Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
13,696
Total alertas
3097
Críticas
10327
Altas
8
Ransomware
1761
Esta semana
RSS
M Alto vulnerabilidad
16/08/2026
Inyección de código en plugin WCPOS para WooCommerce afecta tiendas en línea
El plugin WCPOS (Point of Sale) para WooCommerce en WordPress contiene una vulnerabilidad alta de inyección de código en el motor de plantillas 'thermal' hasta la versión 1.9.14. Atacantes autenticados pueden ejecutar código PHP arbitrario a través del renderizador de recibos, comprometiendo datos de ventas y clientes en tiendas electrónicas de México y Latinoamérica que utilizan este sistema POS.
M Alto vulnerabilidad
16/08/2026
Vulnerabilidad alta de SSRF en Royal Elementor Addons para WordPress hasta v1.7.1064
El plugin Royal Elementor Addons es vulnerable a falsificación de solicitudes del lado del servidor (SSRF) en versiones hasta la 1.7.1064 a través del widget Form Builder. Un atacante puede inyectar URLs maliciosas en la configuración 'webhook_url' que se persisten en cada renderizado de la página, afectando sitios WordPress en la región que utilizan este componente popular para formularios. El riesgo es alta (CVSS 8.8) porque permite acceso a recursos internos y datos sensibles en redes corporativas.
M Alto vulnerabilidad
16/08/2026
Vulnerabilidad alta en Podlove Podcast Publisher para WordPress permite eliminación de archivos arbitrarios
El plugin Podlove Podcast Publisher para WordPress (versiones hasta 4.5.3) contiene una vulnerabilidad alta (CVSS 8.8) que permite a atacantes autenticados con acceso de contribuidor eliminar archivos arbitrarios en el servidor. Esta falla en validación de rutas puede derivar en ejecución remota de código, comprometiendo servidores de empresas mediáticas y plataformas de podcasting en LATAM que alojen este plugin.
M Alto vulnerabilidad
16/08/2026
Ejecución remota de código en plugin Query Wrangler para WordPress (CVE-2026-14498)
El plugin Query Wrangler para WordPress en versiones hasta 1.5.57 permite ejecución remota de código (RCE) a través del parámetro 'options' en el manejador wp_ajax_qw_form_ajax. La vulnerabilidad existe por falta de verificación de capacidades, ausencia de validación de nonce y sanitización deficiente que permite a atacantes reemplazar opciones de consulta y ejecutar funciones arbitrarias. Afecta alta­mente a sitios WordPress en LATAM que utilizan este plugin sin actualizar, poniendo en riesgo datos empresariales y continuidad operativa.
M Alto vulnerabilidad
16/08/2026
Vulnerabilidad de Scripting Almacenado en plugin Platnosci Online Blue Media (Autopay) para WordPress
El plugin Platnosci Online Blue Media (Autopay) para WordPress, versiones hasta 5.0.0, es vulnerable a Cross-Site Scripting (XSS) almacenado a través del parámetro POST 'bm_woocommerce_css_editor_content'. La falla reside en el método Css_Editor::handle_save() que carece de validación de capacidades, verificación de nonce y sanitización de entrada, permitiendo a atacantes inyectar código malicioso sin autenticación. Este vector impacta tiendas de comercio electrónico en LATAM que dependen de WooCommerce para procesar pagos y gestionar inventario.
M Alto vulnerabilidad
16/08/2026
Inyección SQL alta en Evergreen afecta componente OpenSRF Gateway
Se ha identificado una vulnerabilidad de inyección SQL (CVSS 7.3) en Evergreen versiones hasta 3.14.11, 3.15.11, 3.16.5 y 3.17-beta1. La falla reside en la función desconocida del archivo /osrf-gateway-v1 del servicio open-ils.fielder, permitiendo manipulación remota sin autenticación. Bibliotecas digitales, sistemas de gestión documental y plataformas educativas en LATAM que usan Evergreen están expuestas a exfiltración de datos sensibles.
M Alto vulnerabilidad
16/08/2026
[CVE-2026-19919] A vulnerability was found in code-projects Online Shopping System 1.0. This impacts an unknown funct…
A vulnerability was found in code-projects Online Shopping System 1.0. This impacts an unknown function of the file /login.php of the component Login. The manipulation of the argument email results in sql injection. The attack may be performed from remote. The exploit has been made public and could be used.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
15/08/2026
[CVE-2026-73054] SiYuan versions before v3.7.4 contain an authentication bypass vulnerability in the WebSocket endpoi…
SiYuan versions before v3.7.4 contain an authentication bypass vulnerability in the WebSocket endpoint caused by differential parsing of query parameters between authentication exemption and session quarantine checks. Unauthenticated attackers can craft a malicious WebSocket URI with duplicated query parameters to bypass access auth code validation and receive the live kernel event stream includin…
M Alto vulnerabilidad
15/08/2026
[CVE-2026-73045] SiYuan before 3.7.4 contains an improper restriction of excessive authentication attempts vulnerabil…
SiYuan before 3.7.4 contains an improper restriction of excessive authentication attempts vulnerability in the authFilePublishAccess endpoint that allows unauthenticated attackers to brute-force per-notebook publish passwords. Attackers can submit unbounded password guesses without rate limiting or CAPTCHA to gain access to password-protected published notebooks.
M Alto vulnerabilidad
15/08/2026
[CVE-2026-19905] A weakness has been identified in Jinher OA 1.0. Impacted is an unknown function of the file /C6/JHS…
A weakness has been identified in Jinher OA 1.0. Impacted is an unknown function of the file /C6/JHSoft.Web.HrmAttendance/attendance_out_approve.aspx. This manipulation of the argument httpOID causes sql injection. It is possible to initiate the attack remotely. The exploit has been made available to the public and could be used for attacks. The vendor was contacted early about this disclosure but…
M Alto vulnerabilidad
15/08/2026
[CVE-2026-19901] A security flaw has been discovered in LB-LINK X-PRO 1.0.22-20231206. This affects an unknown functi…
A security flaw has been discovered in LB-LINK X-PRO 1.0.22-20231206. This affects an unknown function of the file /etc/config/easycwmp. The manipulation results in hard-coded credentials. It is possible to launch the attack remotely. Attacks of this nature are highly complex. The exploitability is reported as difficult. The exploit has been released to the public and may be used for attacks. The …
M Alto vulnerabilidad
15/08/2026
[CVE-2026-19900] A vulnerability was identified in LB-LINK X-PRO 1.0.22-20231206. The impacted element is an unknown …
A vulnerability was identified in LB-LINK X-PRO 1.0.22-20231206. The impacted element is an unknown function of the file /etc/shadow. The manipulation leads to hard-coded credentials. It is possible to initiate the attack remotely. A high degree of complexity is needed for the attack. The exploitability is regarded as difficult. The exploit is publicly available and might be used. The vendor was c…
M Alto vulnerabilidad
15/08/2026
[CVE-2026-19899] A vulnerability was determined in SourceCodester Class and Exam Timetabling System 1.0. The affected…
A vulnerability was determined in SourceCodester Class and Exam Timetabling System 1.0. The affected element is an unknown function of the file /edit_teacher.php. Executing a manipulation of the argument ID can lead to sql injection. The attack may be performed from remote. The exploit has been publicly disclosed and may be utilized.
M Alto vulnerabilidad
15/08/2026
[CVE-2026-18500] @fastify/jwt is a JSON Web Token plugin for Fastify. In versions before 10.2.2, a per-request verifi…
@fastify/jwt is a JSON Web Token plugin for Fastify. In versions before 10.2.2, a per-request verification key passed to request.jwtVerify({ key }) is silently overridden by the plugin's globally configured secret, because the option merge applies the global key last. Applications that use different keys for different authorization domains, for example separate user and admin keys, therefore accep…
M Alto vulnerabilidad
15/08/2026
[CVE-2026-18549] @fastify/multipart is a multipart form-data parser for Fastify. In versions from 5.3.0 up to but not…
@fastify/multipart is a multipart form-data parser for Fastify. In versions from 5.3.0 up to but not including 10.1.1, when the busboy fileSize limit truncates a file part, the plugin clears its internal current-file reference while the underlying stream is still open. If the client then aborts the connection before sending the terminating boundary, the abort cleanup finds no stream to destroy, so…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
15/08/2026
[CVE-2026-19474] @fastify/multipart is a multipart form-data parser for Fastify. In versions from 3.0.0 up to but not…
@fastify/multipart is a multipart form-data parser for Fastify. In versions from 3.0.0 up to but not including 10.1.1, request.saveRequestFiles() can leave completed temporary files on disk when a client disconnects while the parser is advancing between multipart parts. The iterator rejection that occurs between parts falls outside the per-file cleanup path, so an earlier completed file is never r…
M Alto vulnerabilidad
15/08/2026
Ejecución remota de código en plugin Templately para WordPress (CVE-2026-18438)
El plugin Templately para WordPress (versiones hasta 3.7.1) es vulnerable a ejecución remota de código a través de la función fetch_remote_file, que valida incorrectamente el tipo de archivo permitiendo inyección de código malicioso. Sitios web en México y LATAM que usan este plugin de plantillas de Elementor/Gutenberg están expuestos a compromisos totales del servidor.
M Alto vulnerabilidad
15/08/2026
Escalada de privilegios alta en Real Estate Manager Pro para WordPress (CVE-2026-15142)
El plugin Real Estate Manager Pro para WordPress es vulnerable a escalada de privilegios en versiones hasta la 12.8.6. Un defecto en la función allow_attachment_actions() permite que usuarios autenticados con acceso de Suscriptor eleven sus permisos al manipular IDs de archivos adjuntos. Esta vulnerabilidad afecta principalmente a inmobiliarias y plataformas de propiedades en LATAM que dependen de este plugin para gestionar contenido multimedia y control de acceso.
M Alto vulnerabilidad
15/08/2026
Vulnerabilidad alta de escalada de privilegios en plugin Wholesale Market para WordPress
El plugin Wholesale Market para WordPress (versiones hasta 2.2.2) contiene una vulnerabilidad de escalada de privilegios mediante la acción AJAX ced_wholesale_request_send. El defecto en la validación del nonce y autenticación permite a usuarios autenticados elevar sus permisos sin restricciones. Afecta tiendas de comercio electrónico en LATAM que utilizan este complemento para gestión de ventas mayoristas.
M Alto vulnerabilidad
15/08/2026
Vulnerabilidad XSS almacenado en plugin WordPress 'Invisible Anti-Spam & CAPTCHA' (CVE-2026-16145)
El plugin 'Invisible Anti-Spam & CAPTCHA — reCAPTCHA Alternative for All Forms' para WordPress (versiones hasta 5.1) contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en el parámetro 'action' por falta de sanitización. Atacantes no autenticados pueden inyectar scripts maliciosos que se ejecutan cuando usuarios acceden a páginas con formularios afectados. Este riesgo impacta directamente sitios web de empresas, tiendas en línea y portales institucionales en LATAM que usan este plugin.