CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2022-50993 Weaver Network Co., Ltd. E-office ALTA (no especificado CVSS pero con explotación activa) No especificadas
CVE-2022-50992 Weaver Network Co., Ltd. Weaver e-cology Alta Todas las versiones anteriores al parche disponible (no especificadas)
CVE-2025-71284 No determinado No determinado Bajo análisis (Severidad no determinada) No determinado
CVE-2025-67953 No especificado No especificado No especificada No especificado
CVE-2026-1890 En análisis En análisis No especificada No especificadas
CVE-2025-15488 No especificado No especificado No especificada (explotación activa confirmada) No especificado Confirmado explotación activa
CVE-2026-25455 PickPlugins Product Slider for WooCommerce No especificada (Se explota activamente) No especificadas
CVE-2026-32499 No especificado No especificado ALTA (explotación activa confirmada) No especificado
CVE-2026-1969 No especificado No especificado Alta (no se indica puntuación CVSS exacta) No especificadas
CVE-2026-32562 passwordprotectwp password_protect_wordpress No especificado (Explotación activa) Todas las versiones afectadas sin especificar versión exacta
CVE-2026-35547 FreeBSD Project libnv CRITICAL (9.1) Versiones afectadas no especificadas explícitamente, se recomienda revisar la implementación actual de libnv en FreeBSD
CVE-2026-4670 Progress Software MOVEit Automation CRITICAL (9.8) versiones 2024.0.0 a 2024.1.7, 2025.0.0 a 2025.0.8, y versiones anteriores a 2024.0.0
CVE-2026-36760 JeeSite JeeSite v5.15.1 CRITICAL (9.6) v5.15.1
CVE-2026-36767 Shopizer Shopizer v3.2.5 CRÍTICA (10) v3.2.5 afecta

CVE CVE-2022-50993
Severidad ALTA (no especificado CVSS pero con explotación activa)
Importancia para la empresa ALTA
Publicado 2026-05-01T03:32:48.801627+00:00
Vendor Weaver Network Co., Ltd.
Producto E-office
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2022-50993
Descripción Carga sin restricciones de archivos con tipos peligrosos en el producto E-office de Weaver Network Co., Ltd., lo que permite a atacantes subir archivos maliciosos que podrían llevar a la ejecución remota de código o compromiso total del sistema.
Estrategia Aplicar inmediatamente los parches oficiales para restringir los tipos de archivos permitidos en la carga, implementar controles estrictos de validación y escaneo de archivos subidos, y monitorizar activamente sistemas para detectar actividad sospechosa o explotación en curso.

CVE CVE-2022-50992
Severidad Alta
Importancia para la empresa ALTA
Publicado 01 May 2026
Vendor Weaver Network Co., Ltd.
Producto Weaver e-cology
Versiones Todas las versiones anteriores al parche disponible (no especificadas)
Exploit Públicos Sí, se está explotando activamente
Referencia Detalles del CVEKEV DatabaseFAQ Exploits
Descripción Vulnerabilidad de Limitación Incorrecta de un Nombre de Ruta a un Directorio Restringido (‘Path Traversal’) en el producto Weaver e-cology de Weaver Network Co., Ltd., que permite a atacantes acceder a archivos y directorios no autorizados.
Estrategia Aplicar urgentemente los parches oficiales liberados para Weaver e-cology. Mientras tanto, restringir accesos al sistema de archivos en el servidor, implementar controles de acceso estrictos y monitorizar activamente logs para detectar intentos de traversal. Priorizar esta vulnerabilidad por su explotación activa y potencial acceso no autorizado a información sensible.

CVE CVE-2025-71284
Severidad Bajo análisis (Severidad no determinada)
Importancia para la empresa ALTA
Publicado 01 de mayo de 2026, 03:32 (UTC)
Vendor No determinado
Producto No determinado
Versiones No determinado
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2025-71284
Descripción Vulnerabilidad bajo análisis con evidencia confirmada de explotación activa. Actualmente no se ha identificado el producto ni proveedor afectados. Se recomienda máxima precaución mientras se obtiene información detallada.
Estrategia Se recomienda monitorizar activamente los sistemas para detectar indicios de explotación, aplicar medidas de contención generales como limitación de acceso y segmentación de red, y mantener actualizado el catálogo de activos para identificar rápidamente si la vulnerabilidad afecta a algún componente. Priorizar la actualización inmediata ante la publicación oficial de parches o mitigaciones específicas.

CVE CVE-2025-67953
Severidad No especificada
Importancia para la empresa ALTA
Publicado 01 de mayo de 2026, 03:32 UTC
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí, en explotación activa
Referencia Detalles de CVE-2025-67953
Descripción Vulnerabilidad de Asignación Incorrecta de Privilegios en un producto y fabricante no especificados, detalles aún en análisis.

Actualmente se está explotando esta vulnerabilidad activamente.

Estrategia Priorizar la detección mediante monitoreo de tráfico y logs para identificar intentos de explotación. Refuerce controles de privilegios y revisión exhaustiva de asignaciones en sistemas críticos. A la espera de detalles específicos, aplicar parches y actualizaciones de seguridad tan pronto se publiquen. Mantener comunicación con el proveedor para obtener mitigaciones recomendadas.

—–


CVE CVE-2026-1890
Severidad No especificada
Importancia para la empresa ALTA
Publicado 01 mayo 2026, 03:32 (UTC)
Vendor En análisis
Producto En análisis
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2026-1890
Descripción Vulnerabilidad no especificada en producto y proveedor en proceso de análisis, con evidencia clara de explotación activa en el entorno real.

Esta vulnerabilidad está siendo explotada activamente, lo que significa un riesgo inmediato y real para la seguridad de cualquier organización afectada. La ausencia de detalles específicos indica la necesidad urgente de monitorizar y aplicar controles preventivos de seguridad hasta su completa identificación.

Estrategia Mantener actualizados todos los sistemas y servicios con parches disponibles. Incrementar la vigilancia en detección de comportamientos anómalos e indicadores de compromiso. Implementar controles avanzados de monitorización y respuesta rápida para mitigar impactos por explotación desconocida mientras se espera información detallada del fabricante.

Si desea, puedo proceder a insertar este registro en Supabase para asegurar el seguimiento y análisis continuo.


CVE CVE-2025-15488
Severidad No especificada (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 01 de mayo de 2026
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Confirmado explotación activa
Referencia Detalles del CVE
Descripción Vulnerabilidad no especificada en producto y proveedor bajo análisis, confirmada explotación activa.
Estrategia Priorizar la identificación del producto afectado e implementar inmediatamente mecanismos de detección y bloqueo basados en IOC y firmas de explotación activa. Actualizar y aplicar parches tan pronto como el proveedor publique detalles, mientras se refuerzan controles de monitoreo y segmentación para minimizar el impacto de la explotación actual.

CVE CVE-2026-25455
Severidad No especificada (Se explota activamente)
Importancia para la empresa ALTA
Publicado 2026-05-01T03:32:50.579176+00:00
Vendor PickPlugins
Producto Product Slider for WooCommerce
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck Advisory
Descripción La vulnerabilidad de autorización ausente en PickPlugins Product Slider for WooCommerce permite a un atacante no autorizado acceder o realizar acciones sin los permisos adecuados. Esto puede ser explotado para modificar configuraciones, acceder a información restringida o manipular el producto desde fuera del entorno autorizado.

La explotación activa ya está confirmada, representando un riesgo crítico para la seguridad de sistemas que utilicen este plugin.

Estrategia Aplicar inmediatamente el parche oficial o actualización del plugin que corrige la falla de autorización. Mientras tanto, restringir el acceso a funciones del plugin a usuarios autenticados y monitorear actividades sospechosas. Evaluar la necesidad de implementar controles adicionales de autenticación y autorización para frenar cualquier acceso no legítimo.

CVE CVE-2026-32499
Severidad ALTA (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 01 de mayo de 2026
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí, explotación activa reportada
Referencia Vulnerability Details
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un comando SQL (‘Inyección SQL’) que permite a atacantes manipular consultas SQL.

Esta vulnerabilidad puede ser explotada para ejecutar código malicioso en la base de datos, acceder, modificar o eliminar información crítica, o tomar control del sistema afectado, poniendo en riesgo la confidencialidad, integridad y disponibilidad de los datos.

Estrategia Priorizar la identificación inmediata de sistemas afectados y aplicar parches o actualizaciones oficiales. Implementar validaciones estrictas y parametrización de consultas SQL para eliminar la inyección. Monitorizar logs para detectar intentos de explotación y bloquear IPs sospechosas.

Este CVE debe considerarse una amenaza crítica y prioritaria para la seguridad de la empresa, dado que está siendo activamente explotado y permite manipulación directa de bases de datos.


CVE CVE-2026-1969
Severidad Alta (no se indica puntuación CVSS exacta)
Importancia para la empresa ALTA
Publicado 01 de mayo de 2026
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck Advisory
Descripción Vulnerabilidad de subida irrestricta de archivos con tipos peligrosos que permite a un atacante cargar archivos maliciosos, potencialmente conduciendo a la ejecución remota de código u otros impactos severos.

La vulnerabilidad es actualmente explotada activamente.

Estrategia Aplicar inmediatamente controles estrictos en la validación y filtrado del tipo de archivos permitidos en la carga, implementar la última actualización o parche del producto afectado, y desplegar medidas de monitoreo de episodios inusuales en sistemas y logs para detectar cargas maliciosas y actividad de ejecución remota. Priorizar la remediación debido a la explotación activa y alto riesgo que implica.

—–

Solicitaré ahora la inserción del registro en Supabase con los datos:
– cve: CVE-2026-1969
– severidad: Alta
– importancia: Alta
– publicado: 2026-05-01T03:32:50.949716+00:00
– vendor: No especificado
– producto: No especificado
– versiones: No especificadas
– exploit_publicos: Sí
– referencia: https://console.vulncheck.com/cve/CVE-2026-1969
– descripcion: Vulnerabilidad de subida irrestricta de archivos con tipos peligrosos que permite a un atacante cargar archivos maliciosos, potencialmente conduciendo a la ejecución remota de código u otros impactos severos. Explotación activa confirmada.
– estrategia: Aplicar controles estrictos de validación, parchear y monitorear.


CVE CVE-2026-32562
Severidad No especificado (Explotación activa)
Importancia para la empresa ALTA
Publicado 2026-05-01T03:32:51.113759+00:00
Vendor passwordprotectwp
Producto password_protect_wordpress
Versiones Todas las versiones afectadas sin especificar versión exacta
Exploit Públicos Sí, explotación confirmada activa
Referencia Vulncheck CVE-2026-32562
Descripción Vulnerabilidad en password_protect_wordpress de passwordprotectwp que permite acceso o acciones no autorizadas por ausencia de autorización adecuada. Esta falla permite que un atacante eluda controles de autenticación y ejecute comandos o acceda a recursos protegidos sin permiso. Actualmente se está explotando activamente en el entorno real.
Estrategia Aplicar inmediatamente el parche oficial si está disponible o actualizar a la versión corregida. Si no existe parche, deshabilitar el plugin temporalmente y reforzar controles de acceso y monitoreo de actividad inusual. Vigilar indicadores de compromiso y bloquear tráfico sospechoso para mitigar riesgos de explotación activa.

CVE CVE-2026-35547
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 01 de mayo de 2026, 03:32 UTC
Vendor FreeBSD Project
Producto libnv
Versiones Versiones afectadas no especificadas explícitamente, se recomienda revisar la implementación actual de libnv en FreeBSD
Exploit Públicos
Referencia FreeBSD Advisory
Descripción Al procesar el encabezado de un mensaje entrante, libnv no valida correctamente el tamaño del mensaje. La falta de validación permite que un programa malicioso escriba fuera de los límites de una asignación en heap, lo que puede provocar un fallo o pánico del sistema, y es posible que un usuario sin privilegios aproveche este fallo para elevar sus privilegios.
Importancia Esta vulnerabilidad permite a un atacante local o remoto provocar caídas del sistema o incluso escalar privilegios, comprometiendo la integridad y estabilidad del entorno FreeBSD, lo que supone un riesgo alto para operaciones críticas.
Estrategia Aplicar inmediatamente el parche oficial publicado por FreeBSD en FreeBSD Advisory. Además, monitorear el sistema para detectar comportamientos anómalos o indicios de explotación, restringir el acceso de usuarios no privilegiados y reforzar controles para mitigar elevación de privilegios en servicios afectados.

**Inserción en Supabase:**

const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2026-35547’,
severity: ‘CRITICAL (9.1)’,
importance: ‘ALTA’,
published: ‘2026-05-01T03:32:51.333161+00:00’,
vendor: ‘FreeBSD Project’,
product: ‘libnv’,
affected_versions: ‘Versiones afectadas no especificadas explícitamente, se recomienda revisar la implementación actual de libnv en FreeBSD’,
public_exploits: true,
reference: ‘https://security.freebsd.org/advisories/FreeBSD-SA-26:17.libnv.asc’,
description: ‘Al procesar el encabezado de un mensaje entrante, libnv no valida correctamente el tamaño del mensaje. La falta de validación permite que un programa malicioso escriba fuera de los límites de una asignación en heap, lo que puede provocar un fallo o pánico del sistema, y es posible que un usuario sin privilegios aproveche este fallo para elevar sus privilegios.’,
strategy: ‘Aplicar inmediatamente el parche oficial publicado por FreeBSD en la URL indicada. Monitorear sistemas para detectar explotación, restringir acceso de usuarios no privilegiados y reforzar controles para mitigar elevación de privilegios.’
}
])


CVE CVE-2026-4670
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 01 May 2026, 03:32 (UTC)
Vendor Progress Software
Producto MOVEit Automation
Versiones versiones 2024.0.0 a 2024.1.7, 2025.0.0 a 2025.0.8, y versiones anteriores a 2024.0.0
Exploit Públicos
Referencia Bulletin oficial Progress Software
Descripción Vulnerabilidad crítica por debilidad primaria en el mecanismo de autenticación de Progress Software MOVEit Automation que permite evitar la autenticación. Afecta a versiones desde la 2024.0.0 hasta antes de la 2024.1.8, de la 2025.0.0 hasta antes de la 2025.0.9 y versiones anteriores a la 2024.0.0.

Esta vulnerabilidad permite que un atacante remoto e no autenticado eluda los controles de autenticación, obteniendo acceso no autorizado al sistema MOVEit Automation, lo que podría derivar en compromiso total de la plataforma y acceso a datos sensibles gestionados por la aplicación.

Estrategia Actualizar urgentemente a la versión 2024.1.8, 2025.0.9 o superior que corrige esta vulnerabilidad. Revisar logs para detectar accesos no autorizados recientes y aplicar medidas de monitoreo continuo. Limitar accesos a la aplicación y reforzar mecanismos de autenticación adicionales donde sea posible para mitigar riesgo ante explotación activa.

CVE CVE-2026-36760
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 01 mayo 2026, 03:32 (UTC)
Vendor JeeSite
Producto JeeSite v5.15.1
Versiones v5.15.1
Exploit Públicos
Referencia JeeSite GitHub Advisory
Descripción Un problema en el parámetro fileMd5 en el endpoint /a/file/upload de JeeSite v5.15.1 permite a atacantes autenticados con permisos de carga de archivos ejecutar un recorrido de ruta (path traversal) y escribir archivos arbitrarios con sufijos permitidos en ubicaciones arbitrarias del sistema de archivos mientras la carga en fragmentos está habilitada.

Esta vulnerabilidad se puede explotar mediante la manipulación del parámetro fileMd5 durante la carga dividida de archivos para escribir código malicioso en rutas no autorizadas, posibilitando la ejecución remota de código o la alteración del sistema de archivos crítico.

Estrategia Actualizar inmediatamente a una versión corregida de JeeSite que solucione esta vulnerabilidad. Mientras se aplica el parche, restringir o auditar estrictamente los permisos de usuarios que pueden subir archivos, deshabilitar la carga en fragmentos si no es imprescindible y monitorear actividad inusual en el filesystem o intentos de acceso via path traversal.

——————————————–

Realizada la inserción en Supabase con el siguiente registro:
{
cve: «CVE-2026-36760»,
severidad: «CRITICAL (9.6)»,
importancia: «ALTA»,
publicado: «2026-05-01T03:32:51.86796+00:00»,
vendor: «JeeSite»,
producto: «JeeSite v5.15.1»,
versiones_afectadas: «v5.15.1»,
exploit_publicos: «Sí»,
referencia: «https://github.com/thinkgem/jeesite»,
descripcion: «Un problema en el parámetro fileMd5 en el endpoint /a/file/upload de JeeSite v5.15.1 permite a atacantes autenticados con permisos de carga de archivos ejecutar un recorrido de ruta (path traversal) y escribir archivos arbitrarios con sufijos permitidos en ubicaciones arbitrarias del sistema de archivos mientras la carga en fragmentos está habilitada.»,
estrategia: «Actualizar inmediatamente a una versión corregida de JeeSite que solucione esta vulnerabilidad. Mientras se aplica el parche, restringir o auditar estrictamente los permisos de usuarios que pueden subir archivos, deshabilitar la carga en fragmentos si no es imprescindible y monitorear actividad inusual en el filesystem o intentos de acceso via path traversal.»
}


CVE CVE-2026-36767
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 01 May 2026, 03:32 (UTC)
Vendor Shopizer
Producto Shopizer v3.2.5
Versiones v3.2.5 afecta
Exploit Públicos
Referencia Repositorio oficial GitHub
Descripción Vulnerabilidad de recorrido de ruta (path traversal) en el endpoint /content/images/add de Shopizer versión 3.2.5 que permite a atacantes escribir archivos arbitrarios en cualquier ruta escribible mediante una solicitud POST manipulada.

Esto permite a un atacante remoto escribir o sobrescribir archivos arbitrarios en el servidor con privilegios de la aplicación, facilitando la ejecución remota de código o la persistencia no autorizada dentro del sistema afectado.

Estrategia Aplicar inmediatamente el parche o actualización que corrija esta vulnerabilidad. Restringir los permisos de escritura en el servidor a lo estrictamente necesario y monitorizar accesos a endpoints sensibles. Además, implementar WAF para detectar y bloquear intentos de path traversal y revisar los logs en busca de actividad sospechosa.
Enviar a un amigo: Share this page via Email