Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI Noticias ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada hace 1 hora
Buscando: "Ni" — 2104 resultados ✕ Limpiar búsqueda
22,345
Total alertas
4745
Críticas
16970
Altas
8
Ransomware
1213
Esta semana
RSS
M Crítico vulnerabilidad
19/09/2026
Vulnerabilidad crítica en plugin Forminator para WordPress permite ejecución arbitraria de shortcodes
El plugin Forminator Forms para WordPress (versiones hasta 1.57.2) es vulnerable a ejecución arbitraria de shortcodes debido a validación insuficiente en la función do_shortcode. Atacantes no autenticados pueden ejecutar código malicioso en sitios web afectados, comprometiendo la integridad de formularios de contacto y pago. Esta vulnerabilidad impacta directamente a empresas en LATAM que utilizan este plugin en formularios críticos de recolección de datos y procesamiento de pagos.
M Alto vulnerabilidad
19/09/2026
Vulnerabilidad alta en plugin Save as PDF de PDFCrowd para WordPress permite ejecución arbitraria de funciones
El plugin 'Save as PDF Plugin by PDFCrowd' para WordPress (versiones hasta 4.6.1) contiene una vulnerabilidad de invocación arbitraria de funciones a través del atributo shortcode `pdf_created_callback`. La función `eval_shortcode()` no sanitiza ni valida atributos de shortcode, permitiendo a atacantes ejecutar código PHP malicioso en sitios WordPress vulnerables. Esto afecta especialmente a empresas en LATAM que usan este plugin para generar reportes y documentos PDF sin aplicar restricciones de capacidades.
M Crítico vulnerabilidad
19/09/2026
Vulnerabilidad crítica en WP Recipe Maker: ejecución arbitraria de shortcodes en WordPress
El plugin WP Recipe Maker para WordPress (versiones hasta 10.8.1) permite la ejecución arbitraria de shortcodes a través del campo reviewBody en metadatos de recetas. Un atacante puede inyectar código malicioso mediante comentarios que se procesan sin sanitización adecuada, comprometiendo sitios web de empresas, blogs corporativos y plataformas de contenido culinario en LATAM. El impacto afecta la integridad del contenido y puede derivar en acceso no autorizado a datos sensibles.
M Crítico vulnerabilidad
19/09/2026
Vulnerabilidad crítica de carga arbitraria de archivos en Gravity Forms para WordPress (CVE-2026-84434)
El plugin Gravity Forms para WordPress es vulnerable a carga arbitraria de archivos en versiones hasta 3.1.0.4. Un defecto en la validación de extensiones permite eludir controles de seguridad en campos ocultos de carga, exponiendo servidores a ejecución de código remoto. Afecta principalmente a empresas, agencias digitales y e-commerce en LATAM que dependen de formularios de contacto y recopilación de datos en WordPress.
M Alto vulnerabilidad
19/09/2026
Vulnerabilidad alta de ejecución remota de código en plugin WP Photo Album Plus para WordPress
El plugin WP Photo Album Plus para WordPress es vulnerable a ejecución remota de código (RCE) en todas las versiones debido a sanitización insuficiente en nombres de archivo cargados. La vulnerabilidad reside en la función wppa_image_magick, donde escapeshellcmd() se aplica al comando completo en lugar de entrecomillar argumentos individuales antes de ejecutar comandos ImageMagick via exec(). Esto afecta directamente a sitios WordPress en México y Latinoamérica que dependen de este plugin para galerías de fotos.
M Alto vulnerabilidad
19/09/2026
Vulnerabilidad XSS almacenado en plugin Asset CleanUp para WordPress afecta versiones hasta 1.4.0.5
El plugin Asset CleanUp: Page Speed Booster para WordPress contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenado que permite a atacantes no autenticados inyectar scripts maliciosos a través de comentarios. Los scripts se ejecutan cuando usuarios acceden a páginas comprometidas, afectando sitios web en México y Latinoamérica que utilizan este plugin para optimización de velocidad. Con CVSS 7.2, representa un riesgo alto para plataformas de comercio electrónico, portales corporativos y blogs que dependen de WordPress.
M Alto vulnerabilidad
19/09/2026
Vulnerabilidad XSS almacenado alta en SiYuan 3.8.4 permite ejecución de comandos del sistema
SiYuan versiones hasta 3.8.4 no sanitiza nombres de notebooks en el diálogo del selector de notas diarias, permitiendo inyección de HTML y JavaScript. Un atacante puede crear notebooks con payloads maliciosos que se ejecutan con acceso a Node.js en el renderer de Electron, comprometiendo la integridad del sistema operativo del usuario. El riesgo es alta (CVSS 8.8) para equipos que usan SiYuan como herramienta de documentación corporativa o gestión de conocimiento en entornos LATAM.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
19/09/2026
Vulnerabilidad de XPS almacenado en SiYuan hasta versión 3.8.4 permite ejecución de código
SiYuan versiones 3.8.4 y anteriores no escapan correctamente atributos de estilo en encabezados al renderizar esquemas y marcadores, permitiendo inyección de XPS almacenado. Atacantes pueden suministrar notebooks maliciosos o explotar endpoints administrativos para ejecutar código malicioso en el renderer Electron con acceso total al sistema. Afecta principalmente a usuarios con sincronización de datos o ambientes colaborativos en LATAM.
M Crítico vulnerabilidad
18/09/2026
[CVE-2026-93739] A vulnerability was determined in Totolink A3002MU Hh-B20211125.1046. This impacts the function form…
A vulnerability was determined in Totolink A3002MU Hh-B20211125.1046. This impacts the function formWlAc of the file /boafrm/formWlAc. Executing a manipulation of the argument submit-url can lead to buffer overflow. The attack may be performed from remote. The exploit has been publicly disclosed and may be utilized.
M Crítico vulnerabilidad
18/09/2026
[CVE-2026-93740] A vulnerability was identified in Totolink A3002MU Hh-B20211125.1046. Affected is the function formW…
A vulnerability was identified in Totolink A3002MU Hh-B20211125.1046. Affected is the function formWlEncrypt of the file /boafrm/formWlEncrypt. The manipulation of the argument submit-url leads to buffer overflow. It is possible to initiate the attack remotely. The exploit is publicly available and might be used.
M Crítico vulnerabilidad
18/09/2026
[CVE-2026-93738] A vulnerability was found in Totolink A3002MU Hh-B20211125.1046. This affects the function formSched…
A vulnerability was found in Totolink A3002MU Hh-B20211125.1046. This affects the function formSchedule of the file /boafrm/formSchedule. Performing a manipulation of the argument webpage results in buffer overflow. The attack is possible to be carried out remotely. The exploit has been made public and could be used.
M Alto vulnerabilidad
18/09/2026
[CVE-2026-71418] Suricata is a network Intrusion Detection System, Intrusion Prevention System and Network Security M…
Suricata is a network Intrusion Detection System, Intrusion Prevention System and Network Security Monitoring engine. From 8.0.0 until 8.0.6, DNS-over-HTTP/2 processing in rust/src/http2/http2.rs retains previously processed HTTP/2 DATA frame contents instead of clearing the internal buffer. Multiple DATA frames with the EndOfStream flag set can grow the buffer to its 65 KiB limit while causing al…
M Alto vulnerabilidad
18/09/2026
[CVE-2026-63452] Suricata is a network Intrusion Detection System, Intrusion Prevention System and Network Security M…
Suricata is a network Intrusion Detection System, Intrusion Prevention System and Network Security Monitoring engine. From 8.0.0 until 8.0.6, the HTTP/1 parser limits decompression work per transaction but does not limit how many small brotli compression bombs a single flow can submit. With response-body-decompress-layer-limit enabled, repeated compressed responses make the decompression paths in …
M Alto vulnerabilidad
18/09/2026
[CVE-2026-63446] Suricata is a network Intrusion Detection System, Intrusion Prevention System and Network Security M…
Suricata is a network Intrusion Detection System, Intrusion Prevention System and Network Security Monitoring engine. From 8.0.0 until 8.0.6, AppLayerParserSetTransactionInspectId() in src/app-layer-parser.c uses an inverted guard and marks only already-inspected transactions as inspected. On flows passed by a pass rule or pass-the-flow exception policy, detection is skipped, so completed transact…
M Alto vulnerabilidad
18/09/2026
[CVE-2026-63447] Suricata is a network Intrusion Detection System, Intrusion Prevention System and Network Security M…
Suricata is a network Intrusion Detection System, Intrusion Prevention System and Network Security Monitoring engine. From 8.0.5 until 8.0.6, the FTP parser in src/app-layer-ftp.c can continue allocating transactions after app-layer.protocols.ftp.max-tx is reached while processing one large chunk of FTP command data. The oversized transaction list is repeatedly processed with quadratic complexity …

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
18/09/2026
[CVE-2026-57227] Suricata is a network Intrusion Detection System, Intrusion Prevention System and Network Security M…
Suricata is a network Intrusion Detection System, Intrusion Prevention System and Network Security Monitoring engine. From 7.0.0 until 7.0.17 and 8.0.6, the MQTT parser in rust/src/mqtt/mqtt.rs permits repeated PUBREC or PUBREL messages to be appended to one transaction without a limit. Crafted MQTT traffic can grow transaction state indefinitely, consuming CPU and memory and causing slowdown or d…
M Alto vulnerabilidad
18/09/2026
[CVE-2026-57228] Suricata is a network Intrusion Detection System, Intrusion Prevention System and Network Security M…
Suricata is a network Intrusion Detection System, Intrusion Prevention System and Network Security Monitoring engine. From 7.0.13 until 7.0.17, the SMTP MIME quoted-printable decoder in src/util-decode-mime.c can read one byte past a heap buffer when a quoted-printable escape sequence is split across traffic chunks and the following chunk contains exactly one byte. Crafted SMTP traffic can trigger…
M Alto vulnerabilidad
18/09/2026
[CVE-2026-57223] Suricata is a network Intrusion Detection System, Intrusion Prevention System and Network Security M…
Suricata is a network Intrusion Detection System, Intrusion Prevention System and Network Security Monitoring engine. Prior to 7.0.17 and 8.0.6, the Windows service installation and parameter-update logic in src/win32-service.c can pass an unquoted service ImagePath to CreateServiceA. When Suricata is installed below a path containing spaces and an earlier path component is writable by a local low…
M Crítico vulnerabilidad
18/09/2026
[CVE-2026-93839] LightLLM through 1.2.0 contains an authentication bypass vulnerability in the /pd_register WebSocket…
LightLLM through 1.2.0 contains an authentication bypass vulnerability in the /pd_register WebSocket endpoint that allows unauthenticated attackers to register arbitrary nodes by supplying crafted JSON without peer address validation. Attackers can disclose full user prompts routed to their socket, trigger denial of service by replacing legitimate nodes, or make the PD Master issue requests to int…
M Alto vulnerabilidad
18/09/2026
[CVE-2026-84071] IBM Guardium Data Protection 12.2 is vulnerable to OS command injection in the Universal Connector p…
IBM Guardium Data Protection 12.2 is vulnerable to OS command injection in the Universal Connector plugin upload functionality. A privileged authenticated attacker can provide a malicious filename that is incorporated into a shell command executed by the application, potentially resulting in arbitrary command execution with root-level privileges.