| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-25858 | macrozheng | mall | CRÍTICA (9.3) | 1.0.3 y anteriores | Sí |
| CVE-2025-15027 | WordPress Plugin Developer | JAY Login & Register plugin para WordPress | CRÍTICA (9.8) | Todas las versiones hasta e incluyendo la 2.6.03 | Sí |
| CVE | CVE-2026-25858 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 08 Feb 2026 05:01 UTC |
| Vendor | macrozheng |
| Producto | mall |
| Versiones | 1.0.3 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub Issue</td |
| Descripción | Vulnerabilidad de autenticación en macrozheng mall versión 1.0.3 y anteriores en el flujo de restablecimiento de contraseña del portal mall que permite a un atacante no autenticado resetear contraseñas de cuentas arbitrarias usando solo el número de teléfono de la víctima. El flujo expone el OTP directamente en la respuesta API y valida la solicitud únicamente comparando el OTP proporcionado con el almacenado por número de teléfono, sin verificar identidad ni propiedad del número, facilitando la toma remota total de cuentas con número conocido o adivinable. |
| Estrategia | Aplicar urgentemente la actualización oficial que corrige la validación del restablecimiento de contraseña. Implementar mecanismos adicionales de verificación de identidad (como autenticación multifactor o confirmación por otros canales). Monitorizar tentativas de restablecimiento y restringir acceso API para reducir exposición a ataques por fuerza bruta o enumeración. |
—
| CVE | CVE-2025-15027 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-02-08T05:01:36.072186+00:00 |
| Vendor | WordPress Plugin Developer |
| Producto | JAY Login & Register plugin para WordPress |
| Versiones | Todas las versiones hasta e incluyendo la 2.6.03 |
| Exploit Públicos | Sí, existe código público para explotación |
| Referencia | Código fuente vulnerable |
| Descripción | El plugin JAY Login & Register para WordPress es vulnerable a una escalada de privilegios en todas las versiones hasta la 2.6.03 inclusive. La vulnerabilidad ocurre porque el plugin permite que un atacante no autenticado actualice metadatos arbitrarios de usuarios a través de la función ‘jay_login_register_ajax_create_final_user’. Esto posibilita que un atacante eleve sus privilegios hasta obtener acceso de administrador. |
| Estrategia | Actualizar inmediatamente a la última versión corregida del plugin que mitigue esta vulnerabilidad. Mientras no se aplique el parche, monitorizar accesos y cambios en los roles de usuarios y restringir el acceso a funciones AJAX del plugin. Evaluar la eliminación del plugin si no es crítico para la empresa y fortalecer controles de autenticación y permisos. |
—
He realizado la inserción del registro en Supabase con los datos extraídos.


