Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada hace 42 min
22,093
Total alertas
4671
Críticas
16834
Altas
8
Ransomware
1009
Esta semana
RSS
M Alto vulnerabilidad
Hace 4 días
[CVE-2026-105630] Plane is an open-source project management tool. Prior to 1.4.0, an authenticated low-privilege work…
Plane is an open-source project management tool. Prior to 1.4.0, an authenticated low-privilege workspace member, including a Guest, can upload an image/svg+xml file as a generic or issue attachment. The file retains the attacker-controlled Content-Type, and the asset-download endpoint creates a presigned URL with Content-Disposition: inline. In the default self-hosted MinIO deployment, the asset …
M Alto vulnerabilidad
Hace 4 días
[CVE-2026-104979] Plane is an open-source project management tool. Prior to 1.4.0, IntakeIssuePublicViewSet.create in …
Plane is an open-source project management tool. Prior to 1.4.0, IntakeIssuePublicViewSet.create in Plane v1.3.1 writes description_html through Issue.objects.create(...) without calling validate_html_content from nh3. Any authenticated user, including a new user with no workspace memberships, can plant arbitrary HTML in a project that has a published DeployBoard with intake enabled. When a projec…
M Alto vulnerabilidad
Hace 4 días
[CVE-2025-15643] Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability i…
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Jose Fernandez Adsmonetizer adsensei-b30 allows Reflected XSS.This issue affects Adsmonetizer: from n/a through 3.2.4.
M Alto vulnerabilidad
Hace 4 días
[CVE-2026-105220] Twine 2 desktop through 2.12.0 contains a cross-site scripting vulnerability in importStories() that…
Twine 2 desktop through 2.12.0 contains a cross-site scripting vulnerability in importStories() that executes markup from imported story files in the editor window. Attackers can craft a story file whose script calls the twineElectron openWithScratchFile IPC bridge to write and open a .bat file, executing code as the user.
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-105086] WWBN AVideo 12.4 through 29.2.0 contains a stored cross-site scripting vulnerability that allows aut…
WWBN AVideo 12.4 through 29.2.0 contains a stored cross-site scripting vulnerability that allows authenticated uploaders to inject HTML by submitting doubly-encoded entities in video titles. Because safeString() strips tags before decoding entities and runs twice via setTitle() and save(), attackers can store markup that executes in trending, gallery, embed, and playlist pages.
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-105089] WWBN AVideo through 29.2.0 contains a stored cross-site scripting vulnerability that allows users wi…
WWBN AVideo through 29.2.0 contains a stored cross-site scripting vulnerability that allows users with upload permission to inject script by setting a malicious video trailer1 URL. The value is rendered unescaped in YouPHPFlix2 templates and channel playlists, letting attackers break out of onclick strings or iframe src attributes to execute JavaScript in victims' browsers.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad XSS reflejado alta en WP Statistics versiones anteriores a 14.16.15
Se ha identificado una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en el plugin WP Statistics para WordPress, utilizado ampliamente en sitios corporativos y de comercio electrónico en Latinoamérica. Un atacante puede inyectar código malicioso que se ejecute en el navegador de usuarios autenticados, comprometiendo sesiones, robando credenciales o instalando malware. Esta vulnerabilidad afecta versiones desde la inicial hasta la 14.16.14.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad XSS reflejado alta en Unlimited Elements for Elementor hasta versión 2.0.20
Se ha identificado una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en el plugin Unlimited Elements for Elementor (versiones hasta 2.0.20) que permite a atacantes inyectar código malicioso durante la generación de páginas web. Esta vulnerabilidad afecta principalmente a sitios WordPress en México y LATAM que utilizan este plugin de widgets y addons. Con un CVSS de 7.1, el riesgo es considerable para plataformas de comercio electrónico, portales corporativos y sitios de contenido que dependen de Elementor.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad XSS almacenado alta en Kadence Blocks para Gutenberg (CVE-2026-103354)
Se ha identificado una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en el plugin Gutenberg Blocks by Kadence Blocks (versiones hasta 3.7.11.1) que permite a atacantes inyectar código malicioso en páginas web generadas. Esta falla afecta sitios WordPress en México y Latinoamérica que utilizan este plugin para diseño de contenidos, exponiendo datos de usuarios y comprometiendo la integridad de los sitios. Con puntuación CVSS 7.1, constituye una amenaza moderada-alta que requiere atención inmediata.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad XSS almacenado alta en TranslatePress afecta sitios multiidioma
TranslatePress versión 3.3.6 y anteriores contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenado que permite a atacantes inyectar código malicioso durante la generación de páginas web. Esta falla afecta principalmente a sitios de comercio electrónico y portales corporativos en LATAM que utilizan este plugin de WordPress para gestionar contenido multiidioma, exponiendo credenciales de administradores y datos de usuarios.
M Alto vulnerabilidad
Hace 6 días
Vulnerabilidad XSS en Unlimited Elements for Elementor afecta sitios WordPress
Se ha identificado una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en el plugin Unlimited Elements for Elementor (versiones hasta 2.0.20) que permite inyección de código malicioso mediante parámetros de entrada no validados. Afecta principalmente a sitios WordPress en México y Latinoamérica que utilizan este complemento para crear elementos y plantillas personalizadas. Un atacante podría ejecutar scripts en navegadores de usuarios legítimos, comprometiendo credenciales, sesiones o distribuyendo malware.
M Alto vulnerabilidad
Hace 6 días
Vulnerabilidad XSS almacenado alta en plugin WPC Product Options para WooCommerce
El plugin WPC Product Options para WordPress es vulnerable a inyección de scripts almacenados (XSS) en versiones hasta 4.0.5 debido a sanitización insuficiente de parámetros de matriz en campos multipart. Atacantes sin autenticación pueden ejecutar código malicioso en tiendas WooCommerce, comprometiendo datos de clientes y sesiones de administrador. Afecta principalmente a pequeñas y medianas empresas de e-commerce en LATAM que utilizan este plugin de opciones de productos.
M Alto vulnerabilidad
Hace 6 días
Vulnerabilidad XSS almacenado alta en plugin WP Mail Catcher para WordPress (CVE-2026-93889)
El plugin WP Mail Catcher para WordPress es vulnerable a inyección de scripts maliciosos almacenados (Stored XSS) a través de mensajes de error de PHPMailer en versiones hasta 2.1.12. Atacantes no autenticados pueden inyectar código JavaScript que se ejecuta cuando usuarios acceden a páginas comprometidas, poniendo en riesgo datos sensibles y sesiones administrativas. Afecta especialmente a sitios empresariales en LATAM que utilizan este plugin para gestionar logs de correo.
M Alto vulnerabilidad
Hace 6 días
Vulnerabilidad Stored DOM XSS alta en plugin Visitor Traffic Real Time Statistics para WordPress
El plugin Visitor Traffic Real Time Statistics para WordPress es vulnerable a inyección de scripts almacenados a través del encabezado HTTP 'X-Real-IP' en todas las versiones hasta la 8.16. Atacantes no autenticados pueden inyectar código malicioso que se ejecuta cuando usuarios acceden a páginas comprometidas. Esta vulnerabilidad afecta directamente a sitios WordPress en LATAM que dependen de este plugin para analíticas de tráfico en tiempo real.
M Alto vulnerabilidad
Hace 6 días
Vulnerabilidad XPS almacenado en plugin Strong Testimonials para WordPress (CVE-2026-96650)
El plugin Strong Testimonials versión 3.3.11 y anteriores contiene una vulnerabilidad de Cross-Site Scripting (XPS) almacenado en el campo personalizado 'platform_user_photo' debido a sanitización insuficiente. Atacantes no autenticados pueden inyectar código malicioso que se ejecutará cuando usuarios accedan a páginas comprometidas. Afecta principalmente a sitios WordPress en producción sin validación de entrada en campos de testimonios.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
Hace 6 días
Vulnerabilidad de XSS almacenado en plugin SEOPress para WordPress afecta versiones hasta 10.2
El plugin SEOPress para WordPress es vulnerable a inyección de scripts maliciosos (XSS almacenado) a través del campo de nombre de autor, permitiendo a atacantes sin autenticación ejecutar código arbitrario en páginas afectadas. La vulnerabilidad impacta todos los sitios WordPress que utilicen versiones 10.2 o anteriores del plugin, especialmente aquellos con múltiples usuarios o perfiles públicos visibles.
M Alto vulnerabilidad
Hace 6 días
Vulnerabilidad XMS almacenado alta en plugin Transliterator para WordPress
El plugin The Transliterator (versiones hasta 2.5.8) para WordPress presenta una vulnerabilidad de Cross-Site Scripting (XSS) almacenado que permite a atacantes no autenticados inyectar código malicioso a través de comentarios. La falla radica en insuficiente sanitización de entrada y escapado de salida en placeholders predecibles {rstr_keep}. Afecta directamente a sitios WordPress en LATAM con comentarios públicos habilitados, exponiendo datos de visitantes y administradores.
M Alto vulnerabilidad
Hace 6 días
Vulnerabilidad XLS almacenado en GD Rating System para WordPress afecta sitios sin autenticación
El plugin GD Rating System (versiones ≤3.7.1) contiene un fallo de validación en los parámetros 'title' y 'url' del manejador AJAX gdrts_live_handler, permitiendo inyección de scripts maliciosos sin requerir autenticación. Los atacantes pueden ejecutar código arbitrario en el navegador de visitantes, comprometiendo sesiones administrativas, robando credenciales o redirigiendo tráfico. Afecta especialmente a sitios de e-commerce y plataformas de opiniones en LATAM.
M Alto vulnerabilidad
Hace 6 días
[CVE-2026-88783] The Kubio AI Page Builder WordPress plugin before 2.9.3 does not limit its widening of the allowed H…
The Kubio AI Page Builder WordPress plugin before 2.9.3 does not limit its widening of the allowed HTML elements to the editor context, so the wider set is applied when filtering content submitted by unauthenticated users as well, allowing them to store markup which the Kubio AI Page Builder WordPress plugin before 2.9.3's own script later executes in the browser of any visitor, or of an administr…
M Alto vulnerabilidad
Hace 6 días
[CVE-2026-87091] The Welcart e-Commerce plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Settlem…
The Welcart e-Commerce plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Settlement Notification Parameters in all versions up to, and including, 2.12.2 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. The IPN endp…