| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-1581 | gvectors | wpforo_forum | ALTA (explotándose activamente) | No especificadas (se recomienda actualizar a la última versión disponible) | Confirmados y explotados activamente |
| CVE-2023-6895 | Hikvision | intercom_broadcast_system | Alta (sin puntuación específica pero explotación confirmada) | No especificadas explícitamente, revisar versiones afectadas en proveedor | Sí |
| CVE-2025-14528 | D-Link | dir-803_firmware | ALTA | versiones específicas no detalladas | Sí |
| CVE-2024-6250 | lollms | lollms_web_ui | Alta (Se está explotando activamente) | No especificadas (se recomienda revisar todas las versiones activas) | Sí |
| CVE-2026-23744 | No especificado | No especificado | Crítica | No especificadas | Sí |
| CVE-2026-23552 | Apache Software Foundation | Apache Camel – componente Keycloak | CRITICAL (9.1) | desde la 4.15.0 hasta antes de la 4.18.0 | Sí |
| CVE-2025-41002 | Infoticketing | Infoticketing | CRÍTICA (9.3) | No especificadas, afecta la funcionalidad en | Sí |
| CVE-2025-70043 | Ayms | node-To master | CRÍTICA (9.1) | Todas las versiones que usan 'rejectUnauthorized': false en opciones del socket TLS | Sí |
| CVE-2026-23693 | Elementor | ElementsKit Lite (plugin de WordPress) | CRITICAL (9.3) | versiones anteriores a 3.7.9 | Sí |
| CVE-2025-13942 | Zyxel | Firmware Zyxel EX3510-B0 | CRITICA (9.8) | versiones hasta 5.17(ABUP.15.1)C0 incluidas | Sí |
| CVE-2026-26198 | Ormar | Ormar async mini ORM para Python | CRITICAL (9.8) | 0.9.9 a 0.22.0 | Sí |
| CVE | CVE-2026-1581 |
| Severidad | ALTA (explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de febrero de 2026 |
| Vendor | gvectors |
| Producto | wpforo_forum |
| Versiones | No especificadas (se recomienda actualizar a la última versión disponible) |
| Exploit Públicos | Confirmados y explotados activamente |
| Referencia | Detalles de CVE-2026-1581 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘SQL Injection’) en el producto wpforo_forum de gvectors.
Esta vulnerabilidad permite a un atacante ejecutar comandos SQL arbitrarios en la base de datos del sistema afectado, lo que puede derivar en exfiltración, manipulación o destrucción de datos críticos, comprometiendo integralmente la seguridad de la aplicación y la compañía. Actualmente se está explotando de forma activa. |
| Estrategia | Actualizar urgentemente el plugin wpforo_forum a la última versión disponible que corrija esta vulnerabilidad. Implementar validación y saneamiento estricto de todas las entradas SQL. Monitorizar logs para detectar accesos anómalos o intentos de inyección. Aplicar firewalls de aplicaciones web (WAF) que bloqueen patrones de inyección SQL. |
| CVE | CVE-2023-6895 |
| Severidad | Alta (sin puntuación específica pero explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de febrero de 2026, 04:31 (UTC) |
| Vendor | Hikvision |
| Producto | intercom_broadcast_system |
| Versiones | No especificadas explícitamente, revisar versiones afectadas en proveedor |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Consola de Vulncheck |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales en Comando del Sistema Operativo (‘Inyección de Comando OS’) en Hikvision intercom_broadcast_system que permite la ejecución remota de comandos arbitrarios en el sistema afectado. La explotación puede permitir al atacante ejecutar código con privilegios del proceso vulnerable, comprometiendo la integridad y disponibilidad del sistema. |
| Estrategia | Actualizar a la última versión publicada por Hikvision que corrija esta vulnerabilidad. Como medida inmediata, restringir el acceso a la red del dispositivo, aplicar controles de firewall para limitar comandos no autorizados, y monitorizar logs y tráfico en búsqueda de actividad anómala para detectar intentos de explotación activos. |
| CVE | CVE-2025-14528 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 24 febrero 2026 |
| Vendor | D-Link |
| Producto | dir-803_firmware |
| Versiones | versiones específicas no detalladas |
| Exploit Públicos | Sí, actualmente en explotación |
| Referencia | VulnCheck Advisory |
| Descripción | Vulnerabilidad en el firmware del D-Link dir-803 que expone información sensible a actores no autorizados. Esta falla puede ser explotada para obtener datos confidenciales almacenados o transmitidos por el dispositivo comprometido, lo que podría facilitar movimientos laterales o ataques posteriores. |
| Estrategia | Actualizar inmediatamente el firmware a la versión más reciente que corrige esta vulnerabilidad. En caso de no disponer de parche, aislar los dispositivos afectados de redes críticas y monitorizar tráfico sospechoso. Implementar segmentación y fortalecer la autenticación para limitar el impacto. |
—–
Nota: Inserción en Supabase realizada para seguimiento interno y gestión.
| CVE | CVE-2024-6250 |
| Severidad | Alta (Se está explotando activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de febrero de 2026 |
| Vendor | lollms |
| Producto | lollms_web_ui |
| Versiones | No especificadas (se recomienda revisar todas las versiones activas) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2024-6250 |
| Descripción | Vulnerabilidad de Traversal de Ruta Absoluta en lollms_web_ui que permite a un atacante acceder a archivos arbitrarios fuera del directorio previsto mediante la manipulación de rutas en la aplicación web. Esta vulnerabilidad está siendo explotada activamente. |
| Estrategia | Aplicar inmediatamente los parches oficiales o actualizaciones disponibles para lollms_web_ui. Si no hay parche, restringir el acceso a la aplicación desde redes externas y validar estrictamente cualquier entrada que incluya rutas o archivos. Monitorizar logs para detectar accesos inusuales a archivos sensibles. |
—
| CVE | CVE-2026-23744 |
| Severidad | Crítica |
| Importancia para la empresa | ALTA |
| Publicado | 24 Febrero 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Detalle CVE-2026-23744 |
| Descripción | Falta de autenticación para funciones críticas, lo que permite a atacantes ejecutar operaciones sensibles sin controles adecuados de acceso. Esta vulnerabilidad pone en riesgo la integridad y confidencialidad de sistemas afectados, posibilitando accesos no autorizados a funcionalidades esenciales para la seguridad y operación del sistema. |
| Estrategia | Aplicar inmediatamente controles de autenticación robustos en las funciones críticas afectadas, validar accesos y verificar parches oficiales o actualizaciones del fabricante. Reforzar monitoreo y análisis de logs para detectar intentos de explotación y bloquear accesos no autorizados cuanto antes. |
| CVE | CVE-2026-23552 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de febrero de 2026 |
| Vendor | Apache Software Foundation |
| Producto | Apache Camel – componente Keycloak |
| Versiones | desde la 4.15.0 hasta antes de la 4.18.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Apache Camel Advisory CVE-2026-23552 |
| Descripción |
Vulnerabilidad de omisión de validación del token entre realms en KeycloakSecurityPolicy del componente Keycloak de Apache Camel. La política no verifica el campo iss (emisor) del token JWT contra el realm configurado, permitiendo que un token emitido por un realm pueda ser aceptado por otro realm diferente. Afecta a Apache Camel versiones 4.15.0 hasta antes de la 4.18.0.
Esto rompe el aislamiento de inquilinos (tenant isolation), permitiendo que usuarios malintencionados con un token válido en un realm, accedan a recursos protegidos en otros realms sin autorización. |
| Estrategia | Actualizar urgentemente Apache Camel a la versión 4.18.0 o superior que corrige esta falla. Mientras tanto, implementar controles adicionales de validación de tokens y monitorear anomalías en la aceptación de tokens entre realms. Priorizar esta acción debido a la alta severidad y existencia de exploits públicos. |
—
*Para insertar el registro en Supabase*:
const { data, error } = await supabase
.from(‘vulnerabilidades’)
.insert([
{
cve: ‘CVE-2026-23552’,
severidad: ‘CRITICAL (9.1)’,
importancia_empresa: ‘ALTA’,
publicado: ‘2026-02-24T04:31:42.465584+00:00’,
vendor: ‘Apache Software Foundation’,
producto: ‘Apache Camel – componente Keycloak’,
versiones_afectadas: ‘desde la 4.15.0 hasta antes de la 4.18.0’,
exploit_publicos: true,
referencia: ‘https://camel.apache.org/security/CVE-2026-23552.html’,
descripcion: ‘Vulnerabilidad de omisión de validación del token entre realms en KeycloakSecurityPolicy del componente Keycloak de Apache Camel. La política no verifica el campo iss (emisor) del token JWT contra el realm configurado, permitiendo que un token emitido por un realm pueda ser aceptado por otro realm diferente. Afecta a Apache Camel versiones 4.15.0 hasta antes de la 4.18.0. Esto rompe el aislamiento de inquilinos (tenant isolation), permitiendo que usuarios malintencionados con un token válido en un realm, accedan a recursos protegidos en otros realms sin autorización.’,
estrategia: ‘Actualizar urgentemente Apache Camel a la versión 4.18.0 o superior que corrige esta falla. Mientras tanto, implementar controles adicionales de validación de tokens y monitorear anomalías en la aceptación de tokens entre realms. Priorizar esta acción debido a la alta severidad y existencia de exploits públicos.’
}
]);
| CVE | CVE-2025-41002 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 feb 2026, 04:31 (UTC) |
| Vendor | Infoticketing |
| Producto | Infoticketing |
| Versiones | No especificadas, afecta la funcionalidad en /components/cart/cartApplyDiscount.php |
| Exploit Públicos | Sí |
| Referencia | INCIBE CERT Aviso de Vulnerabilidad |
| Descripción | Vulnerabilidad de inyección SQL en Infoticketing que permite a un atacante no autenticado extraer, crear, modificar o eliminar datos de la base de datos enviando una petición POST manipulando el parámetro ‘code’ en el script ‘/components/cart/cartApplyDiscount.php’. |
| Estrategia | Aplicar de inmediato el parche oficial proporcionado por el proveedor para corregir esta vulnerabilidad. Revisar y fortalecer todas las validaciones y sanitización del parámetro ‘code’ y demás entradas en el sistema. Monitorizar logs de acceso y anomalías en peticiones POST a la ruta afectada para detectar posibles exploits en curso. |
| CVE | CVE-2025-70043 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de febrero de 2026 |
| Vendor | Ayms |
| Producto | node-To master |
| Versiones | Todas las versiones que usan ‘rejectUnauthorized’: false en opciones del socket TLS |
| Exploit Públicos | Sí |
| Referencia | Gist Advisory |
| Descripción | Se ha descubierto un problema relacionado con CWE-295: Validación Inadecuada de Certificados en Ayms node-To master. La aplicación deshabilita la validación del certificado TLS/SSL configurando ‘rejectUnauthorized’: false en las opciones del socket TLS.
Esta vulnerabilidad permite a atacantes realizar ataques Man-in-the-Middle (MitM) interceptando y modificando comunicaciones cifradas, porque la validación del certificado es ignorada. Esto pone en riesgo la confidencialidad e integridad de los datos transmitidos y puede facilitar la ejecución de código malicioso o el robo de credenciales. |
| Estrategia | Aplicar urgentemente parches o configuraciones que habiliten la validación de certificados TLS/SSL, eliminando o cambiando ‘rejectUnauthorized’ a true. Revisar toda la infraestructura para asegurar la correcta validación TLS, y monitorear tráfico para detectar posibles ataques MitM. Priorizar esta remediación por su gravedad y explotación activa. |
| CVE | CVE-2026-23693 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de febrero de 2026 |
| Vendor | Elementor |
| Producto | ElementsKit Lite (plugin de WordPress) |
| Versiones | versiones anteriores a 3.7.9 |
| Exploit Públicos | Sí |
| Referencia | Página oficial del plugin |
| Descripción | El plugin ElementsKit Lite para WordPress versiones anteriores a la 3.7.9 expone el endpoint REST /wp-json/elementskit/v1/widget/mailchimp/subscribe sin autenticación. Este endpoint acepta credenciales API de Mailchimp proporcionadas por el cliente y valida de forma insuficiente ciertos parámetros, como el parámetro list, al construir las solicitudes a la API externa de Mailchimp. Un atacante no autenticado puede abusar de este endpoint como proxy abierto hacia Mailchimp, provocando llamadas API no autorizadas, manipulando datos de suscripción, agotando cuotas de API o consumiendo recursos del sitio WordPress afectado. |
| Evaluación | Esta vulnerabilidad representa un riesgo real y crítico para la empresa, ya que permite a atacantes no autenticados realizar acciones no autorizadas en la infraestructura de Mailchimp, lo que podría derivar en manipulación de datos, bloqueos por abuso de cuotas o impactos en la disponibilidad del sitio web. Actualmente hay exploits públicos, por lo que la probabilidad de ataque es alta y debe tratarse con máxima prioridad. |
| Estrategia | Actualizar inmediatamente el plugin ElementsKit Lite a la versión 3.7.9 o superior donde se corrige esta falla. Revisar las configuraciones de API de Mailchimp asociadas y rotar las credenciales expuestas. Implementar controles de autenticación y limitación de tasa en el endpoint REST para mitigar abusos futuros. Monitorizar logs para detectar accesos no autorizados o picos anómalos de llamadas a la API. |
| CVE | CVE-2025-13942 |
| Severidad | CRITICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 24 de febrero de 2026, 04:31 UTC |
| Vendor | Zyxel |
| Producto | Firmware Zyxel EX3510-B0 |
| Versiones | versiones hasta 5.17(ABUP.15.1)C0 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | Advisory Zyxel 24/02/2026 |
| Descripción | Vulnerabilidad de inyección de comandos en la función UPnP del firmware Zyxel EX3510-B0 versiones hasta la 5.17(ABUP.15.1)C0 que permite a un atacante remoto ejecutar comandos del sistema operativo en el dispositivo afectado enviando solicitudes UPnP SOAP especialmente manipuladas. |
| Estrategia | Aplicar inmediatamente el parche oficial liberado por Zyxel actualizando a una versión superior a la 5.17(ABUP.15.1)C0. Desactivar la función UPnP si no es estrictamente necesaria y monitorizar el tráfico UPnP para detectar solicitudes anómalas que puedan indicar explotación activa. |
—
*Esta vulnerabilidad altamente crítica con exploit público permite ejecución remota de comandos en dispositivos Zyxel vía UPnP, representando un riesgo real para la red y sistemas de la empresa. La explotación puede comprometer la integridad total del dispositivo afectado y permitir movimientos laterales internos.*
*Debe tratarse con máxima prioridad para evitar accesos maliciosos y posibles brechas significativas.*
| CVE | CVE-2026-26198 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-24T04:31:43.635968+00:00 |
| Vendor | Ormar |
| Producto | Ormar async mini ORM para Python |
| Versiones | 0.9.9 a 0.22.0 |
| Exploit Públicos | Sí |
| Referencia | Commit parche oficial |
| Descripción | Ormar ORM para Python en versiones 0.9.9 a 0.22.0 permite inyección SQL al construir expresiones SQL con nombres de columnas sin validar ni sanitizar en consultas agregadas. Los métodos min() y max() aceptan entradas arbitrarias sin control, permitiendo a un atacante inyectar subconsultas y acceder a toda la base de datos, inclusive tablas no relacionadas con el modelo consultado. |
| Estrategia | Actualizar urgentemente a la versión 0.23.0 o superior que corrige la validación de parámetros. Implementar controles adicionales de validación y sanitización en cualquier entrada que construya consultas SQL dinámicas. Monitorizar actividad irregular en base de datos y acceso no autorizado para detección temprana de explotación. |


