Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
22,093
Total alertas
4671
Críticas
16834
Altas
8
Ransomware
1023
Esta semana
RSS
M Alto vulnerabilidad
21/09/2026
[CVE-2026-55071] MCP-for-Stata is a MCP server for integrating Stata into agent loops with a safety-first design. Pri…
MCP-for-Stata is a MCP server for integrating Stata into agent loops with a safety-first design. Prior to version 1.19.0, the ado_package_install MCP tool in stata-mcp concatenates user-controlled input directly into a Stata command string without any validation or sanitization. An attacker who can invoke the MCP tool or the equivalent Python API can embed newline characters in the package argumen…
M Crítico vulnerabilidad
20/09/2026
[CVE-2026-90817] An unauthenticated Remote Code Execution vulnerability was found in the survey passthrough routing a…
An unauthenticated Remote Code Execution vulnerability was found in the survey passthrough routing and Data Import processing logic, in which a malicious user could potentially exploit it by manipulating HTTP requests to access an unintended controller route from a public survey context and by supplying a crafted file-path/stream parameter during import handling. If successfully exploited, this co…
M Alto vulnerabilidad
20/09/2026
Vulnerabilidad alta de inyección de código en DedeCMS hasta versión 5.7.118
Se identificó una vulnerabilidad de inyección de código en DedeCMS versiones hasta 5.7.118, localizada en el archivo plus/mytag_js.php que permite manipulación remota del parámetro 'aid'. El exploit está públicamente disponible y representa un riesgo inmediato para sitios web y portales de contenido en México y Latinoamérica que utilizan este CMS. La vulnerabilidad permite ejecución de código arbitrario con impacto alta en la integridad y disponibilidad de aplicaciones web.
M Alto vulnerabilidad
20/09/2026
[CVE-2026-87067] The Forminator Forms WordPress plugin before 1.57.2.1 does not restrict which classes may be instan…
The Forminator Forms WordPress plugin before 1.57.2.1 does not restrict which classes may be instantiated when it deserialises a value taken from an XML-RPC request, allowing users who hold its forms-management permission to write a file of their choosing and execute arbitrary code. That permission belongs to an administrator by default, and to any role the site has granted it through the Formina…
M Crítico vulnerabilidad
19/09/2026
Vulnerabilidad crítica de escape de sandbox en OpenPanel js-runtime (CVE-2026-93985)
OpenPanel js-runtime contiene una vulnerabilidad de escape de sandbox (CVSS 9.9) en el validador de plantillas webhook de JavaScript que permite a atacantes con acceso de escritura al proyecto ejecutar código arbitrario mediante notación de propiedad computada para acceder a la cadena de constructores. Esta falla afecta principalmente a empresas que utilizan OpenPanel para orquestación de aplicaciones y webhooks en entornos críticos de México y Latinoamérica.
M Alto vulnerabilidad
19/09/2026
Vulnerabilidad alta de ejecución de shortcodes en ProfilePress para WordPress
El plugin ProfilePress para WordPress (versiones hasta 4.17.2) es vulnerable a ejecución arbitraria de shortcodes por usuarios autenticados debido a validación insuficiente antes de ejecutar do_shortcode. Esta vulnerabilidad afecta sitios de e-commerce, formularios de registro y portales de contenido restringido ampliamente utilizados en LATAM. Un atacante autenticado podría inyectar código malicioso que se ejecute en el contexto del sitio WordPress.
M Alto vulnerabilidad
19/09/2026
Ejecución Remota de Código en plugin Welcomizer para WordPress (CVE-2026-4327)
El plugin Welcomizer para WordPress en versiones hasta 2.8.1 permite ejecución remota de código sin autenticación. La vulnerabilidad CVSS 8.8 se debe a verificación insuficiente de permisos en el manejador AJAX 'savesection' combinado con uso de eval(). Afecta directamente a sitios WordPress en México y LATAM que ejecuten este plugin sin parchear.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Crítico vulnerabilidad
19/09/2026
Vulnerabilidad crítica en plugin Forminator para WordPress permite ejecución arbitraria de shortcodes
El plugin Forminator Forms para WordPress (versiones hasta 1.57.2) es vulnerable a ejecución arbitraria de shortcodes debido a validación insuficiente en la función do_shortcode. Atacantes no autenticados pueden ejecutar código malicioso en sitios web afectados, comprometiendo la integridad de formularios de contacto y pago. Esta vulnerabilidad impacta directamente a empresas en LATAM que utilizan este plugin en formularios críticos de recolección de datos y procesamiento de pagos.
M Alto vulnerabilidad
19/09/2026
Vulnerabilidad alta en plugin Save as PDF de PDFCrowd para WordPress permite ejecución arbitraria de funciones
El plugin 'Save as PDF Plugin by PDFCrowd' para WordPress (versiones hasta 4.6.1) contiene una vulnerabilidad de invocación arbitraria de funciones a través del atributo shortcode `pdf_created_callback`. La función `eval_shortcode()` no sanitiza ni valida atributos de shortcode, permitiendo a atacantes ejecutar código PHP malicioso en sitios WordPress vulnerables. Esto afecta especialmente a empresas en LATAM que usan este plugin para generar reportes y documentos PDF sin aplicar restricciones de capacidades.
M Crítico vulnerabilidad
19/09/2026
Vulnerabilidad crítica en WP Recipe Maker: ejecución arbitraria de shortcodes en WordPress
El plugin WP Recipe Maker para WordPress (versiones hasta 10.8.1) permite la ejecución arbitraria de shortcodes a través del campo reviewBody en metadatos de recetas. Un atacante puede inyectar código malicioso mediante comentarios que se procesan sin sanitización adecuada, comprometiendo sitios web de empresas, blogs corporativos y plataformas de contenido culinario en LATAM. El impacto afecta la integridad del contenido y puede derivar en acceso no autorizado a datos sensibles.
M Crítico vulnerabilidad
18/09/2026
[CVE-2026-82340] IBM Guardium Data Protection 12.2 is vulnerable to unauthenticated insecure deserialization and atta…
IBM Guardium Data Protection 12.2 is vulnerable to unauthenticated insecure deserialization and attacker-controlled reflective method dispatch in the Change Audit System (CAS) listener. A network attacker able to reach TCP port 16017 may submit crafted serialized messages and potentially cause unintended code execution in the Guardium appliance.
M Alto vulnerabilidad
18/09/2026
[CVE-2026-93759] Mongoid does not neutralize a string-typed query criterion supplied to its query builder, and instea…
Mongoid does not neutralize a string-typed query criterion supplied to its query builder, and instead passes it to the database as a server-side JavaScript expression. An unauthenticated party able to influence the value an application supplies as a query argument may cause code of their choosing to be evaluated by the database engine. This may result in unintended disclosure of stored field value…
M Alto vulnerabilidad
18/09/2026
[CVE-2026-61552] Icinga 2 is an open source monitoring system. From 2.4 until 2.14.9, 2.15.4, and 2.16.2, the /v1/obj…
Icinga 2 is an open source monitoring system. From 2.4 until 2.14.9, 2.15.4, and 2.16.2, the /v1/objects API writes attacker-controlled template names into generated configuration without escaping them. An authenticated ApiUser with an objects/create/* permission can inject Icinga 2 DSL configuration, escape the intended object, create additional objects, and exceed the user's assigned privileges.…
M Crítico vulnerabilidad
18/09/2026
[CVE-2026-75031] In the interchange/interchange project, a critical remote code execution (RCE) vulnerability was fou…
In the interchange/interchange project, a critical remote code execution (RCE) vulnerability was found in the “quick question” admin feature. In default installations arbitrary Perl code can be injected and executed server-side by unauthenticated users. The Perl code normally runs within a Safe container which limits the scope of what it can do, unless the non-default AllowGlobal directive is …
M Crítico vulnerabilidad
18/09/2026
[CVE-2026-93603] vm2 through 3.12.0 (fixed in 3.12.1) does not correctly handle a nullish `this` receiver in the appl…
vm2 through 3.12.0 (fixed in 3.12.1) does not correctly handle a nullish `this` receiver in the apply trap of its bridge (lib/bridge.js): when sandboxed code calls a host-provided non-strict (sloppy-mode) function without a receiver — e.g. `fn()`, a detached method, `fn.call()`, `fn.apply(undefined)`, `Reflect.apply(fn, undefined, [])`, or `fn.bind()()` — the undefined receiver is passed straight …

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
18/09/2026
[CVE-2026-84738] The AF Companion WordPress plugin before 2.2.0 does not validate the type of files uploaded through…
The AF Companion WordPress plugin before 2.2.0 does not validate the type of files uploaded through one of its import features, allowing users with a low-privileged store-management role to upload arbitrary files, including PHP ones, leading to Remote Code Execution.
M Alto vulnerabilidad
17/09/2026
[CVE-2026-54612] Vvveb is a powerful and easy to use CMS with page builder to build websites, blogs or ecommerce stor…
Vvveb is a powerful and easy to use CMS with page builder to build websites, blogs or ecommerce stores. From 1.0.0 until 1.0.8.5, saveGlobalElements() in admin/controller/editor/global-trait.php concatenates the attacker-controlled file portion of data-v-save-global to the active theme directory before loadHTMLFile() and file_put_contents() operate on it. An authenticated user with the default Edi…
M Crítico vulnerabilidad
17/09/2026
[CVE-2026-45140] Chamilo LMS is an open-source learning management system. Prior to 2.0.1, Chamilo LMS allows an unau…
Chamilo LMS is an open-source learning management system. Prior to 2.0.1, Chamilo LMS allows an unauthenticated remote attacker to execute arbitrary code on the server. The authoritative advisory does not identify the affected endpoint, component, input, or exploitation mechanism. This issue is fixed in version 2.0.1.
M Alto vulnerabilidad
17/09/2026
[CVE-2026-15815] Grafana OSS and Grafana Enterprise did not safely resolve symbolic links when extracting plugin arch…
Grafana OSS and Grafana Enterprise did not safely resolve symbolic links when extracting plugin archives. A crafted plugin archive can chain relative symbolic link entries to escape the plugin installation directory, writing arbitrary files and an executable backend binary outside that directory. The dropped executable runs with the privileges of the Grafana server process, resulting in remote cod…
M Crítico vulnerabilidad
17/09/2026
[CVE-2026-47252] Anyquery is an SQL query engine built on top of SQLite. Prior to 0.4.5, authenticated users with INS…
Anyquery is an SQL query engine built on top of SQLite. Prior to 0.4.5, authenticated users with INSERT or UPDATE access to affected macOS virtual tables can execute operating-system commands because the Chrome plugin and equivalent Brave, Edge, and Safari variants interpolate a SQL-controlled URL into AppleScript or JXA source passed to osascript. In plugins/chrome/tabs.go, tabsTable.Insert() pas…