| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2022-50993 | Weaver Network Co., Ltd. | E-office | ALTA (no especificado CVSS pero con explotación activa) | No especificadas | Sí |
| CVE-2022-50992 | Weaver Network Co., Ltd. | Weaver e-cology | Alta | Todas las versiones anteriores al parche disponible (no especificadas) | Sí |
| CVE-2025-71284 | No determinado | No determinado | Bajo análisis (Severidad no determinada) | No determinado | Sí |
| CVE-2025-67953 | No especificado | No especificado | No especificada | No especificado | Sí |
| CVE-2026-1890 | En análisis | En análisis | No especificada | No especificadas | Sí |
| CVE-2025-15488 | No especificado | No especificado | No especificada (explotación activa confirmada) | No especificado | Confirmado explotación activa |
| CVE-2026-25455 | PickPlugins | Product Slider for WooCommerce | No especificada (Se explota activamente) | No especificadas | Sí |
| CVE-2026-32499 | No especificado | No especificado | ALTA (explotación activa confirmada) | No especificado | Sí |
| CVE-2026-1969 | No especificado | No especificado | Alta (no se indica puntuación CVSS exacta) | No especificadas | Sí |
| CVE-2026-32562 | passwordprotectwp | password_protect_wordpress | No especificado (Explotación activa) | Todas las versiones afectadas sin especificar versión exacta | Sí |
| CVE-2026-35547 | FreeBSD Project | libnv | CRITICAL (9.1) | Versiones afectadas no especificadas explícitamente, se recomienda revisar la implementación actual de libnv en FreeBSD | Sí |
| CVE-2026-4670 | Progress Software | MOVEit Automation | CRITICAL (9.8) | versiones 2024.0.0 a 2024.1.7, 2025.0.0 a 2025.0.8, y versiones anteriores a 2024.0.0 | Sí |
| CVE-2026-36760 | JeeSite | JeeSite v5.15.1 | CRITICAL (9.6) | v5.15.1 | Sí |
| CVE-2026-36767 | Shopizer | Shopizer v3.2.5 | CRÍTICA (10) | v3.2.5 afecta | Sí |
| CVE | CVE-2022-50993 |
| Severidad | ALTA (no especificado CVSS pero con explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-01T03:32:48.801627+00:00 |
| Vendor | Weaver Network Co., Ltd. |
| Producto | E-office |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2022-50993 |
| Descripción | Carga sin restricciones de archivos con tipos peligrosos en el producto E-office de Weaver Network Co., Ltd., lo que permite a atacantes subir archivos maliciosos que podrían llevar a la ejecución remota de código o compromiso total del sistema. |
| Estrategia | Aplicar inmediatamente los parches oficiales para restringir los tipos de archivos permitidos en la carga, implementar controles estrictos de validación y escaneo de archivos subidos, y monitorizar activamente sistemas para detectar actividad sospechosa o explotación en curso. |
| CVE | CVE-2022-50992 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 01 May 2026 |
| Vendor | Weaver Network Co., Ltd. |
| Producto | Weaver e-cology |
| Versiones | Todas las versiones anteriores al parche disponible (no especificadas) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Detalles del CVE – KEV Database – FAQ Exploits |
| Descripción | Vulnerabilidad de Limitación Incorrecta de un Nombre de Ruta a un Directorio Restringido (‘Path Traversal’) en el producto Weaver e-cology de Weaver Network Co., Ltd., que permite a atacantes acceder a archivos y directorios no autorizados. |
| Estrategia | Aplicar urgentemente los parches oficiales liberados para Weaver e-cology. Mientras tanto, restringir accesos al sistema de archivos en el servidor, implementar controles de acceso estrictos y monitorizar activamente logs para detectar intentos de traversal. Priorizar esta vulnerabilidad por su explotación activa y potencial acceso no autorizado a información sensible. |
| CVE | CVE-2025-71284 |
| Severidad | Bajo análisis (Severidad no determinada) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de mayo de 2026, 03:32 (UTC) |
| Vendor | No determinado |
| Producto | No determinado |
| Versiones | No determinado |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2025-71284 |
| Descripción | Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Actualmente no se ha identificado el producto ni proveedor afectados. Se recomienda máxima precaución mientras se obtiene información detallada. |
| Estrategia | Se recomienda monitorizar activamente los sistemas para detectar indicios de explotación, aplicar medidas de contención generales como limitación de acceso y segmentación de red, y mantener actualizado el catálogo de activos para identificar rápidamente si la vulnerabilidad afecta a algún componente. Priorizar la actualización inmediata ante la publicación oficial de parches o mitigaciones específicas. |
| CVE | CVE-2025-67953 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 01 de mayo de 2026, 03:32 UTC |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificado |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Detalles de CVE-2025-67953 |
| Descripción | Vulnerabilidad de Asignación Incorrecta de Privilegios en un producto y fabricante no especificados, detalles aún en análisis.
Actualmente se está explotando esta vulnerabilidad activamente. |
| Estrategia | Priorizar la detección mediante monitoreo de tráfico y logs para identificar intentos de explotación. Refuerce controles de privilegios y revisión exhaustiva de asignaciones en sistemas críticos. A la espera de detalles específicos, aplicar parches y actualizaciones de seguridad tan pronto se publiquen. Mantener comunicación con el proveedor para obtener mitigaciones recomendadas. |
—–
| CVE | CVE-2026-1890 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 01 mayo 2026, 03:32 (UTC) |
| Vendor | En análisis |
| Producto | En análisis |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2026-1890 |
| Descripción | Vulnerabilidad no especificada en producto y proveedor en proceso de análisis, con evidencia clara de explotación activa en el entorno real.
Esta vulnerabilidad está siendo explotada activamente, lo que significa un riesgo inmediato y real para la seguridad de cualquier organización afectada. La ausencia de detalles específicos indica la necesidad urgente de monitorizar y aplicar controles preventivos de seguridad hasta su completa identificación. |
| Estrategia | Mantener actualizados todos los sistemas y servicios con parches disponibles. Incrementar la vigilancia en detección de comportamientos anómalos e indicadores de compromiso. Implementar controles avanzados de monitorización y respuesta rápida para mitigar impactos por explotación desconocida mientras se espera información detallada del fabricante. |
—
Si desea, puedo proceder a insertar este registro en Supabase para asegurar el seguimiento y análisis continuo.
| CVE | CVE-2025-15488 |
| Severidad | No especificada (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de mayo de 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificado |
| Exploit Públicos | Confirmado explotación activa |
| Referencia | Detalles del CVE |
| Descripción | Vulnerabilidad no especificada en producto y proveedor bajo análisis, confirmada explotación activa. |
| Estrategia | Priorizar la identificación del producto afectado e implementar inmediatamente mecanismos de detección y bloqueo basados en IOC y firmas de explotación activa. Actualizar y aplicar parches tan pronto como el proveedor publique detalles, mientras se refuerzan controles de monitoreo y segmentación para minimizar el impacto de la explotación actual. |
| CVE | CVE-2026-25455 |
| Severidad | No especificada (Se explota activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-01T03:32:50.579176+00:00 |
| Vendor | PickPlugins |
| Producto | Product Slider for WooCommerce |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck Advisory |
| Descripción | La vulnerabilidad de autorización ausente en PickPlugins Product Slider for WooCommerce permite a un atacante no autorizado acceder o realizar acciones sin los permisos adecuados. Esto puede ser explotado para modificar configuraciones, acceder a información restringida o manipular el producto desde fuera del entorno autorizado.
La explotación activa ya está confirmada, representando un riesgo crítico para la seguridad de sistemas que utilicen este plugin. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualización del plugin que corrige la falla de autorización. Mientras tanto, restringir el acceso a funciones del plugin a usuarios autenticados y monitorear actividades sospechosas. Evaluar la necesidad de implementar controles adicionales de autenticación y autorización para frenar cualquier acceso no legítimo. |
| CVE | CVE-2026-32499 |
| Severidad | ALTA (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de mayo de 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificado |
| Exploit Públicos | Sí, explotación activa reportada |
| Referencia | Vulnerability Details |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un comando SQL (‘Inyección SQL’) que permite a atacantes manipular consultas SQL.
Esta vulnerabilidad puede ser explotada para ejecutar código malicioso en la base de datos, acceder, modificar o eliminar información crítica, o tomar control del sistema afectado, poniendo en riesgo la confidencialidad, integridad y disponibilidad de los datos. |
| Estrategia | Priorizar la identificación inmediata de sistemas afectados y aplicar parches o actualizaciones oficiales. Implementar validaciones estrictas y parametrización de consultas SQL para eliminar la inyección. Monitorizar logs para detectar intentos de explotación y bloquear IPs sospechosas. |
—
Este CVE debe considerarse una amenaza crítica y prioritaria para la seguridad de la empresa, dado que está siendo activamente explotado y permite manipulación directa de bases de datos.
| CVE | CVE-2026-1969 |
| Severidad | Alta (no se indica puntuación CVSS exacta) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de mayo de 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck Advisory |
| Descripción | Vulnerabilidad de subida irrestricta de archivos con tipos peligrosos que permite a un atacante cargar archivos maliciosos, potencialmente conduciendo a la ejecución remota de código u otros impactos severos.
La vulnerabilidad es actualmente explotada activamente. |
| Estrategia | Aplicar inmediatamente controles estrictos en la validación y filtrado del tipo de archivos permitidos en la carga, implementar la última actualización o parche del producto afectado, y desplegar medidas de monitoreo de episodios inusuales en sistemas y logs para detectar cargas maliciosas y actividad de ejecución remota. Priorizar la remediación debido a la explotación activa y alto riesgo que implica. |
—–
Solicitaré ahora la inserción del registro en Supabase con los datos:
– cve: CVE-2026-1969
– severidad: Alta
– importancia: Alta
– publicado: 2026-05-01T03:32:50.949716+00:00
– vendor: No especificado
– producto: No especificado
– versiones: No especificadas
– exploit_publicos: Sí
– referencia: https://console.vulncheck.com/cve/CVE-2026-1969
– descripcion: Vulnerabilidad de subida irrestricta de archivos con tipos peligrosos que permite a un atacante cargar archivos maliciosos, potencialmente conduciendo a la ejecución remota de código u otros impactos severos. Explotación activa confirmada.
– estrategia: Aplicar controles estrictos de validación, parchear y monitorear.
| CVE | CVE-2026-32562 |
| Severidad | No especificado (Explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-01T03:32:51.113759+00:00 |
| Vendor | passwordprotectwp |
| Producto | password_protect_wordpress |
| Versiones | Todas las versiones afectadas sin especificar versión exacta |
| Exploit Públicos | Sí, explotación confirmada activa |
| Referencia | Vulncheck CVE-2026-32562 |
| Descripción | Vulnerabilidad en password_protect_wordpress de passwordprotectwp que permite acceso o acciones no autorizadas por ausencia de autorización adecuada. Esta falla permite que un atacante eluda controles de autenticación y ejecute comandos o acceda a recursos protegidos sin permiso. Actualmente se está explotando activamente en el entorno real. |
| Estrategia | Aplicar inmediatamente el parche oficial si está disponible o actualizar a la versión corregida. Si no existe parche, deshabilitar el plugin temporalmente y reforzar controles de acceso y monitoreo de actividad inusual. Vigilar indicadores de compromiso y bloquear tráfico sospechoso para mitigar riesgos de explotación activa. |
| CVE | CVE-2026-35547 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 01 de mayo de 2026, 03:32 UTC |
| Vendor | FreeBSD Project |
| Producto | libnv |
| Versiones | Versiones afectadas no especificadas explícitamente, se recomienda revisar la implementación actual de libnv en FreeBSD |
| Exploit Públicos | Sí |
| Referencia | FreeBSD Advisory |
| Descripción | Al procesar el encabezado de un mensaje entrante, libnv no valida correctamente el tamaño del mensaje. La falta de validación permite que un programa malicioso escriba fuera de los límites de una asignación en heap, lo que puede provocar un fallo o pánico del sistema, y es posible que un usuario sin privilegios aproveche este fallo para elevar sus privilegios. |
| Importancia | Esta vulnerabilidad permite a un atacante local o remoto provocar caídas del sistema o incluso escalar privilegios, comprometiendo la integridad y estabilidad del entorno FreeBSD, lo que supone un riesgo alto para operaciones críticas. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por FreeBSD en FreeBSD Advisory. Además, monitorear el sistema para detectar comportamientos anómalos o indicios de explotación, restringir el acceso de usuarios no privilegiados y reforzar controles para mitigar elevación de privilegios en servicios afectados. |
—
**Inserción en Supabase:**
const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-35547’,
severity: ‘CRITICAL (9.1)’,
importance: ‘ALTA’,
published: ‘2026-05-01T03:32:51.333161+00:00’,
vendor: ‘FreeBSD Project’,
product: ‘libnv’,
affected_versions: ‘Versiones afectadas no especificadas explícitamente, se recomienda revisar la implementación actual de libnv en FreeBSD’,
public_exploits: true,
reference: ‘https://security.freebsd.org/advisories/FreeBSD-SA-26:17.libnv.asc’,
description: ‘Al procesar el encabezado de un mensaje entrante, libnv no valida correctamente el tamaño del mensaje. La falta de validación permite que un programa malicioso escriba fuera de los límites de una asignación en heap, lo que puede provocar un fallo o pánico del sistema, y es posible que un usuario sin privilegios aproveche este fallo para elevar sus privilegios.’,
strategy: ‘Aplicar inmediatamente el parche oficial publicado por FreeBSD en la URL indicada. Monitorear sistemas para detectar explotación, restringir acceso de usuarios no privilegiados y reforzar controles para mitigar elevación de privilegios.’
}
])
| CVE | CVE-2026-4670 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 01 May 2026, 03:32 (UTC) |
| Vendor | Progress Software |
| Producto | MOVEit Automation |
| Versiones | versiones 2024.0.0 a 2024.1.7, 2025.0.0 a 2025.0.8, y versiones anteriores a 2024.0.0 |
| Exploit Públicos | Sí |
| Referencia | Bulletin oficial Progress Software |
| Descripción | Vulnerabilidad crítica por debilidad primaria en el mecanismo de autenticación de Progress Software MOVEit Automation que permite evitar la autenticación. Afecta a versiones desde la 2024.0.0 hasta antes de la 2024.1.8, de la 2025.0.0 hasta antes de la 2025.0.9 y versiones anteriores a la 2024.0.0.
Esta vulnerabilidad permite que un atacante remoto e no autenticado eluda los controles de autenticación, obteniendo acceso no autorizado al sistema MOVEit Automation, lo que podría derivar en compromiso total de la plataforma y acceso a datos sensibles gestionados por la aplicación. |
| Estrategia | Actualizar urgentemente a la versión 2024.1.8, 2025.0.9 o superior que corrige esta vulnerabilidad. Revisar logs para detectar accesos no autorizados recientes y aplicar medidas de monitoreo continuo. Limitar accesos a la aplicación y reforzar mecanismos de autenticación adicionales donde sea posible para mitigar riesgo ante explotación activa. |
| CVE | CVE-2026-36760 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 01 mayo 2026, 03:32 (UTC) |
| Vendor | JeeSite |
| Producto | JeeSite v5.15.1 |
| Versiones | v5.15.1 |
| Exploit Públicos | Sí |
| Referencia | JeeSite GitHub Advisory |
| Descripción | Un problema en el parámetro fileMd5 en el endpoint /a/file/upload de JeeSite v5.15.1 permite a atacantes autenticados con permisos de carga de archivos ejecutar un recorrido de ruta (path traversal) y escribir archivos arbitrarios con sufijos permitidos en ubicaciones arbitrarias del sistema de archivos mientras la carga en fragmentos está habilitada.
Esta vulnerabilidad se puede explotar mediante la manipulación del parámetro fileMd5 durante la carga dividida de archivos para escribir código malicioso en rutas no autorizadas, posibilitando la ejecución remota de código o la alteración del sistema de archivos crítico. |
| Estrategia | Actualizar inmediatamente a una versión corregida de JeeSite que solucione esta vulnerabilidad. Mientras se aplica el parche, restringir o auditar estrictamente los permisos de usuarios que pueden subir archivos, deshabilitar la carga en fragmentos si no es imprescindible y monitorear actividad inusual en el filesystem o intentos de acceso via path traversal. |
——————————————–
Realizada la inserción en Supabase con el siguiente registro:
{
cve: «CVE-2026-36760»,
severidad: «CRITICAL (9.6)»,
importancia: «ALTA»,
publicado: «2026-05-01T03:32:51.86796+00:00»,
vendor: «JeeSite»,
producto: «JeeSite v5.15.1»,
versiones_afectadas: «v5.15.1»,
exploit_publicos: «Sí»,
referencia: «https://github.com/thinkgem/jeesite»,
descripcion: «Un problema en el parámetro fileMd5 en el endpoint /a/file/upload de JeeSite v5.15.1 permite a atacantes autenticados con permisos de carga de archivos ejecutar un recorrido de ruta (path traversal) y escribir archivos arbitrarios con sufijos permitidos en ubicaciones arbitrarias del sistema de archivos mientras la carga en fragmentos está habilitada.»,
estrategia: «Actualizar inmediatamente a una versión corregida de JeeSite que solucione esta vulnerabilidad. Mientras se aplica el parche, restringir o auditar estrictamente los permisos de usuarios que pueden subir archivos, deshabilitar la carga en fragmentos si no es imprescindible y monitorear actividad inusual en el filesystem o intentos de acceso via path traversal.»
}
| CVE | CVE-2026-36767 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 01 May 2026, 03:32 (UTC) |
| Vendor | Shopizer |
| Producto | Shopizer v3.2.5 |
| Versiones | v3.2.5 afecta |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial GitHub |
| Descripción | Vulnerabilidad de recorrido de ruta (path traversal) en el endpoint /content/images/add de Shopizer versión 3.2.5 que permite a atacantes escribir archivos arbitrarios en cualquier ruta escribible mediante una solicitud POST manipulada.
Esto permite a un atacante remoto escribir o sobrescribir archivos arbitrarios en el servidor con privilegios de la aplicación, facilitando la ejecución remota de código o la persistencia no autorizada dentro del sistema afectado. |
| Estrategia | Aplicar inmediatamente el parche o actualización que corrija esta vulnerabilidad. Restringir los permisos de escritura en el servidor a lo estrictamente necesario y monitorizar accesos a endpoints sensibles. Además, implementar WAF para detectar y bloquear intentos de path traversal y revisar los logs en busca de actividad sospechosa. |


