Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
22,181
Total alertas
4701
Críticas
16892
Altas
8
Ransomware
1051
Esta semana
RSS
M Alto vulnerabilidad
Hace 6 días
Vulnerabilidad XSS almacenado alta en TranslatePress afecta sitios multiidioma
TranslatePress versión 3.3.6 y anteriores contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenado que permite a atacantes inyectar código malicioso durante la generación de páginas web. Esta falla afecta principalmente a sitios de comercio electrónico y portales corporativos en LATAM que utilizan este plugin de WordPress para gestionar contenido multiidioma, exponiendo credenciales de administradores y datos de usuarios.
M Alto vulnerabilidad
Hace 6 días
Vulnerabilidad alta de autenticación en Ahsay AhsayCBS afecta versiones hasta 10.3.2
Se detectó una vulnerabilidad en Ahsay AhsayCBS (versiones ≤10.3.2) que compromete la función de autenticación checkSysPwd mediante manipulación del parámetro random en la API. El ataque es remoto y el exploit está públicamente disponible. Afecta principalmente a empresas en LATAM que usan este software de backup en cloud híbrido, exponiendo acceso no autorizado a sistemas de respaldo altas.
M Alto vulnerabilidad
Hace 6 días
Vulnerabilidad de escalada de privilegios en LaraDashboard anterior a 1.4.8
LaraDashboard versiones anteriores a 1.4.8 contiene una falla en la gestión de privilegios que permite a usuarios autenticados con permisos de edición de roles escalar a Superadmin, renombrando roles o asignándose permisos de suplantación de cuenta (user.login_as). Esto habilita acceso a funciones altas de actualización e instalación de módulos, exponiendo servidores en producción a ejecución remota de código en entornos empresariales de México y Latinoamérica.
M Alto vulnerabilidad
Hace 6 días
Vulnerabilidad alta de ejecución remota de código en W (wcms) versión 3.18.0 y anteriores
W (vincent-peugnet/wcms) versión 3.18.0 y anteriores contiene una vulnerabilidad de ejecución remota de código (RCE) que permite a editores autenticados escribir archivos arbitrarios mediante la validación insuficiente en POST /api/v0/media/upload/[*:path]. Los atacantes pueden cargar archivos PHP ejecutables, utilizar secuencias codificadas ../ para escribir fuera del directorio de medios, y eliminar archivos arbitrarios. Esta vulnerabilidad afecta principalmente a plataformas de gestión de contenidos desplegadas en servidores web de empresas mexicanas y latinoamericanas.
M Alto vulnerabilidad
03/10/2026
Vulnerabilidad alta de escalada de privilegios en Ultimate Member 2.13.1 y anteriores
Se ha identificado una vulnerabilidad de omisión de autorización en el plugin Ultimate Member para WordPress que permite a atacantes escalar privilegios mediante claves controladas por el usuario. Esta falla afecta versiones hasta 2.13.1 y representa un riesgo alta (CVSS 8.8) para sitios web corporativos, plataformas de membresía y comunidades online en México y Latinoamérica que dependen de este plugin para gestionar roles y permisos de usuarios.
M Alto vulnerabilidad
03/10/2026
Vulnerabilidad XSS en Unlimited Elements for Elementor afecta sitios WordPress
Se ha identificado una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en el plugin Unlimited Elements for Elementor (versiones hasta 2.0.20) que permite inyección de código malicioso mediante parámetros de entrada no validados. Afecta principalmente a sitios WordPress en México y Latinoamérica que utilizan este complemento para crear elementos y plantillas personalizadas. Un atacante podría ejecutar scripts en navegadores de usuarios legítimos, comprometiendo credenciales, sesiones o distribuyendo malware.
M Alto vulnerabilidad
03/10/2026
Vulnerabilidad de validación de entrada en Kirki permite eludir controles de acceso
Una vulnerabilidad de validación impropia en Themeum Kirki (versiones hasta 6.3.1) permite a usuarios no autorizados acceder a funcionalidades que deberían estar restringidas por listas de control de acceso (ACLs). Afecta sitios WordPress en México y Latinoamérica que utilizan este framework de personalización de temas. El CVSS 8.2 refleja riesgo alto para integridad y disponibilidad.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
03/10/2026
Vulnerabilidad alta en OpenAM anterior a 16.1.3: instanciación arbitraria de clases sin autenticación
OpenAM versiones anteriores a 16.1.3 contiene una vulnerabilidad que permite a atacantes remotos instanciar clases arbitrarias sin autenticación mediante la interfaz legacy JAX-RPC SOAP. Un atacante puede enviar solicitudes SOAP a /jaxrpc/* con un identificador de sesión no verificado para ejecutar código, causar negación de servicio o mapear el classpath del servidor. Esta vulnerabilidad afecta principalmente a empresas en LATAM que utilizan OpenAM para gestión de identidades en infraestructuras heredadas.
M Alto vulnerabilidad
03/10/2026
Vulnerabilidad de omisión de autorización en plugin Nelio Content para WordPress (CVE-2026-94505)
El plugin Nelio Content – Editorial Calendar & Social Media Auto-Posting para WordPress es vulnerable a omisión de autorización en versiones hasta 4.5.0. Atacantes autenticados con acceso de contribuidor pueden eliminar permanentemente contenido de redes sociales reutilizables. Afecta especialmente a agencias de marketing digital y empresas de comunicación en LATAM que usan WordPress con este plugin.
M Alto vulnerabilidad
03/10/2026
Vulnerabilidad alta de SQL Injection en plugin WP Visitor Statistics para WordPress
El plugin WP Visitor Statistics (Real Time Traffic) en WordPress es vulnerable a inyección SQL genérica mediante el parámetro 'fullRef' en versiones hasta 8.7, permitiendo a atacantes no autenticados ejecutar consultas SQL maliciosas. La vulnerabilidad afecta principalmente a sitios WordPress de empresas, e-commerce y portales de información en LATAM que no han actualizado el plugin. Con CVSS 7.5, representa un riesgo alto de acceso no autorizado a bases de datos y robo de información sensible.
M Alto vulnerabilidad
03/10/2026
Vulnerabilidad XSS almacenado alta en plugin WPC Product Options para WooCommerce
El plugin WPC Product Options para WordPress es vulnerable a inyección de scripts almacenados (XSS) en versiones hasta 4.0.5 debido a sanitización insuficiente de parámetros de matriz en campos multipart. Atacantes sin autenticación pueden ejecutar código malicioso en tiendas WooCommerce, comprometiendo datos de clientes y sesiones de administrador. Afecta principalmente a pequeñas y medianas empresas de e-commerce en LATAM que utilizan este plugin de opciones de productos.
M Alto vulnerabilidad
03/10/2026
Vulnerabilidad alta de inclusión de archivos en plugin WPCafe para WordPress
El plugin WPCafe para WordPress (versiones hasta 3.0.18) contiene una vulnerabilidad de Local File Inclusion (LFI) que permite a usuarios con acceso de colaborador o superior ejecutar archivos PHP arbitrarios en el servidor. Esta vulnerabilidad afecta directamente a restaurantes, cafeterías y negocios de alimentos en LATAM que utilizan este plugin para sistemas de pedidos en línea y reservas de mesas, comprometiendo la integridad del sitio web y datos de clientes.
M Alto vulnerabilidad
03/10/2026
Vulnerabilidad XSS almacenado alta en plugin WP Mail Catcher para WordPress (CVE-2026-93889)
El plugin WP Mail Catcher para WordPress es vulnerable a inyección de scripts maliciosos almacenados (Stored XSS) a través de mensajes de error de PHPMailer en versiones hasta 2.1.12. Atacantes no autenticados pueden inyectar código JavaScript que se ejecuta cuando usuarios acceden a páginas comprometidas, poniendo en riesgo datos sensibles y sesiones administrativas. Afecta especialmente a sitios empresariales en LATAM que utilizan este plugin para gestionar logs de correo.
M Alto vulnerabilidad
03/10/2026
Inyección SQL alta en Smart Manager para WooCommerce afecta tiendas online
El plugin Smart Manager para WordPress es vulnerable a inyección SQL a través del parámetro 'access_privileges' en versiones hasta 8.97.0. Atacantes autenticados pueden ejecutar consultas maliciosas y comprometer datos de inventario, clientes y transacciones en tiendas de comercio electrónico. El riesgo es alto en plataformas multitienda comunes en México y Latinoamérica que usan este plugin para gestión masiva de productos.
M Alto vulnerabilidad
03/10/2026
Vulnerabilidad Stored DOM XSS alta en plugin Visitor Traffic Real Time Statistics para WordPress
El plugin Visitor Traffic Real Time Statistics para WordPress es vulnerable a inyección de scripts almacenados a través del encabezado HTTP 'X-Real-IP' en todas las versiones hasta la 8.16. Atacantes no autenticados pueden inyectar código malicioso que se ejecuta cuando usuarios acceden a páginas comprometidas. Esta vulnerabilidad afecta directamente a sitios WordPress en LATAM que dependen de este plugin para analíticas de tráfico en tiempo real.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
03/10/2026
Vulnerabilidad XPS almacenado en plugin Strong Testimonials para WordPress (CVE-2026-96650)
El plugin Strong Testimonials versión 3.3.11 y anteriores contiene una vulnerabilidad de Cross-Site Scripting (XPS) almacenado en el campo personalizado 'platform_user_photo' debido a sanitización insuficiente. Atacantes no autenticados pueden inyectar código malicioso que se ejecutará cuando usuarios accedan a páginas comprometidas. Afecta principalmente a sitios WordPress en producción sin validación de entrada en campos de testimonios.
M Alto vulnerabilidad
03/10/2026
Vulnerabilidad alta en Simple Membership para WordPress permite modificación no autorizada de datos
El plugin Simple Membership para WordPress (versiones hasta 4.8.3) contiene una vulnerabilidad que permite a atacantes no autenticados modificar datos y acceder a información sensible a través de los endpoints resend-activation y email-activation. La falta de validación de autenticación, nonce y permisos en estas funciones expone a miles de sitios WordPress en LATAM que utilizan este plugin gratuito para gestionar membresías.
M Alto vulnerabilidad
03/10/2026
Vulnerabilidad de XSS almacenado en plugin SEOPress para WordPress afecta versiones hasta 10.2
El plugin SEOPress para WordPress es vulnerable a inyección de scripts maliciosos (XSS almacenado) a través del campo de nombre de autor, permitiendo a atacantes sin autenticación ejecutar código arbitrario en páginas afectadas. La vulnerabilidad impacta todos los sitios WordPress que utilicen versiones 10.2 o anteriores del plugin, especialmente aquellos con múltiples usuarios o perfiles públicos visibles.
M Alto vulnerabilidad
03/10/2026
Vulnerabilidad XMS almacenado alta en plugin Transliterator para WordPress
El plugin The Transliterator (versiones hasta 2.5.8) para WordPress presenta una vulnerabilidad de Cross-Site Scripting (XSS) almacenado que permite a atacantes no autenticados inyectar código malicioso a través de comentarios. La falla radica en insuficiente sanitización de entrada y escapado de salida en placeholders predecibles {rstr_keep}. Afecta directamente a sitios WordPress en LATAM con comentarios públicos habilitados, exponiendo datos de visitantes y administradores.
M Alto vulnerabilidad
03/10/2026
Vulnerabilidad XLS almacenado en GD Rating System para WordPress afecta sitios sin autenticación
El plugin GD Rating System (versiones ≤3.7.1) contiene un fallo de validación en los parámetros 'title' y 'url' del manejador AJAX gdrts_live_handler, permitiendo inyección de scripts maliciosos sin requerir autenticación. Los atacantes pueden ejecutar código arbitrario en el navegador de visitantes, comprometiendo sesiones administrativas, robando credenciales o redirigiendo tráfico. Afecta especialmente a sitios de e-commerce y plataformas de opiniones en LATAM.