Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada hace 1 hora
14,928
Total alertas
3375
Críticas
11165
Altas
8
Ransomware
866
Esta semana
RSS
M Alto vulnerabilidad
25/08/2026
Vulnerabilidad de omisión de autorización en Ech0 anterior a 4.5.1 permite acceso a endpoints administrativos
Ech0 versiones anteriores a 4.5.1 presentan una falla de autorización donde los tokens de sesión no validan permisos en el middleware RequireScopes, permitiendo que usuarios autenticados sin privilegios de administrador accedan a endpoints protegidos. Los atacantes pueden extraer registros del sistema, estadísticas de visitantes, correos de usuarios y suscribirse a logs en vivo mediante WebSocket utilizando tokens de sesión válidos.
M Alto vulnerabilidad
25/08/2026
Vulnerabilidad alta en Ech0 ≤4.3.4: bypass de restricciones de acceso con privilegios
Ech0 versiones 4.3.4 y anteriores no validan correctamente los scopes de tokens de acceso en rutas administrativas privilegiadas (/api/inbox, /api/panel/comments, /api/backup/export), permitiendo a atacantes con tokens limitados ejecutar operaciones administrativas. El gestor de exportación de respaldos descarta completamente la validación de metadatos, exponiendo datos sensibles de usuarios y configuraciones altas en infraestructuras de LATAM.
M Alto vulnerabilidad
25/08/2026
Vulnerabilidad alta en Ech0 ≤4.5.6: validación insuficiente en redirección OAuth
Ech0 versiones hasta 4.5.6 presenta una vulnerabilidad en la validación de redirect_uri OAuth que solo verifica esquema y host, ignorando ruta, parámetros y fragmentos. Esto permite a atacantes redirigir tokens de autenticación a dominios controlados después de pasar la validación inicial. Empresas en LATAM que usan Ech0 para autenticación federada enfrentan riesgo alta de compromiso de sesiones y acceso no autorizado a sistemas integrados.
M Alto vulnerabilidad
25/08/2026
Vulnerabilidad de negación de servicio en Ech0 anterior a 5.0.1 por validación insuficiente de encabezados
Ech0 versiones anteriores a 5.0.1 no valida el tamaño ni estructura del encabezado Accept-Language, permitiendo que solicitudes malformadas causen agotamiento de recursos en el middleware i18n. La vulnerabilidad explota una bypass parcial de CVE-2022-32149 en la librería golang.org/x/text, afectando aplicaciones Go que procesan solicitudes HTTP desde internet público o redes no confiables.
M Alto vulnerabilidad
25/08/2026
Vulnerabilidad alta de falsificación de solicitud en Ech0 anterior a 4.7.3
Ech0 versiones anteriores a 4.7.3 contiene una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) en la función fetchPeerConnectInfo que permite a atacantes autenticados acceder a servicios internos y endpoints de metadatos en la nube mediante solicitudes HTTP no validadas. Esta falla afecta principalmente a infraestructuras cloud híbridas en empresas mexicanas y latinoamericanas que utilicen este software para operaciones de conectividad entre pares.
M Alto vulnerabilidad
25/08/2026
Vulnerabilidad alta de escalada de privilegios en ShopEngine Elementor WooCommerce Builder
El plugin ShopEngine Elementor WooCommerce Builder para WordPress (versiones hasta 4.9.4) contiene una vulnerabilidad de escalada de privilegios (CVSS 7.2) en la función rum_importer() que permite a atacantes ejecutar acciones administrativas sin validación de permisos. Afecta a tiendas en línea en México y LATAM que utilicen este componente para gestionar productos y opciones de WooCommerce. Un atacante puede modificar configuraciones altas, crear cuentas administrativas o inyectar código malicioso en la base de datos.
M Alto vulnerabilidad
25/08/2026
Vulnerabilidad alta de inyección SQL en plugin All-in-One WP Migration and Backup
El plugin All-in-One WP Migration and Backup para WordPress (versiones hasta 7.109) contiene una vulnerabilidad de inyección SQL en la funcionalidad de restauración de archivos, explotable sin autenticación debido a escaping insuficiente de parámetros. Afecta a miles de sitios WordPress en LATAM que utilizan este plugin para migraciones y backups, permitiendo a atacantes ejecutar consultas SQL arbitrarias y comprometer bases de datos completas.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
25/08/2026
Vulnerabilidad alta en Cloud Foundry UAA: bypass de autorización por manejo incorrecto de mayúsculas
Una falla en el manejo de sensibilidad de mayúsculas en Cloud Foundry UAA permite que atacantes autenticados con autoridad zones.write eludan restricciones y accedan a la zona de identidad privilegiada (uaa del sistema). Afecta infraestructuras PaaS en LATAM que dependen de Cloud Foundry para control de acceso y gestión de identidades en entornos multi-tenant.
M Alto vulnerabilidad
25/08/2026
Omisión de autenticación en LACT por fallo en validación de PID en Polkit
LACT versiones hasta 0.10.0 presenta una vulnerabilidad de omisión de autenticación en Linux que permite a atacantes locales eludir controles de Polkit mediante manipulación del proceso UnixProcessSubject. Esta falla afecta sistemas que utilizan LACT para gestión de GPU AMD, poniendo en riesgo servidores en centros de datos y estaciones de trabajo en LATAM.
M Alto vulnerabilidad
25/08/2026
Inyección de Objetos PHP en plugin Kalles Addons para WordPress (CVE-2026-78572)
El plugin Kalles Addons para WordPress contiene una vulnerabilidad alta de inyección de objetos PHP (CVSS 8.1) en todas las versiones hasta la 1.0.6. Atacantes no autenticados pueden inyectar objetos maliciosos mediante deserialización de entrada no validada. El impacto depende de cadenas POP presentes en otros plugins o temas instalados, siendo de alto riesgo en tiendas WooCommerce y sitios corporativos de LATAM que usen extensiones adicionales.
M Alto vulnerabilidad
25/08/2026
Inyección SQL alta en plugin Readabler para WordPress afecta versiones hasta 2.0.18
El plugin Readabler para WordPress contiene una vulnerabilidad de inyección SQL que afecta todas las versiones anteriores a 2.0.18, permitiendo a atacantes no autenticados ejecutar consultas SQL maliciosas para extraer información sensible de bases de datos. Esta vulnerabilidad representa un riesgo alto para sitios WordPress en LATAM que alojan contenido confidencial, datos de clientes o información empresarial alta.
M Alto vulnerabilidad
25/08/2026
[CVE-2026-49050] General user can mint admin access tokens via /access-tokens This issue affects Apache DolphinSch…
General user can mint admin access tokens via /access-tokens This issue affects Apache DolphinScheduler: before 3.4.2. Users are recommended to upgrade to version 3.4.2, which fixes the issue.
M Alto vulnerabilidad
25/08/2026
Vulnerabilidad alta en hbs (Express Handlebars): bypass de escaping HTML en helpers asincronos
hbs, motor de vistas para Express que envuelve Handlebars, presenta una vulnerabilidad de inyección HTML (CVE-2026-16231, CVSS 8.1) en su API registerAsyncHelper. El fallo permite a atacantes bypass del escaping automático de HTML, ya que los helpers asincronos retornan placeholders durante el primer renderizado que no son escapados correctamente, exponiendo aplicaciones web a XSS. Afecta aplicaciones Node.js en producción que usan templates dinámicos con helpers asincronos.
M Alto vulnerabilidad
25/08/2026
[CVE-2026-78562] The Verdure Core plugin for WordPress is vulnerable to Local File Inclusion in all versions up to, a…
The Verdure Core plugin for WordPress is vulnerable to Local File Inclusion in all versions up to, and including, 1.2. This makes it possible for unauthenticated attackers to include and execute arbitrary files on the server, allowing the execution of any PHP code in those files. This can be used to bypass access controls, obtain sensitive data, or achieve code execution in cases where images and …
M Alto vulnerabilidad
25/08/2026
[CVE-2026-78563] The NotificationX Pro plugin for WordPress is vulnerable to Stored Cross-Site Scripting in all versi…
The NotificationX Pro plugin for WordPress is vulnerable to Stored Cross-Site Scripting in all versions up to, and including, 3.1.4 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
25/08/2026
[CVE-2026-78566] The Shuffle theme for WordPress is vulnerable to Local File Inclusion in all versions up to, and inc…
The Shuffle theme for WordPress is vulnerable to Local File Inclusion in all versions up to, and including, 1.8. This makes it possible for unauthenticated attackers to include and execute arbitrary files on the server, allowing the execution of any PHP code in those files. This can be used to bypass access controls, obtain sensitive data, or achieve code execution in cases where images and other …
M Alto vulnerabilidad
25/08/2026
[CVE-2026-63587] The SMS control function of IE-SR-2TX-WL-4G devices can require a password for SMS commands via the …
The SMS control function of IE-SR-2TX-WL-4G devices can require a password for SMS commands via the 'Enable Password Authorization' setting. The device increments a retry counter on each failed SMS password attempt; after 5 consecutive failed attempts, SMS password authorization is automatically disabled. An unauthenticated remote attacker who is able to send SMS messages to the device can deliber…
M Alto vulnerabilidad
25/08/2026
[CVE-2026-67578] FA-50 all versions miss authentication for some configuration. An attacker with access to the vesse…
FA-50 all versions miss authentication for some configuration. An attacker with access to the vessel's internal network can manipulate the product's settings screen to alter some configuration parameters.
M Alto vulnerabilidad
25/08/2026
[CVE-2026-16601] The CM Map Locations – Visualize and share your locations in a few clicks plugin for WordPress is vu…
The CM Map Locations – Visualize and share your locations in a few clicks plugin for WordPress is vulnerable to Limited Arbitrary File Upload in all versions up to, and including, 2.1.8 via the uploadMedia function. This is due to insufficient file type validation in the upload handler, which performs incomplete extension filtering without MIME-type checks or upload capability verification before …
M Alto vulnerabilidad
25/08/2026
[CVE-2026-18323] The Forminator Forms – Contact Form, Payment Form & Custom Form Builder plugin for WordPress is vuln…
The Forminator Forms – Contact Form, Payment Form & Custom Form Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Radio Field (Save and Continue Draft) in all versions up to, and including, 1.57.0.2 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute w…