms – Contact Form, Payment Form & Custom Form Builder plugin for WordPress is vuln…
The Forminator Forms – Contact Form, Payment Form & Custom Form Builder plugin for WordPress is vulnerable to DOM-Based Reflected Cross-Site Scripting via the 'error_description' parameter in all versions up to, and including, 1.57.0 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will ex…
M Crítico vulnerabilidad
25/08/2026
[CVE-2026-78477] The Jawn theme for WordPress is vulnerable to Privilege Escalation in all versions up to, and includ…
The Jawn theme for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 1.4.2. This makes it possible for unauthenticated attackers to elevate their privileges to that of an administrator.
M Alto vulnerabilidad
25/08/2026
[CVE-2026-78478] The Mane theme for WordPress is vulnerable to Local File Inclusion in all versions up to, and includ…
The Mane theme for WordPress is vulnerable to Local File Inclusion in all versions up to, and including, 1.7. This makes it possible for unauthenticated attackers to include and execute arbitrary files on the server, allowing the execution of any PHP code in those files. This can be used to bypass access controls, obtain sensitive data, or achieve code execution in cases where images and other “sa…
M Alto vulnerabilidad
25/08/2026
[CVE-2026-19892] The InfusedWoo Pro plugin for WordPress is vulnerable to Privilege Escalation via Account Takeover i…
The InfusedWoo Pro plugin for WordPress is vulnerable to Privilege Escalation via Account Takeover in all versions up to, and including, 5.1.17. This is due to a missing capability check in the `ajax_iwar_preview_email()` function, which uses `is_admin()` as its only authorization check and allows low-privilege users to render email preview merge fields for an arbitrary email address. This makes i…
M Alto vulnerabilidad
24/08/2026
[CVE-2026-32560] Subscriber Local File Inclusion in MagicAI for WordPress - AI Text, Image, Chat, Code, and Voice Gen…
Subscriber Local File Inclusion in MagicAI for WordPress - AI Text, Image, Chat, Code, and Voice Generator
M Crítico vulnerabilidad
24/08/2026
[CVE-2026-32563] Subscriber PHP Object Injection in ACPT (Pro) - Custom Post Types Plugin for WordPress <= 2.0.63 ver…
Subscriber PHP Object Injection in ACPT (Pro) - Custom Post Types Plugin for WordPress
M Alto vulnerabilidad
24/08/2026
XSS no autenticado en Social Media & Share Icons versión 2.9.9 y anteriores
Se ha identificado una vulnerabilidad de Cross Site Scripting (XSS) no autenticado en el plugin Social Media & Share Icons en versiones hasta la 2.9.9, afectando principalmente a sitios WordPress en México y Latinoamérica. Un atacante podría inyectar código malicioso que se ejecute en navegadores de usuarios legítimos, comprometiendo sesiones y datos sensibles. Con puntuación CVSS 7.1, representa un riesgo medio-alto para plataformas e-commerce, instituciones financieras y sitios corporativos.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
24/08/2026
Exposición de datos sensibles sin autenticación en WP Cafe Pro < 3.0.15
WP Cafe Pro versiones anteriores a 3.0.15 contienen una vulnerabilidad que permite el acceso a datos sensibles sin requerir autenticación. Afecta principalmente a sitios WordPress de cafeterías, restaurantes y negocios similares en LATAM que utilizan este plugin para gestionar menús, pedidos y configuraciones. Con CVSS 7.5, esta vulnerabilidad expone información alta del negocio y datos de clientes.
M Crítico vulnerabilidad
24/08/2026
Vulnerabilidad crítica de inclusión de archivos en WP Cafe Pro < 3.0.15
Se ha identificado una vulnerabilidad de inclusión local de archivos (LFI) sin autenticación en WP Cafe Pro versiones anteriores a 3.0.15, con puntuación CVSS 9.8. Esta falla permite a atacantes remotos acceder a archivos sensibles del servidor, incluyendo configuraciones con credenciales de bases de datos. Afecta principalmente a tiendas en línea y sitios de comercio electrónico que utilizan este plugin en WordPress.
M Alto vulnerabilidad
24/08/2026
Vulnerabilidad XSS sin autenticación en WPComplete versiones <= 2.9.5.6
Se ha identificado una vulnerabilidad de Cross Site Scripting (XSS) sin autenticación en el plugin WPComplete que afecta versiones hasta la 2.9.5.6. Esta falla permite a atacantes inyectar código malicioso en sitios WordPress expuestos, comprometiendo la integridad de datos y robando sesiones de administradores. Es especialmente alta para empresas LATAM con presencia digital en WordPress, plataforma dominante en la región.
M Crítico vulnerabilidad
24/08/2026
[CVE-2026-32558] Unauthenticated Privilege Escalation in Affiliate Pro - Affiliate Program for WooCommerce & WordPres…
Unauthenticated Privilege Escalation in Affiliate Pro - Affiliate Program for WooCommerce & WordPress
M Alto vulnerabilidad
24/08/2026
[CVE-2026-28153] Unauthenticated Broken Access Control in Notification Master &#8211; Real-Time WordPress Notificatio…
Unauthenticated Broken Access Control in Notification Master &#8211; Real-Time WordPress Notifications With Email, SMS, Webhooks &amp; More
M Alto vulnerabilidad
23/08/2026
Plugin Security Hardener para WordPress vulnerable a falta de autorización en versiones hasta 2.4.4
El plugin Security Hardener para WordPress contiene una vulnerabilidad de autorización faltante (CVE-2026-16149, CVSS 8.8) en todas las versiones hasta la 2.4.4. La función de protección contra enumeración de usuarios, habilitada por defecto, modifica incorrectamente los permisos en los endpoints /wp/v2/users y /wp/v2/users/, permitiendo acceso no autorizado a información sensible. Este riesgo afecta directamente a sitios de e-commerce, portales corporativos y aplicaciones con datos altas en LATAM que dependen de esta funcionalidad.
M Alto vulnerabilidad
23/08/2026
Vulnerabilidad alta de inyección de objetos PHP en plugin PPWP para WordPress (CVE-2026-0551)
El plugin Password Protect Pages (PPWP) para WordPress en versiones hasta 1.9.18 es vulnerable a inyección de objetos PHP mediante deserialización insegura del parámetro 'post_protection_roles'. Atacantes autenticados con acceso de Colaborador o superior pueden ejecutar código arbitrario en servidores web. Esta vulnerabilidad afecta principalmente a sitios corporativos y de comercio electrónico en México y LATAM que protegen contenido sensible con este plugin.
M Crítico vulnerabilidad
22/08/2026
Vulnerabilidad crítica de inyección de objetos PHP en plugin WS Form LITE para WordPress
El plugin WS Form LITE (versiones hasta 1.10.80) para WordPress contiene una vulnerabilidad de inyección de objetos PHP (CVE-2026-4703, CVSS 9.8) que permite a atacantes no autenticados inyectar objetos maliciosos a través de la deserialización de datos en envíos de formularios. Este riesgo afecta directamente a miles de sitios WordPress en México y Latinoamérica que utilizan este constructor de formularios, exponiendo datos sensibles de contacto y potencialmente comprometiendo la integridad del servidor.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
22/08/2026
[CVE-2026-2996] The Advanced Product Fields (Product Addons) for WooCommerce plugin for WordPress is vulnerable to I…
The Advanced Product Fields (Product Addons) for WooCommerce plugin for WordPress is vulnerable to Improper Input Validation in all versions up to, and including, 1.6.21. This is due to a logic flaw in the 'validate_cart_data' function. This makes it possible for unauthenticated attackers to bypass required paid addons and complete purchases at the base product price only, effectively stealing pro…
M Crítico vulnerabilidad
22/08/2026
Vulnerabilidad crítica SSRF en plugin Mailgun para WordPress permite acceso no autorizado
El plugin Mailgun for WordPress versiones hasta 2.2.0 contiene una vulnerabilidad de Server-Side Request Forgery (SSRF) por validación insuficiente en la función add_list(). Atacantes no autenticados pueden explotar el path traversal mediante claves controladas en $_POST['addresses'] para acceder a recursos internos del servidor. Afecta directamente a sitios WordPress en México y LATAM que utilizan este plugin para gestión de correos transaccionales.
M Alto vulnerabilidad
22/08/2026
Vulnerabilidad alta en plugin WPeMatico permite escalada de privilegios en WordPress
El plugin WPeMatico RSS Feed Fetcher para WordPress (versiones hasta 2.8.24) contiene una falla de validación de permisos en la función wpematico_import_settings que permite a usuarios autenticados con acceso de suscriptor modificar opciones arbitrarias del sitio. Esta vulnerabilidad (CVSS 8.8) afecta principalmente a medianas y pequeñas empresas en LATAM que usan WordPress para gestión de contenidos y están expuestas a ataques internos o compromiso de cuentas de bajo privilegio.
M Crítico vulnerabilidad
21/08/2026
Vulnerabilidad crítica de autenticación en plugins de WordPress para WooCommerce (CVE-2026-77264)
El plugin 'Automation Web Platform – Notifications and OTP for WooCommerce' y el complemento 'Advanced Country Code' para WordPress presentan un bypass de autenticación en versiones hasta 4.8.6. La función handle_email_otp_return() expone el token de login secreto en respuestas públicas de solicitudes OTP, permitiendo acceso no autorizado sin validación de correo. Afecta directamente a tiendas en línea, plataformas de e-commerce y sitios con autenticación de dos factores basada en OTP en México y Latinoamérica.
M Alto vulnerabilidad
21/08/2026
[CVE-2026-18781] The Drag and Drop Multiple File Upload for Contact Form 7 WordPress plugin before 1.3.9.9 does not v…
The Drag and Drop Multiple File Upload for Contact Form 7 WordPress plugin before 1.3.9.9 does not validate the final name of an uploaded file after stripping characters from it, allowing unauthenticated users to defeat its file type restrictions and execute arbitrary code on the server.