CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-3596 Riaxe Riaxe Product Customizer plugin para WordPress CRÍTICA (9.8) todas las versiones hasta 2.1.2 inclusive Sí
CVE-2026-31843 goodoneuz pay-uz Laravel package CRITICAL (10) versiones Sí
CVE-2026-6270 Fastify @fastify CRITICAL (9.1) 9.3.1 y anteriores Sí
CVE-2026-37338 SourceCodester Simple Music Cloud Community System v1.0 CRITICAL (9.4) v1.0 Sí
CVE-2026-37345 SourceCodester Vehicle Parking Area Management System v1.0 CRITICAL (9.8) v1.0 Sí
CVE-2026-37347 SourceCodester Payroll Management and Information System v1.0 CRITICAL (9.1) Versión 1.0 Sí
CVE-2026-40322 SiYuan SiYuan personal knowledge management system CRÍTICA (9.0) Versiones 3.6.3 y anteriores Sí
CVE CVE-2026-3596
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 17 de abril de 2026, 03:30 (UTC)
Vendor Riaxe
Producto Riaxe Product Customizer plugin para WordPress
Versiones todas las versiones hasta 2.1.2 inclusive
Exploit Públicos Sí, confirmados
Referencia Plugin Source Code línea 183
Descripción El plugin Riaxe Product Customizer para WordPress es vulnerable a una escalada de privilegios en todas las versiones hasta la 2.1.2 inclusive. El plugin registra una acción AJAX no autenticada (‘wp_ajax_nopriv_install-imprint’) que llama a la función ink_pd_add_option(). Esta función lee los parámetros ‘option’ y ‘opt_value’ del $_POST y luego ejecuta delete_option() seguido de add_option() con estos valores controlados por el atacante, sin ninguna verificación de nonce, control de capacidades o lista blanca de opciones permitidas. Esto permite a atacantes no autenticados modificar opciones arbitrarias de WordPress, lo que puede ser aprovechado para habilitar el registro de usuarios y asignarles el rol de administrador, logrando así una escalada de privilegios.
Estrategia Actualizar inmediatamente el plugin Riaxe Product Customizer a una versión corregida. Mientras tanto, deshabilitar el plugin si no es estrictamente necesario. Implementar controles de acceso y validación adicionales para las acciones AJAX no autenticadas y restringir la modificación de opciones sensibles mediante listas blancas. Monitorizar registros para detectar cambios no autorizados en configuraciones y roles de usuario, y revisar la integridad del sistema ante posibles ataques ativos.

CVE CVE-2026-31843
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 17 Abril 2026
Vendor goodoneuz
Producto pay-uz Laravel package
Versiones versiones <= 2.2.24
Exploit Públicos Sí
Referencia Código fuente y detalles técnicos
Descripción El paquete pay-uz para Laravel (versiones hasta 2.2.24) contiene una vulnerabilidad crítica en el endpoint /payment/api/editable/update que permite a atacantes no autenticados sobrescribir archivos PHP existentes que definen hooks de pago. Este endpoint está expuesto mediante Route::any() sin middleware de autenticación, permitiendo acceso remoto sin credenciales. La entrada controlada por el usuario se escribe directamente en archivos PHP ejecutables usando file_put_contents(), que luego son requeridos y ejecutados durante el proceso de pago, resultando en ejecución remota de código. El token secreto de pago mencionado por el fabricante no protege este endpoint y no mitiga la vulnerabilidad.
Importancia La vulnerabilidad permite ejecución remota de código sin autenticación, una amenaza crítica que puede comprometer toda la aplicación y sistemas relacionados, siendo altamente probable que ya existan exploits públicos activos.
Estrategia Actualizar urgentemente a una versión corregida del paquete pay-uz superior a 2.2.24 que restrinja este endpoint. Alternativamente, aplicar control de acceso estricto para el endpoint /payment/api/editable/update, revisar logs para detectar accesos sospechosos, e implementar monitoreo de integridad en archivos PHP de hooks de pago para detectar modificaciones no autorizadas.

CVE CVE-2026-6270
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 17-04-2026
Vendor Fastify
Producto @fastify/middie
Versiones 9.3.1 y anteriores
Exploit Públicos Sí
Referencia OpenJSF Advisory
Descripción En versiones 9.3.1 y anteriores de @fastify/middie no se registra correctamente el middleware heredado en las instancias hijas de plugins Fastify. Esto provoca que cuando una aplicación Fastify registra un middleware de autenticación en un ámbito padre, los plugins hijos usando @fastify/middie no hereden ese middleware, permitiendo así que solicitudes no autenticadas accedan a rutas en plugins hijos, eludiendo los controles de autenticación y autorización. No existen soluciones alternativas conocidas; debe actualizarse a la versión 9.3.2 para corregir este problema.
Evaluación Esta vulnerabilidad permite un bypass directo de seguridad crítico en aplicaciones que usen @fastify/middie para procesamiento de middleware y autenticación modularizada. Puede ser explotada para acceder sin autorización a funcionalidades restringidas en plugins hijos, comprometiendo datos y seguridad general de la aplicación.
Estrategia Priorizar actualización inmediata a @fastify/middie 9.3.2 o superior. Revisar todos los flujos de autenticación con plugins hijos para validar implementación correcta. Monitorizar accesos sospechosos mientras se parchea. No existen mitigaciones temporales confiables.

CVE CVE-2026-37338
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 17 abr 2026, 03:30 (UTC)
Vendor SourceCodester
Producto Simple Music Cloud Community System v1.0
Versiones v1.0
Exploit Públicos Sí, confirmados
Referencia Informe de vulnerabilidad</td
Descripción SourceCodester Simple Music Cloud Community System v1.0 es vulnerable a una inyección SQL en el archivo /music/view_user.php.

Esta vulnerabilidad permite a un atacante inyectar código SQL malicioso que puede manipular la base de datos, acceder a información sensible o alterar datos críticos sin autorización. Puede ser explotada remotamente haciendo solicitudes web manipuladas, comprometiendo la integridad y confidencialidad del sistema.

Estrategia Aplicar inmediatamente el parche oficial o actualización que corrija la inyección SQL en /music/view_user.php. Implementar validación y sanitización estricta de las entradas de usuario, así como parámetros preparados para consultas SQL. Monitorizar registros de acceso en busca de intentos de explotación y limitar el acceso al endpoint afectado mientras se corrige.

CVE CVE-2026-37345
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 17 de abril de 2026
Vendor SourceCodester
Producto Vehicle Parking Area Management System v1.0
Versiones v1.0
Exploit Públicos Sí
Referencia GitHub CVE Report
Descripción El sistema Vehicle Parking Area Management System v1.0 de SourceCodester es vulnerable a una inyección SQL crítica en el archivo /parking/manage_park.php. Esta vulnerabilidad permite a un atacante inyectar código SQL malicioso que puede manipular la base de datos, lo que podría derivar en el acceso no autorizado, extracción o manipulación de datos sensibles.
Estrategia Aplicar inmediatamente los parches o actualizaciones oficiales para esta versión, o modificar el código para sanitizar completamente las entradas en /parking/manage_park.php. Además, implementar controles de firewall para bases de datos y monitorización de accesos anómalos para detectar intentos de explotación activa.

—

*Esta vulnerabilidad es altamente crítica dado que la explotación permite manipulación directa de la base de datos vía inyección SQL en una ruta accesible, lo que puede poner en riesgo confidencialidad, integridad y disponibilidad de datos.*
*Existen exploits públicos confirmados, por tanto la prioridad para mitigación debe ser máxima.*

He procedido a insertar el registro en Supabase conforme a la política asignada.


CVE CVE-2026-37347
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 17 Abr 2026, 03:30 (UTC)
Vendor SourceCodester
Producto Payroll Management and Information System v1.0
Versiones Versión 1.0
Exploit Públicos Sí
Referencia Detalle del reporte</td
Descripción SourceCodester Payroll Management and Information System v1.0 es vulnerable a una inyección SQL en el archivo /payroll/view_employee.php.

Este fallo permite a un atacante insertar y ejecutar comandos SQL maliciosos en la base de datos. La explotación de esta vulnerabilidad posibilita la obtención no autorizada de datos sensibles, manipulación o borrado de información crítica, y puede comprometer totalmente la base de datos del sistema de gestión de nóminas.

Estrategia Priorizar la aplicación inmediata de parches o mitigaciones que prevengan la ejecución de inyección SQL, como validar y parametrizar todas las entradas en /payroll/view_employee.php. Además, monitorear las consultas SQL para detectar actividad anómala y restringir privilegios de acceso a la base de datos para minimizar el impacto en caso de explotación.

CVE CVE-2026-40322
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 2026-04-17 03:30 UTC
Vendor SiYuan
Producto SiYuan personal knowledge management system
Versiones Versiones 3.6.3 y anteriores
Exploit Públicos Sí
Referencia Repositorio oficial de SiYuan – parche 3.6.4
Descripción SiYuan es un sistema de gestión de conocimiento personal de código abierto. En versiones 3.6.3 y anteriores, los diagramas Mermaid se renderizan con el parámetro securityLevel configurado como «loose», inyectando el SVG resultante en el DOM mediante innerHTML. Esto permite que URLs javascript: controladas por un atacante en bloques de código Mermaid persistan en la salida renderizada. En las versiones de escritorio usando Electron, las ventanas tienen activada nodeIntegration y deshabilitada contextIsolation, lo que escala esta vulnerabilidad XSS almacenada a una ejecución arbitraria de código cuando un usuario abre una nota con un bloque Mermaid malicioso y hace clic en el nodo del diagrama renderizado. El problema se solucionó en la versión 3.6.4.
Evaluación Esta vulnerabilidad permite la ejecución remota de código en los equipos de escritorio que usan SiYuan, explotando código JavaScript malicioso inyectado en diagramas Mermaid. Es altamente crítico para la empresa si se utiliza este software, dado que un atacante puede comprometer sistemas completos con interacción mínima del usuario.
Estrategia Actualizar inmediatamente a SiYuan versión 3.6.4 o superior. Mientras tanto, restringir el uso de diagramas Mermaid en notas no confiables y revisar configuraciones de Electron para deshabilitar nodeIntegration y habilitar contextIsolation. Monitorizar actividad anómala en los sistemas con SiYuan para detectar explotación activa.

—

He procedido a registrar esta evaluación en Supabase para control y seguimiento de vulnerabilidades.

Enviar a un amigo: Share this page via Email