Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada hace 1 hora
14,926
Total alertas
3375
Críticas
11163
Altas
8
Ransomware
896
Esta semana
RSS
M Alto vulnerabilidad
25/08/2026
Vulnerabilidad alta en Ech0 ≤4.3.4: bypass de restricciones de acceso con privilegios
Ech0 versiones 4.3.4 y anteriores no validan correctamente los scopes de tokens de acceso en rutas administrativas privilegiadas (/api/inbox, /api/panel/comments, /api/backup/export), permitiendo a atacantes con tokens limitados ejecutar operaciones administrativas. El gestor de exportación de respaldos descarta completamente la validación de metadatos, exponiendo datos sensibles de usuarios y configuraciones altas en infraestructuras de LATAM.
M Alto vulnerabilidad
25/08/2026
Vulnerabilidad alta en Ech0 ≤4.5.6: validación insuficiente en redirección OAuth
Ech0 versiones hasta 4.5.6 presenta una vulnerabilidad en la validación de redirect_uri OAuth que solo verifica esquema y host, ignorando ruta, parámetros y fragmentos. Esto permite a atacantes redirigir tokens de autenticación a dominios controlados después de pasar la validación inicial. Empresas en LATAM que usan Ech0 para autenticación federada enfrentan riesgo alta de compromiso de sesiones y acceso no autorizado a sistemas integrados.
M Alto vulnerabilidad
25/08/2026
Vulnerabilidad de negación de servicio en Ech0 anterior a 5.0.1 por validación insuficiente de encabezados
Ech0 versiones anteriores a 5.0.1 no valida el tamaño ni estructura del encabezado Accept-Language, permitiendo que solicitudes malformadas causen agotamiento de recursos en el middleware i18n. La vulnerabilidad explota una bypass parcial de CVE-2022-32149 en la librería golang.org/x/text, afectando aplicaciones Go que procesan solicitudes HTTP desde internet público o redes no confiables.
M Alto vulnerabilidad
25/08/2026
Vulnerabilidad alta de falsificación de solicitud en Ech0 anterior a 4.7.3
Ech0 versiones anteriores a 4.7.3 contiene una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) en la función fetchPeerConnectInfo que permite a atacantes autenticados acceder a servicios internos y endpoints de metadatos en la nube mediante solicitudes HTTP no validadas. Esta falla afecta principalmente a infraestructuras cloud híbridas en empresas mexicanas y latinoamericanas que utilicen este software para operaciones de conectividad entre pares.
M Crítico vulnerabilidad
25/08/2026
Vulnerabilidad crítica de ejecución remota en NLTK anteriores a 3.10.3
NLTK versiones anteriores a 3.10.3 contienen una vulnerabilidad de ejecución remota de código (RCE) en cargadores pickle que confían en espacios de nombres completos en lugar de funciones seguras específicas. Atacantes pueden crear cargas pickle maliciosas invocando funciones peligrosas como ReppTokenizer._execute y numpy.f2py.crackfortran.myeval durante la carga de modelos o tokens, comprometiendo servidores de procesamiento de lenguaje natural en empresas de LATAM que procesen datos no verificados.
M Alto vulnerabilidad
25/08/2026
Vulnerabilidad alta de escalada de privilegios en ShopEngine Elementor WooCommerce Builder
El plugin ShopEngine Elementor WooCommerce Builder para WordPress (versiones hasta 4.9.4) contiene una vulnerabilidad de escalada de privilegios (CVSS 7.2) en la función rum_importer() que permite a atacantes ejecutar acciones administrativas sin validación de permisos. Afecta a tiendas en línea en México y LATAM que utilicen este componente para gestionar productos y opciones de WooCommerce. Un atacante puede modificar configuraciones altas, crear cuentas administrativas o inyectar código malicioso en la base de datos.
M Alto vulnerabilidad
25/08/2026
Vulnerabilidad alta de inyección SQL en plugin All-in-One WP Migration and Backup
El plugin All-in-One WP Migration and Backup para WordPress (versiones hasta 7.109) contiene una vulnerabilidad de inyección SQL en la funcionalidad de restauración de archivos, explotable sin autenticación debido a escaping insuficiente de parámetros. Afecta a miles de sitios WordPress en LATAM que utilizan este plugin para migraciones y backups, permitiendo a atacantes ejecutar consultas SQL arbitrarias y comprometer bases de datos completas.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
25/08/2026
Vulnerabilidad alta en Cloud Foundry UAA: bypass de autorización por manejo incorrecto de mayúsculas
Una falla en el manejo de sensibilidad de mayúsculas en Cloud Foundry UAA permite que atacantes autenticados con autoridad zones.write eludan restricciones y accedan a la zona de identidad privilegiada (uaa del sistema). Afecta infraestructuras PaaS en LATAM que dependen de Cloud Foundry para control de acceso y gestión de identidades en entornos multi-tenant.
M Crítico vulnerabilidad
25/08/2026
[CVE-2026-49845] SQL injection in Hive Metastore direct SQL partition-name resolution in Apache Hive before 4.2.1 on …
SQL injection in Hive Metastore direct SQL partition-name resolution in Apache Hive before 4.2.1 on all platforms allows authenticated users with access to Hive Metastore APIs to read, modify, or affect unintended partition metadata (including statistics updates, truncation targets, and file-metadata cache operations) via crafted partition names in metastore RPC requests when direct SQL is enabled…
M Alto vulnerabilidad
25/08/2026
Omisión de autenticación en LACT por fallo en validación de PID en Polkit
LACT versiones hasta 0.10.0 presenta una vulnerabilidad de omisión de autenticación en Linux que permite a atacantes locales eludir controles de Polkit mediante manipulación del proceso UnixProcessSubject. Esta falla afecta sistemas que utilizan LACT para gestión de GPU AMD, poniendo en riesgo servidores en centros de datos y estaciones de trabajo en LATAM.
M Crítico vulnerabilidad
25/08/2026
Vulnerabilidad crítica de escalada de privilegios en plugin Total Donations para WordPress (CVE-2026-78570)
El plugin Total Donations para WordPress (versiones hasta 2.0.5) contiene una vulnerabilidad de escalada de privilegios con puntuación CVSS 9.8 que permite a atacantes no autenticados obtener permisos de administrador. Esto afecta directamente a sitios de ONG, iglesias y organizaciones benéficas en LATAM que dependen de este plugin para recaudación de fondos. La explotación no requiere autenticación previa, aumentando significativamente el riesgo de compromisos totales del sitio.
M Alto vulnerabilidad
25/08/2026
Inyección de Objetos PHP en plugin Kalles Addons para WordPress (CVE-2026-78572)
El plugin Kalles Addons para WordPress contiene una vulnerabilidad alta de inyección de objetos PHP (CVSS 8.1) en todas las versiones hasta la 1.0.6. Atacantes no autenticados pueden inyectar objetos maliciosos mediante deserialización de entrada no validada. El impacto depende de cadenas POP presentes en otros plugins o temas instalados, siendo de alto riesgo en tiendas WooCommerce y sitios corporativos de LATAM que usen extensiones adicionales.
M Alto vulnerabilidad
25/08/2026
Inyección SQL alta en plugin Readabler para WordPress afecta versiones hasta 2.0.18
El plugin Readabler para WordPress contiene una vulnerabilidad de inyección SQL que afecta todas las versiones anteriores a 2.0.18, permitiendo a atacantes no autenticados ejecutar consultas SQL maliciosas para extraer información sensible de bases de datos. Esta vulnerabilidad representa un riesgo alto para sitios WordPress en LATAM que alojan contenido confidencial, datos de clientes o información empresarial alta.
M Alto vulnerabilidad
25/08/2026
[CVE-2026-49050] General user can mint admin access tokens via /access-tokens This issue affects Apache DolphinSch…
General user can mint admin access tokens via /access-tokens This issue affects Apache DolphinScheduler: before 3.4.2. Users are recommended to upgrade to version 3.4.2, which fixes the issue.
M Alto vulnerabilidad
25/08/2026
Vulnerabilidad alta en hbs (Express Handlebars): bypass de escaping HTML en helpers asincronos
hbs, motor de vistas para Express que envuelve Handlebars, presenta una vulnerabilidad de inyección HTML (CVE-2026-16231, CVSS 8.1) en su API registerAsyncHelper. El fallo permite a atacantes bypass del escaping automático de HTML, ya que los helpers asincronos retornan placeholders durante el primer renderizado que no son escapados correctamente, exponiendo aplicaciones web a XSS. Afecta aplicaciones Node.js en producción que usan templates dinámicos con helpers asincronos.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
25/08/2026
[CVE-2026-78562] The Verdure Core plugin for WordPress is vulnerable to Local File Inclusion in all versions up to, a…
The Verdure Core plugin for WordPress is vulnerable to Local File Inclusion in all versions up to, and including, 1.2. This makes it possible for unauthenticated attackers to include and execute arbitrary files on the server, allowing the execution of any PHP code in those files. This can be used to bypass access controls, obtain sensitive data, or achieve code execution in cases where images and …
M Alto vulnerabilidad
25/08/2026
[CVE-2026-78563] The NotificationX Pro plugin for WordPress is vulnerable to Stored Cross-Site Scripting in all versi…
The NotificationX Pro plugin for WordPress is vulnerable to Stored Cross-Site Scripting in all versions up to, and including, 3.1.4 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
M Alto vulnerabilidad
25/08/2026
[CVE-2026-78566] The Shuffle theme for WordPress is vulnerable to Local File Inclusion in all versions up to, and inc…
The Shuffle theme for WordPress is vulnerable to Local File Inclusion in all versions up to, and including, 1.8. This makes it possible for unauthenticated attackers to include and execute arbitrary files on the server, allowing the execution of any PHP code in those files. This can be used to bypass access controls, obtain sensitive data, or achieve code execution in cases where images and other …
M Crítico vulnerabilidad
25/08/2026
[CVE-2026-78568] The Total Donations plugin for WordPress is vulnerable to SQL Injection in all versions up to, and i…
The Total Donations plugin for WordPress is vulnerable to SQL Injection in all versions up to, and including, 2.0.5 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for unauthenticated attackers to append additional SQL queries into already existing queries that can be used to extract sensitive informa…
M Alto vulnerabilidad
25/08/2026
[CVE-2026-63587] The SMS control function of IE-SR-2TX-WL-4G devices can require a password for SMS commands via the …
The SMS control function of IE-SR-2TX-WL-4G devices can require a password for SMS commands via the 'Enable Password Authorization' setting. The device increments a retry counter on each failed SMS password attempt; after 5 consecutive failed attempts, SMS password authorization is automatically disabled. An unauthenticated remote attacker who is able to send SMS messages to the device can deliber…