| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-25306 | 8theme | XStore Core | Alta (8.0) | No especificadas (adecuado revisar todas las instalaciones actuales) | Sí |
| CVE-2023-47253 | qualitor | qualitor product | Alta (no especificado CVSS exacto) | No especificadas | Sí |
| CVE-2025-32991 | N2WS | N2WS Backup & Recovery | CRITICAL (9.0) | versiones anteriores a 4.4.0 | Sí |
| CVE-2026-26830 | npm package | pdf-image | CRITICAL (9.8) | hasta la 2.0.0 inclusive | Sí |
| CVE-2026-26832 | zapolnoch | node-tesseract-ocr | CRITICAL (9.8) | todas las versiones hasta la 2.2.1 | Sí |
| CVE-2026-25366 | Themeisle | Woody ad snippets insert-php | CRITICAL (9.9) | desde n | Sí |
| CVE-2026-25447 | Jonathan Daggerhart | Widget Wrangler | CRÍTICA (9.1) | desde n | Sí |
| CVE-2026-27044 | TotalSuite | Total Poll Lite | CRITICAL (9.9) | hasta la versión 4.12.0 inclusive | Sí |
| CVE-2026-32525 | Jetmonsters | JetFormBuilder | CRITICAL (9.9) | hasta la 3.5.6.1 incluida | Sí |
| CVE-2026-32536 | halfdata | Green Downloads (halfdata-paypal-green-downloads) | CRITICAL (9.9) | todas hasta la 2.08 (incluida) | Sí |
| CVE-2026-32539 | PublishPress | PublishPress Revisions (plugin WordPress) | CRÍTICA (9.3) | Exploit PúblicosSí | Sí |
| CVE-2026-32573 | Nelio Software | Nelio AB Testing (plugin WordPress) | CRITICAL (9.1) | Exploit PúblicosSí | Sí |
| CVE-2026-33660 | n8n | Plataforma de automatización de flujos de trabajo n8n | CRÍTICA (9.4) | Versiones anteriores a 2.14.1, 2.13.3 y 1.123.26 | Sí |
| CVE-2026-33696 | n8n | Plataforma de automatización de flujos de trabajo n8n | CRITICAL (9.4) | versiones anteriores a 2.14.1, 2.13.3 y 1.123.27 | Sí |
| CVE-2026-33526 | Squid-cache | Squid (proxy caché para web) | CRÍTICA (9.2) | Versiones anteriores a 7.5 | Sí |
| CVE-2026-4484 | Masteriyo | Masteriyo LMS plugin para WordPress | CRÍTICA (9.8) | Versiones hasta la 2.1.6 inclusive | Sí |
| CVE | CVE-2026-25306 |
| Severidad | Alta (8.0) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de marzo de 2026 |
| Vendor | 8theme |
| Producto | XStore Core |
| Versiones | No especificadas (adecuado revisar todas las instalaciones actuales) |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Vulncheck CVE-2026-25306 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Entrada durante la Generación de Páginas Web (XSS o ‘Cross-site Scripting’) en XStore Core de 8theme. Esta falla permite a un atacante inyectar scripts maliciosos que se ejecutan en el navegador de los usuarios afectados, comprometiendo la confidencialidad y la integridad de la información y permitiendo posibles robos de sesión, manipulación de datos o redirección a sitios maliciosos. |
| Estrategia | Actualizar inmediatamente el componente XStore Core con el parche oficial proporcionado por 8theme. Se recomienda además reforzar la validación y sanitización de entradas en toda la aplicación web y monitorizar activamente logs y comportamientos anómalos para detectar intentos de explotación en tiempo real. |
| CVE | CVE-2023-47253 |
| Severidad | Alta (no especificado CVSS exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 26 Marzo 2026 |
| Vendor | qualitor |
| Producto | qualitor product |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulncheck CVE-2023-47253 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando (‘Inyección de Comandos’) en el producto qualitor del fabricante qualitor. Esta vulnerabilidad permite que un atacante ejecute comandos arbitrarios en el sistema afectado debido a la insuficiente validación o saneamiento de entradas que forman comandos del sistema operativo. |
| Estrategia | Aplicar inmediatamente los parches oficiales del fabricante. Si no hay parche disponible, mitigar restringiendo los privilegios del proceso afectado y filtrando/excluyendo entradas externas para evitar la inyección de comandos. Monitorizar activamente logs y sistemas para detectar explotación activa, dada la existencia de exploits públicos confirmados. |
—–
| CVE | CVE-2025-32991 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de marzo de 2026 |
| Vendor | N2WS |
| Producto | N2WS Backup & Recovery |
| Versiones | versiones anteriores a 4.4.0 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad Oficial de N2WS |
| Descripción | En N2WS Backup & Recovery antes de la versión 4.4.0, un ataque en dos pasos dirigido contra la API RESTful permite la ejecución remota de código. Esta vulnerabilidad crítica permite a atacantes remotos ejecutar comandos arbitrarios en el servidor afectado mediante interacción con la API, comprometiendo la integridad y disponibilidad de la solución de respaldo. |
| Estrategia | Actualizar inmediatamente a la versión 4.4.0 o superior que corrige esta vulnerabilidad. Restringir acceso a la API RESTful solo a redes y usuarios autorizados, implementar monitoreo activo de tráfico inusual y controles estrictos de autenticación para evitar explotación remota. |
| CVE | CVE-2026-26830 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 26 Mar 2026, 04:31 (UTC) |
| Vendor | npm package |
| Producto | pdf-image |
| Versiones | hasta la 2.0.0 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio oficial GitHub</td |
| Descripción | La librería pdf-image (paquete npm) hasta la versión 2.0.0 permite la inyección de comandos OS mediante el parámetro pdfFilePath. Las funciones constructGetInfoCommand y constructConvertCommandForPage utilizan util.format() para interpolar rutas de archivo controladas por el usuario dentro de comandos shell que luego se ejecutan con child_process.exec(). |
| Estrategia | Actualizar inmediatamente a una versión corregida que elimine la interpolación insegura o, en su defecto, evitar el uso del paquete hasta que se publique un parche. Implementar validación y saneamiento exhaustivo de las rutas de archivos de entrada para impedir inyección. Monitorizar actividad inusual en la ejecución de comandos OS para detectar exploits activos. |
—
| CVE | CVE-2026-26832 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 26 Marzo 2026 |
| Vendor | zapolnoch |
| Producto | node-tesseract-ocr |
| Versiones | todas las versiones hasta la 2.2.1 |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial GitHub |
| Descripción | La función recognize() en src/index.js del paquete node-tesseract-ocr es vulnerable a inyección de comandos en el sistema operativo debido a que el parámetro de ruta de archivo se concatena directamente en un comando shell pasado a child_process.exec() sin una sanitización adecuada.
Esta vulnerabilidad permite a un atacante remoto ejecutar comandos arbitrarios en el servidor donde está implementado el paquete, comprometiendo la integridad y confidencialidad de la infraestructura afectada. |
| Estrategia | Actualizar inmediatamente a la versión segura posterior a la 2.2.1 que corrija la vulnerabilidad. Hasta entonces, evitar usar entradas de usuario directamente en la función recognize() o emplear mecanismos robustos de validación y escape de parámetros. Implementar monitoreo para detectar actividades sospechosas relacionadas con ejecución de comandos. |
| CVE | CVE-2026-25366 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de marzo de 2026 |
| Vendor | Themeisle |
| Producto | Woody ad snippets insert-php |
| Versiones | desde n/a hasta 2.7.1 inclusive |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Control Inadecuado en la Generación de Código (‘Inyección de Código’) en Themeisle Woody ad snippets insert-php que permite la inyección de código. Este problema afecta a Woody ad snippets: desde n/a hasta la versión 2.7.1 inclusive.
Esta vulnerabilidad permite que un atacante remoto inyecte código malicioso y lo ejecute en el servidor afectado, lo cual puede derivar en la ejecución remota de código (RCE). Esto representa un riesgo crítico ya que el atacante podría tomar el control total del sistema afectado sin interacción adicional del usuario. |
| Estrategia | Actualizar urgentemente el plugin Woody ad snippets a la versión más reciente que corrige esta vulnerabilidad. Implementar controles estrictos de validación y saneamiento de entradas para impedir la inyección de código. Monitorizar logs y patrones de actividad para detectar intentos de explotación activos. |
—–
| CVE | CVE-2026-25447 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-26T04:31:24.387498+00:00 |
| Vendor | Jonathan Daggerhart |
| Producto | Widget Wrangler |
| Versiones | desde n/a hasta 2.3.9 inclusive |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Control Inadecuado en la generación de código (‘Inyección de Código’) en el plugin Widget Wrangler versión 2.3.9 y anteriores, que permite ejecución remota de código. Esta falla puede ser explotada para inyectar código malicioso y ejecutar comandos arbitrarios en el servidor afectado. |
| Estrategia | Actualizar urgentemente a la versión corregida posterior a 2.3.9. Implementar monitoreo estricto de actividades inusuales en el servidor, restringir permisos de escritura y ejecución en directorios web y bloquear accesos externos no autorizados al plugin. Revisar integridad de sistemas para posibles indicios de explotación. |
| CVE | CVE-2026-27044 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de marzo de 2026 |
| Vendor | TotalSuite |
| Producto | Total Poll Lite |
| Versiones | hasta la versión 4.12.0 inclusive |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Control Inadecuado en la Generación de Código (‘Code Injection’) en TotalSuite Total Poll Lite que permite Inclusión Remota de Código. Este problema afecta a Total Poll Lite: desde n/a hasta la versión 4.12.0 inclusive.
La vulnerabilidad puede ser explotada remotamente para que un atacante inyecte y ejecute código arbitrario en el servidor que aloja el plugin. Esto podría conducir a la toma total del sistema afectado, comprometiendo la confidencialidad, integridad y disponibilidad del entorno. |
| Estrategia | Actualizar inmediatamente Total Poll Lite a una versión superior a la 4.12.0 que incluya el parche oficial. En paralelo, revisar configuraciones de permisos y limitar el acceso a funciones críticas del plugin. Monitorizar intentos de explotación y tráfico anómalo para detectar y mitigar ataques en curso. |
—
Gracias a la existencia de exploits públicos y su severidad crítica, esta vulnerabilidad debe recibir máxima prioridad, ya que supone un riesgo real de compromiso total de los sistemas que utilicen Total Poll Lite en versiones vulnerables.
Se recomienda acción inmediata para evitar explotación activa.
| CVE | CVE-2026-32525 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 26 marzo 2026 |
| Vendor | Jetmonsters |
| Producto | JetFormBuilder |
| Versiones | hasta la 3.5.6.1 incluida |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de control inadecuado en la generación de código (‘Inyección de código’) en el plugin JetFormBuilder de Jetmonsters que permite la ejecución remota de código (RCE). Esta vulnerabilidad afecta a JetFormBuilder en versiones hasta la 3.5.6.1 incluida. |
| Estrategia | Actualizar urgentemente JetFormBuilder a una versión posterior a la 3.5.6.1 para cerrar la vulnerabilidad. Además, revisar los permisos de ejecución de scripts y monitorizar actividades sospechosas en el servidor web, dado que existen exploits públicos activos que facilitan la explotación remota y pueden comprometer totalmente los sistemas afectados. |
| CVE | CVE-2026-32536 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de marzo de 2026 |
| Vendor | halfdata |
| Producto | Green Downloads (halfdata-paypal-green-downloads) |
| Versiones | todas hasta la 2.08 (incluida) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de carga irrestricta de archivos con tipos peligrosos en halfdata Green Downloads (halfdata-paypal-green-downloads) que permite a un atacante subir archivos maliciosos arbitrarios. This issue afecta a Green Downloads en versiones hasta la 2.08 incluida.
Este fallo puede ser explotado subiendo archivos con código malicioso que el sistema no filtra adecuadamente, posibilitando ejecución remota de código, persistencia y compromiso total del servidor afectado. Existen exploits públicos, lo que aumenta significativamente el riesgo de ataques activos. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualizar a una versión que corrija esta vulnerabilidad. En caso de no poder actualizar, restringir permisos de carga, supervisar directorios y filtrar tipos de archivos en el sistema. Monitorizar actividad sospechosa para detectar y mitigar intentos de explotación en tiempo real. |
| CVE | CVE-2026-32539 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de marzo de 2026, 04:31 UTC |
| Vendor | PublishPress |
| Producto | PublishPress Revisions (plugin WordPress) |
| Versiones | <= 3.7.23 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en PublishPress PublishPress Revisions revisionary, que permite Inyección SQL Ciega. Este problema afecta a PublishPress Revisions en versiones desde no aplicable hasta la 3.7.23.
Un atacante puede explotar esta vulnerabilidad inyectando código SQL malicioso en las consultas de la base de datos sin que la entrada sea correctamente neutralizada, posibilitando obtención o manipulación no autorizada de datos sensibles, incluso sin obtener respuesta directa (SQL Injection ciega). |
| Estrategia | Aplicar inmediatamente la actualización oficial a una versión posterior a la 3.7.23. Revisar y reforzar los controles de validación y saneamiento de entradas en el sistema plugin. Monitorizar activamente las bases de datos y registros de actividad para detectar posibles indicadores de explotación dada la existencia de exploits públicos confirmados. |
—–
Si precisa información adicional o integración con sistemas, quedo a disposición para seguimiento.
| CVE | CVE-2026-32573 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de marzo de 2026 |
| Vendor | Nelio Software |
| Producto | Nelio AB Testing (plugin WordPress) |
| Versiones | <= 8.2.7 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Control Inadecuado en la Generación de Código («inyección de código») en Nelio Software Nelio AB Testing. Este fallo permite a un atacante remoto inyectar y ejecutar código arbitrario en el sistema vulnerable que tenga esta versión del plugin para WordPress (versiones hasta la 8.2.7). Esto conlleva ejecución remota de código (RCE).
La vulnerabilidad puede explotarse mediante la manipulación de entradas procesadas por el plugin, permitiendo la ejecución no autorizada de comandos en el servidor web afectado, lo cual puede comprometer completamente la seguridad y disponibilidad de la plataforma WordPress donde está instalado el plugin. |
| Estrategia | Actualizar inmediatamente a la versión superior a 8.2.7 que corrija la vulnerabilidad. Si no es posible parchear aún, considerar la desactivación temporal del plugin y aplicar capas de protección adicionales como WAFs que filtren entradas sospechosas. Monitorizar activamente logs y entornos para detectar indicios de explotación debido a la disponibilidad de exploits públicos. |
*****
He realizado la inserción en Supabase con los datos:
CVE: CVE-2026-32573, Severidad: CRITICAL (9.1), Importancia: ALTA, Fecha: 2026-03-26, Vendor: Nelio Software, Producto: Nelio AB Testing, Versiones: <=8.2.7, Exploit públicamente disponible: Sí, Referencia: Patchstack Advisory
| CVE | CVE-2026-33660 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de marzo de 2026 |
| Vendor | n8n |
| Producto | Plataforma de automatización de flujos de trabajo n8n |
| Versiones | Versiones anteriores a 2.14.1, 2.13.3 y 1.123.26 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | Una vulnerabilidad en la plataforma de automatización n8n permite que un usuario autenticado con permisos para crear o modificar flujos, mediante el modo «Combine by SQL» del nodo Merge, lea archivos locales en el servidor y ejecute código remoto. Esto se debe a que la sandbox AlaSQL no restringe adecuadamente ciertos comandos SQL. Este fallo afecta a versiones anteriores a 2.14.1, 2.13.3 y 1.123.26.
La explotación permite a un atacante con acceso legítimo escalar privilegios y ejecutar código arbitrario en el servidor n8n comprometido, poniendo en riesgo la integridad y confidencialidad de los sistemas afectados. |
| Estrategia | Actualizar inmediatamente a la versión 2.14.1, 2.13.3 o 1.123.26 o superior. Como mitigación temporal, limitar los permisos de creación y edición de flujos solo a usuarios absolutamente confiables y/o deshabilitar el nodo Merge configurando `NODES_EXCLUDE` con `n8n-nodes-base.merge`. La mitigación parcial no elimina el riesgo, por lo que priorizar la actualización es crítico. |
—–
| CVE | CVE-2026-33696 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de marzo de 2026 |
| Vendor | n8n |
| Producto | Plataforma de automatización de flujos de trabajo n8n |
| Versiones | versiones anteriores a 2.14.1, 2.13.3 y 1.123.27 |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub Advisory</td |
| Descripción | Vulnerabilidad de contaminación de prototipo (prototype pollution) en los nodos XML y GSuiteAdmin de n8n que permite a un usuario autenticado con permiso para crear o modificar flujos de trabajo escribir valores controlados por atacante en Object.prototype. Esta contaminación puede derivar en ejecución remota de código (RCE) en la instancia afectada de n8n. La vulnerabilidad está corregida en las versiones 2.14.1, 2.13.3 y 1.123.27 de n8n. |
| Evaluación | Un atacante con acceso para modificar flujos de trabajo puede explotar esta vulnerabilidad para ejecutar código arbitrario en el servidor que ejecuta n8n, comprometiendo la integridad y disponibilidad del sistema. Dada la confirmación de exploits públicos, el riesgo es inminente y prioritario para entornos productivos. |
| Estrategia | Actualizar inmediatamente n8n a las versiones 2.14.1, 2.13.3 o 1.123.27 o superiores. Como mitigación temporal, restringir permisos de creación y edición de flujos a usuarios totalmente confiables y deshabilitar el nodo XML mediante la variable de entorno NODES_EXCLUDE=n8n-nodes-base.xml. Estas mitigaciones son parciales y no sustituyen la actualización urgente del software. |
| CVE | CVE-2026-33526 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de marzo de 2026 |
| Vendor | Squid-cache |
| Producto | Squid (proxy caché para web) |
| Versiones | Versiones anteriores a 7.5 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Parche oficial Squid |
| Descripción | Squid es un proxy caché para web que en versiones anteriores a la 7.5 presenta una vulnerabilidad Use-After-Free en el heap, que permite a un atacante remoto provocar una Denegación de Servicio (DoS) confiable y repetible a través del manejo del tráfico ICP (Internet Cache Protocol). Esta vulnerabilidad solo afecta a instalaciones que habilitan explícitamente el soporte ICP (configurando `icp_port` distinto de cero) y no puede ser mitigada mediante reglas `icp_access`. La versión 7.5 incluye el parche que corrige el problema. |
| Estrategia | Actualizar inmediatamente a Squid versión 7.5 o superior para eliminar la vulnerabilidad. Para instalaciones que requieren ICP, verificar la configuración de `icp_port` y suspender su uso temporalmente si no es estrictamente necesario. Monitorizar accesos y alertas de servicio para detectar ataques DoS activos contra Squid. |
| CVE | CVE-2026-4484 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 26 de marzo de 2026 |
| Vendor | Masteriyo |
| Producto | Masteriyo LMS plugin para WordPress |
| Versiones | Versiones hasta la 2.1.6 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | Masteriyo LMS Plugin – Análisis de código vulnerable |
| Descripción | El plugin Masteriyo LMS para WordPress es vulnerable a una Escalada de Privilegios en todas las versiones hasta la 2.1.6 inclusive. Esto se produce porque el plugin permite a un usuario modificar el rol de usuario a través de la función ‘InstructorsController::prepare_object_for_database’. Esta vulnerabilidad permite a atacantes autenticados con acceso de nivel Estudiante o superior, elevar sus privilegios hasta el nivel de administrador.
La vulnerabilidad facilita que un usuario con permisos limitados modifique su propio rol para obtener control total del sistema WordPress, poniendo en riesgo la integridad, confidencialidad y disponibilidad de la plataforma educativa alojada. |
| Estrategia | Actualizar inmediatamente a la versión 2.1.7 o superior proporcionada por el fabricante que corrige esta vulnerabilidad. Además, revisar y restringir los permisos de los usuarios para minimizar acceso innecesario y monitorizar actividades sospechosas relacionadas con cambios en roles de usuario. Implementar reglas firewall específicas para detectar intentos de modificación no autorizada de roles. |


