Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "X" — 3074 resultados ✕ Limpiar búsqueda
13,696
Total alertas
3097
Críticas
10327
Altas
8
Ransomware
1735
Esta semana
RSS
M Alto vulnerabilidad
15/08/2026
[CVE-2026-19899] A vulnerability was determined in SourceCodester Class and Exam Timetabling System 1.0. The affected…
A vulnerability was determined in SourceCodester Class and Exam Timetabling System 1.0. The affected element is an unknown function of the file /edit_teacher.php. Executing a manipulation of the argument ID can lead to sql injection. The attack may be performed from remote. The exploit has been publicly disclosed and may be utilized.
M Alto vulnerabilidad
15/08/2026
[CVE-2026-18500] @fastify/jwt is a JSON Web Token plugin for Fastify. In versions before 10.2.2, a per-request verifi…
@fastify/jwt is a JSON Web Token plugin for Fastify. In versions before 10.2.2, a per-request verification key passed to request.jwtVerify({ key }) is silently overridden by the plugin's globally configured secret, because the option merge applies the global key last. Applications that use different keys for different authorization domains, for example separate user and admin keys, therefore accep…
C Informativo vulnerabilidad
15/08/2026
[CVE-2026-74446] In the Linux kernel, the following vulnerability has been resolved: drm/amdkfd: hold event_mutex wh…
In the Linux kernel, the following vulnerability has been resolved: drm/amdkfd: hold event_mutex while checkpointing CRIU events kfd_criu_checkpoint_events() counts the entries in p->event_idr via kfd_get_num_events(), allocates an array sized to that count, and then walks the same IDR to fill it. Neither the count nor the walk holds p->event_mutex. The CRIU checkpoint caller holds only p->mute…
M Alto vulnerabilidad
15/08/2026
Ejecución remota de código en plugin Templately para WordPress (CVE-2026-18438)
El plugin Templately para WordPress (versiones hasta 3.7.1) es vulnerable a ejecución remota de código a través de la función fetch_remote_file, que valida incorrectamente el tipo de archivo permitiendo inyección de código malicioso. Sitios web en México y LATAM que usan este plugin de plantillas de Elementor/Gutenberg están expuestos a compromisos totales del servidor.
M Crítico vulnerabilidad
15/08/2026
Vulnerabilidad crítica de takeover de cuentas en plugin TrueBooker para WordPress (CVE-2026-16142)
El plugin TrueBooker para WordPress (versiones hasta 1.2.6) permite el robo de cuentas de usuario debido a que el manejador AJAX add_front_user_update() acepta parámetros arbitrarios sin validar autenticación ni propiedad, permitiendo a atacantes modificar cuentas administrativas. Esta vulnerabilidad afecta a miles de sitios WordPress en LATAM que utilizan este plugin para gestión de reservas. El riesgo es crítico (CVSS 9.8) ya que facilita comprometer la integridad completa del sitio.
M Alto vulnerabilidad
15/08/2026
Vulnerabilidad alta de escalada de privilegios en plugin Wholesale Market para WordPress
El plugin Wholesale Market para WordPress (versiones hasta 2.2.2) contiene una vulnerabilidad de escalada de privilegios mediante la acción AJAX ced_wholesale_request_send. El defecto en la validación del nonce y autenticación permite a usuarios autenticados elevar sus permisos sin restricciones. Afecta tiendas de comercio electrónico en LATAM que utilizan este complemento para gestión de ventas mayoristas.
C Informativo vulnerabilidad
15/08/2026
[CVE-2026-72161] In the Linux kernel, the following vulnerability has been resolved: ocfs2: add journal NULL check i…
In the Linux kernel, the following vulnerability has been resolved: ocfs2: add journal NULL check in ocfs2_checkpoint_inode() During unmount, ocfs2_journal_shutdown() frees the journal and sets osb->journal to NULL. Later, when VFS evicts remaining cached inodes, ocfs2_evict_inode() -> ocfs2_clear_inode() -> ocfs2_checkpoint_inode() -> ocfs2_ci_fully_checkpointed() dereferences osb->journal, cau…

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
15/08/2026
Vulnerabilidad XSS almacenado en plugin WordPress 'Invisible Anti-Spam & CAPTCHA' (CVE-2026-16145)
El plugin 'Invisible Anti-Spam & CAPTCHA — reCAPTCHA Alternative for All Forms' para WordPress (versiones hasta 5.1) contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en el parámetro 'action' por falta de sanitización. Atacantes no autenticados pueden inyectar scripts maliciosos que se ejecutan cuando usuarios acceden a páginas con formularios afectados. Este riesgo impacta directamente sitios web de empresas, tiendas en línea y portales institucionales en LATAM que usan este plugin.
M Alto vulnerabilidad
15/08/2026
Vulnerabilidad de Cross-Site Scripting en plugin WPLP Cookie Consent para WordPress (CVE-2026-13360)
El plugin 'Cookie Banner for GDPR / CCPA – WPLP Cookie Consent' en WordPress es vulnerable a inyección de scripts almacenados (Stored XSS) a través del parámetro 'regionArray' en versiones hasta la 4.3.5 debido a sanitización insuficiente. Atacantes no autenticados pueden inyectar código malicioso que se ejecuta cuando usuarios acceden a páginas con el plugin, afectando potencialmente datos de visitantes y credenciales en sitios de comercio electrónico, gobiernos digitales y financieras de la región.
M Alto vulnerabilidad
15/08/2026
Vulnerabilidad alta de carga arbitraria de archivos en plugin MaxUpload para WordPress
El plugin MaxUpload para WordPress (versiones hasta 1.4.0) contiene una vulnerabilidad de carga arbitraria de archivos (CVSS 8.8) en la función handle_upload. Un atacante puede eludir validaciones de extensión y MIME en el archivo final ensamblado, permitiendo la ejecución de código malicioso en servidores WordPress. Afecta principalmente a sitios en LATAM que usan este plugin para gestionar cargas de archivos grandes sin aplicar validaciones adicionales.
M Alto vulnerabilidad
15/08/2026
Vulnerabilidad XSS almacenado en plugin vcita para WordPress afecta versiones hasta 4.6.0
El plugin 'Online Booking & Scheduling Calendar for WordPress by vcita' contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en el parámetro 'business_id' debido a sanitización insuficiente. Atacantes no autenticados pueden inyectar scripts maliciosos que se ejecutan cuando usuarios acceden a páginas afectadas. Esto representa un riesgo alta para sitios de reservas y agendamiento en LATAM que confían en este plugin para capturar clientes.
M Crítico vulnerabilidad
15/08/2026
Vulnerabilidad crítica en plugin RapiSafe para WordPress permite eliminación arbitraria de archivos
El plugin RapiSafe – Secure Multi File Upload for Contact Form 7 en WordPress (versiones ≤1.0.4) contiene una falla de validación de rutas que permite a atacantes no autenticados eliminar archivos arbitrarios del servidor. Esta vulnerabilidad puede escalarse a ejecución remota de código, comprometiendo sitios web de empresas en México y LATAM que utilicen este plugin. El riesgo es crítico especialmente en entornos de comercio electrónico y sitios corporativos expuestos a Internet.
M Alto vulnerabilidad
15/08/2026
Vulnerabilidad alta de escalada de privilegios en plugin bLoyal para WordPress (CVE-2026-15001)
El plugin bLoyal: Loyalty & Promotions para WordPress en versiones hasta 3.1.611.78 contiene una vulnerabilidad de escalada de privilegios (CVSS 8.8) que permite a atacantes ejecutar acciones administrativas sin autenticación válida. Las acciones AJAX `save_bloyal_configuration_data` y `save_bloyal_accesskeyverification_data` carecen de validaciones de capacidad y nonce, mientras que la función `bloyal_customer_auto_login` confía incondicionalmente en parámetros controlables por el usuario. Esto afecta directamente a tiendas de comercio electrónico en LATAM que usan este plugin para gestionar programas de lealtad y promociones.
M Alto vulnerabilidad
15/08/2026
Inyección SQL sin autenticación en plugin Object Sync for Salesforce
El plugin Object Sync for Salesforce para WordPress contiene una vulnerabilidad alta de inyección SQL (CVE-2026-15162, CVSS 7.5) que permite a atacantes no autenticados ejecutar comandos SQL a través del parámetro wordpress_object_type en la ruta /wp-json/object-sync-for-salesforce/push/. La falta de validación de permisos y nonce expone directamente a empresas mexicanas y latinoamericanas que integran Salesforce con WordPress, comprometiendo bases de datos de clientes y datos sensibles de negocio.
M Crítico vulnerabilidad
15/08/2026
Vulnerabilidad crítica de bypass de autenticación en plugin 6Storage Rentals para WordPress
El plugin 6Storage Rentals para WordPress (versiones hasta 2.27.0) contiene una vulnerabilidad crítica (CVSS 9.8) que permite a atacantes eludir la autenticación y acceder a cuentas de usuarios sin credenciales válidas. La falla reside en el manejador AJAX six_storage_create_wp_user() que se ejecuta sin validar tokens de seguridad, permisos ni propiedad de usuario, permitiendo la ejecución de funciones sensibles como wp_set_current_user() y wp_set_auth_cookie(). Afecta principalmente a sitios WordPress con comercio electrónico o alquileres en México y Latinoamérica.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
15/08/2026
Vulnerabilidad crítica de bypass de autenticación en plugin User Session Synchronizer para WordPress (CVE-2026-15341)
El plugin User Session Synchronizer para WordPress en versiones hasta 1.4.0 contiene una vulnerabilidad de bypass de autenticación (CVSS 9.8) que permite la toma de control de cuentas sin validación de nonce, permisos o secretos compartidos. Un atacante puede explotar parámetros sin protección (`ussync-key`, `ussync-token`, `ussync-ref`) ejecutados en cada solicitud para secuestrar sesiones de usuarios, incluidas administrativas. Afecta directamente a medianas y grandes empresas en LATAM que alojan WordPress en infraestructura local o en la nube con este plugin activo.
M Alto vulnerabilidad
14/08/2026
[CVE-2026-73683] Laravel Socialite's Facebook provider contains an authentication bypass vulnerability that allows un…
Laravel Socialite's Facebook provider contains an authentication bypass vulnerability that allows unauthenticated attackers to replay captured OIDC id_tokens by exploiting the missing nonce claim validation in the getUserByOIDCToken() function within FacebookProvider.php. Attackers who obtain a valid, unexpired id_token issued for the same Facebook App ID can submit the captured token to the backe…
M Alto vulnerabilidad
14/08/2026
[CVE-2026-73682] Semaphore versions prior to 2.18.20 contain an OS command injection (argument injection) vulnerabili…
Semaphore versions prior to 2.18.20 contain an OS command injection (argument injection) vulnerability in the repository git_url handling that allows authenticated users holding the Manager or Owner role on any project to achieve remote code execution on the Semaphore server host. Attackers can craft a malicious git_url value using git's --upload-pack= option to inject and execute arbitrary shell …
M Alto vulnerabilidad
14/08/2026
[CVE-2026-50523] Improper neutralization of special elements used in a command ('command injection') in Microsoft Pow…
Improper neutralization of special elements used in a command ('command injection') in Microsoft PowerShell allows an authorized attacker to execute code locally.
M Alto vulnerabilidad
14/08/2026
[CVE-2026-73680] Cockpit CMS 2.14.0 and prior contains a command injection vulnerability in the FFmpeg integration th…
Cockpit CMS 2.14.0 and prior contains a command injection vulnerability in the FFmpeg integration that allows authenticated users with only the assets/upload permission to execute arbitrary commands by uploading a video file with a shell metacharacter-laden filename. The unsanitized filename is interpolated into a shell command executed via Process::fromShellCommandline() before the slugify() sani…