| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2025-7340 | HasThemes | download_contact_form_7_widget_for_elementor_page_builder_&_gutenberg_blocks | No especificada (Alta implícita por explotación activa) | Todas las versiones afectadas (no especificadas en el CVE) | Confirmados, explotación activa |
| CVE-2025-11307 | codecabin | wp_go_maps | No especificada | No especificadas | Sí |
| CVE-2023-47783 | Thrive Themes | thrivethemes thrive_themes_builder | Alta (Pendiente de score exacto) | Versiones afectadas no especificadas explícitamente, revisar versión vulnerable en thrivethemes. | Sí |
| CVE-2022-0633 | UpdraftPlus | UpdraftPlus Backup Plugin | MEDIA | Versiones afectadas sin parches disponibles previos a la actualización de mayo 2022 | Sí |
| CVE-2025-3278 | No especificado | No especificado | No especificada | No especificadas | Sí |
| CVE-2024-6028 | ays-pro | quiz_maker | Alta (criticidad por explotación activa) | no especificadas | Confirmados, explotación activa en curso |
| CVE-2024-2879 | Kreaturamedia | LayerSlider | ALTA (explotación confirmada) | Versiones anteriores sin parchear (no especificadas) | Sí |
| CVE-2024-13421 | contempothemes | real_estate_7 | No especificada | No especificadas | Sí |
| CVE-2024-13448 | Themerex | Themerex Addons | No especificada (se está explotando activamente) | No especificadas concretamente | Sí |
| CVE-2025-9807 | stellarwp | the_events_calendar | Alta (no especificado numéricamente, pero explotación activa indica alto riesgo) | No especificadas explícitamente, verificar versiones actuales desplegadas | Sí |
| CVE-2024-4346 | startklar_elmentor_addons | web-shop-host | ALTA (no disponible score exacto, por explotación activa) | No especificadas, vulnerabilidad afecta a la función startklar_elmentor_addons en web-shop-host | Sí |
| CVE-2025-64377 | Cridio | ListingPro | ALTA | Versiones afectadas no especificadas, se recomienda asumir todas las versiones previas al parche | Sí |
| CVE-2024-13744 | Booster | booster_for_woocommerce | No especificada (Alta dada la explotación activa) | No especificadas | Sí |
| CVE-2026-2931 | tms-outsource | amelia | No especificada (basado en la naturaleza del fallo, ALTA) | No especificadas | Sí |
| CVE-2024-31286 | Desconocido (Plugin wp_photo_album_plus) | wp_photo_album_plus (Plugin para WordPress) | ALTA (Explotación en curso confirmada) | Versiones vulnerables no especificadas, revisar versiones actuales usadas | Sí |
| CVE-2025-4606 | Bajo análisis (no especificado) | Bajo análisis (no especificado) | ALTA (No especificada, dado que permite cambio de contraseña sin verificación) | No especificadas | Confirmados y en explotación activa |
| CVE-2024-8420 | sitesao | dhvc_form | No especificada | No especificadas | Sí |
| CVE-2022-1281 | 10web | photo_gallery | Alta | No especificadas explícitamente | Sí |
| CVE-2023-5822 | codedropz | drag_and_drop_multiple_file_upload_-_contact_form_7 | No especificada | No especificado | Sí |
| CVE-2023-2745 | WordPress | WordPress | ALTA | Versiones anteriores a la corrección publicada en 2026 | Sí |
| CVE-2025-15403 | metagauss | registrationmagic | ALTA (No especificado, se asume alta por explotación activa) | No especificadas | Sí |
| CVE-2024-4845 | Icegram | icegram_express | Alta (crítico, debido a SQL Injection explotado activamente) | Versiones anteriores no especificadas afectadas | Sí |
| CVE-2025-5339 | ads_pro | Afectadoscripteo | ALTA (SQL Injection) | No especificadas (implica múltiples versiones afectadas) | Sí |
| CVE-2024-12281 | Favethemes | homey | ALTA | No especificadas | Sí |
| CVE-2026-29200 | Comet Backup | Comet Backup | CRÍTICA (9.9) | Desde 20.11.0 hasta 26.1.1 y 26.2.1 | Sí |
| CVE-2025-14320 | Tegsoft Management and Information Services Trade Limited Company | Online Support Application | CRITICAL (9.8) | Desde la versión V3 hasta 31122025 | Sí |
| CVE-2025-13605 | 3onedata | modbus gateway device model GW1101-1D(RS-485)-TB-P (hardware version V2.2.0) | CRÍTICA (9.3) | Firmware anterior a 3.0.59B2024080600R4353 | Sí |
| CVE-2026-24118 | vm2 (Open source project) | vm2 (vm | CRITICAL (9.8) | versiones anteriores a 3.11.0 | Sí |
| CVE-2026-24120 | GitHub (patriksimek) | vm2 (sandbox para Node.js) | CRITICAL (9.8) | anteriores a 3.10.5 | Sí |
| CVE-2026-24781 | VM2 Open Source Community | vm2 (sandbox para Node.js) | CRITICA (9.8) | Todas las versiones anteriores a 3.11.0 | Sí |
| CVE-2026-25293 | Qualcomm | Firmware PLC | CRITICAL (9.6) | No especificado (firmware vulnerables reportados) | Sí |
| CVE-2026-26332 | patriksimek (GitHub) | vm2 (máquina virtual | CRÍTICA (9.8) | versiones anteriores a 3.11.0 | Sí |
| CVE-2026-26956 | vm2 Open Source Project | vm2 (sandbox para Node.js) | CRÍTICA (9.8) | 3.10.4 y anteriores | Sí |
| CVE-2026-42076 | EvoMap | Evolver (motor de IA autoadaptativo) | CRITICAL (9.8) | versiones anteriores a 1.69.3 | Sí |
| CVE-2026-42090 | Notesnook | Notesnook Web | CRITICAL (9.6) | Web | Sí |
| CVE-2026-42373 | D-Link | DIR-605L Hardware Revision B2 | CRÍTICA (9.8) | Hardware Revision B2 (End-of-Life, sin soporte) | Sí |
| CVE-2026-42374 | D-Link | DIR-600L Hardware Revision B1 | CRITICAL (9.8) | Hardware Revision B1 (End-of-Life) | Sí |
| CVE-2026-42375 | D-Link | DIR-600L Hardware Revision A1 | CRITICAL (9.8) | Hardware Revision A1 (End-of-Life) | Sí |
| CVE-2026-42376 | D-Link | DIR-456U Hardware Revision A1 | CRÍTICA (9.8) | Revisión A1, dispositivo en fin de vida (EOL) | Sí |
| CVE-2026-42809 | Apache Software Foundation | Apache Polaris | CRÍTICA (9.4) | Versiones susceptibles antes de parchear la validación de ubicación en creación de staged tables | Confirmados |
| CVE-2026-42810 | Apache Software Foundation | Apache Polaris | CRÍTICA (9.4) | Polaris 1.4.0 (confirmado) | Sí |
| CVE-2026-42811 | Apache Software Foundation | Apache Polaris | CRITICAL (9.4) | 1.4.0 (confirmada), posiblemente anteriores | Sí |
| CVE-2026-42812 | Apache Software Foundation | Apache Polaris (parte de Apache Iceberg) | CRÍTICA (9.4) | Versiones con `polaris.config.allow.unstructured.table.location=true` y configuraciones permisivas en `allowedLocations` | Sí |
| CVE-2026-41571 | Note Mark | Note Mark (aplicación de toma de notas) | CRITICAL (9.4) | versión 0.19.2 | Sí |
| CVE-2026-42087 | OpenC3 | COSMOS (Time-Series Database – TSDB) | CRÍTICA (9.6) | 6.7.0 hasta antes de 7.0.0-rc3 | Sí |
| CVE-2026-42088 | OpenC3 | COSMOS (Script Runner widget) | CRÍTICA (9.6) | versiones anteriores a 7.0.0-rc3 | Sí |
| CVE-2026-42796 | Arelle | Arelle | CRITICAL (9.2) | versiones anteriores a 2.39.10 | Sí |
| CVE-2026-42231 | n8n | n8n (plataforma de automatización de workflows) | CRITICAL (9.4) | anteriores a 1.123.32, 2.17.4, y 2.18.1 | Sí |
| CVE-2026-42232 | n8n.io | n8n (plataforma de automatización de flujos de trabajo) | CRÍTICA (9.4) | Anteriores a 1.123.32, 2.17.4 y 2.18.1 | Sí |
| CVE-2026-41922 | WDR201A | WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) | CRITICAL (9.3) | Firmware LFMZX28040922V1.02 o anterior en HW V2.1 | Sí |
| CVE-2026-41923 | WDR201A | WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) | CRITICAL (9.3) | HW V2.1, Firmware LFMZX28040922V1.02 | Sí |
| CVE-2026-41924 | WDR201A | WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) | CRITICAL (9.3) | HW V2.1, FW LFMZX28040922V1.02 | Sí |
| CVE-2026-41925 | WDR201A WiFi Extender | WDR201A WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) | CRITICAL (9.3) | HW V2.1, FW LFMZX28040922V1.02 | Sí |
| CVE-2026-41926 | WDR201A WiFi Extender | WDR201A WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) | CRITICAL (9.3) | Hardware V2.1, Firmware LFMZX28040922V1.02 | Sí |
| CVE-2026-42238 | Nginx UI | Nginx UI (interfaz web para servidor Nginx) | CRITICAL (9.0) | Versiones anteriores a 2.3.8 | Sí |
| CVE-2026-5722 | MoreConvert | MoreConvert Pro plugin para WordPress | CRÍTICA (9.8) | Todas las versiones hasta la 1.9.14 inclusive | Sí |
| CVE-2025-13618 | Dreams Marketplace | Mentoring plugin para WordPress | CRÍTICA (9.8) | Todas las versiones hasta la 1.2.8 incluida | Sí |
| CVE | CVE-2025-7340 |
| Severidad | No especificada (Alta implícita por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 05 Mayo 2026, 03:32 UTC |
| Vendor | HasThemes |
| Producto | download_contact_form_7_widget_for_elementor_page_builder_&_gutenberg_blocks |
| Versiones | Todas las versiones afectadas (no especificadas en el CVE) |
| Exploit Públicos | Confirmados, explotación activa |
| Referencia | Detalles CVE-2025-7340 |
| Descripción | Carga Ilimitada de Archivo con Tipo Peligroso en HasThemes download_contact_form_7_widget_for_elementor_page_builder_&_gutenberg_blocks. Esta vulnerabilidad permite a un atacante subir archivos maliciosos sin restricción, lo que puede derivar en ejecución remota de código o defacement del sitio afectado.
El ataque se aprovecha del control insuficiente sobre el tipo de archivo cargado, que permite a actores maliciosos introducir código ejecutable en el sistema web comprometido. Esta vulnerabilidad ya está siendo explotada activamente, aumentando el riesgo inminente para las empresas que utilizan este plugin. |
| Estrategia | Aplicar de inmediato las actualizaciones oficiales que corrigen la validación de tipos de archivo en la carga; restringir estrictamente los formatos permitidos; implementar escaneo y filtrado de archivos subidos; monitorizar eventuales síntomas de explotación y reforzar los controles de acceso al sistema para limitar impactos en caso de compromiso. |
| CVE | CVE-2025-11307 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 05 de mayo de 2026 |
| Vendor | codecabin |
| Producto | wp_go_maps |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulncheck CVE-2025-11307 |
| Descripción |
Vulnerabilidad en el plugin wp_go_maps desarrollado por codecabin, sin detalles específicos disponibles hasta el momento. Sin embargo, la explotación activa confirma que puede ser utilizada para comprometer sistemas que tengan esta herramienta instalada.
La falta de detalles no reduce el riesgo: el hecho de que ya se explote indica que atacantes están aprovechando esta vulnerabilidad para afectar la seguridad de sitios web WordPress que usen este plugin. |
| Estrategia | Actualizar inmediatamente el plugin wp_go_maps a la versión parcheada si está disponible. Mientras no haya parche, deshabilitar o eliminar el plugin para evitar la explotación. Además, monitorizar los logs de accesos y actividades inusuales en los sitios web afectados, y aplicar reglas de firewall para mitigar ataques dirigidos. |
| CVE | CVE-2023-47783 |
| Severidad | Alta (Pendiente de score exacto) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05 03:32 UTC |
| Vendor | Thrive Themes |
| Producto | thrivethemes thrive_themes_builder |
| Versiones | Versiones afectadas no especificadas explícitamente, revisar versión vulnerable en thrivethemes. |
| Exploit Públicos | Sí, existen evidencias de explotación activa |
| Referencia | Vulncheck CVE Details |
| Descripción | Vulnerabilidad de autorización ausente (Missing Authorization) en el componente thrive_themes_builder de Thrive Themes que permite accesos no autorizados. Esto significa que un atacante puede interactuar con funcionalidades que requieren permisos especiales sin autenticarse correctamente, lo que podría llevar a modificaciones no autorizadas o divulgación de información sensible. |
| Estrategia | Aplicar inmediatamente el parche oficial liberado por Thrive Themes para esta vulnerabilidad. Implementar controles de autorización robustos y revisar todos los accesos a funciones críticas. Monitorizar el entorno para detectar accesos anómalos y restringir temporalmente el acceso a thrivethemes_builder mientras se parchea. Debido a la explotación activa, priorizar esta tarea urgentemente. |
| CVE | CVE-2022-0633 |
| Severidad | MEDIA |
| Importancia para la empresa | ALTA |
| Publicado | 2022-05-05T03:32:49 UTC |
| Vendor | UpdraftPlus |
| Producto | UpdraftPlus Backup Plugin |
| Versiones | Versiones afectadas sin parches disponibles previos a la actualización de mayo 2022 |
| Exploit Públicos | Sí, ya se está explotando activamente |
| Referencia | VulnCheck CVE-2022-0633 |
| Descripción | Vulnerabilidad de autorización incorrecta en el plugin UpdraftPlus para WordPress que permite que usuarios no autorizados ejecuten acciones restringidas. Esto puede permitir, por ejemplo, la manipulación de copias de seguridad o restauraciones sin permisos adecuados |
| Estrategia | Actualizar inmediatamente a la última versión oficial de UpdraftPlus. Revisar y restringir accesos a usuarios con permisos para manejar backups. Monitorizar logs para detectar intentos de explotación y aplicar reglas WAF específicas para proteger endpoints críticos |
| CVE | CVE-2025-3278 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:49.164494+00:00 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulncheck CVE-2025-3278 |
| Descripción | Vulnerabilidad de gestión inadecuada de privilegios (Improper Privilege Management) en un producto y fabricante no especificados. Esta falla permite a un atacante obtener, modificar o usar privilegios superiores a los autorizados, facilitando el acceso no autorizado a funciones o datos críticos.
La vulnerabilidad está siendo explotada activamente en entornos reales, lo que representa un riesgo real y urgente para la seguridad de la empresa. |
| Estrategia | Priorizar la identificación rápida del producto y versiones afectadas en la infraestructura interna. Aplicar parches oficiales si están disponibles o implementar controles rígidos de privilegios y monitorización de accesos anómalos. Desplegar sistemas de detección para explotación activa y revisar políticas de gestión de usuarios y accesos para minimizar el impacto. |
| CVE | CVE-2024-6028 |
| Severidad | Alta (criticidad por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 05 mayo 2026, 03:32 (UTC) |
| Vendor | ays-pro |
| Producto | quiz_maker |
| Versiones | no especificadas |
| Exploit Públicos | Confirmados, explotación activa en curso |
| Referencia | Detalles CVE-2024-6028 |
| Descripción | Vulnerabilidad de Inyección SQL (SQL Injection) en quiz_maker de ays-pro debido a una neutralización inadecuada de elementos especiales. Esto permite a un atacante inyectar código SQL malicioso explotando entradas del usuario sin validar o sanear adecuadamente. |
| Estrategia | Priorizar parches o actualizaciones oficiales que aborden la sanitización de entradas en quiz_maker. Implementar reglas WAF específicas para detectar patrones de inyección SQL y restringir consultas maliciosas. Monitorizar logs para detectar intentos de explotación activos y aislar sistemas comprometidos inmediatamente. |
| CVE | CVE-2024-2879 |
| Severidad | ALTA (explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:49.668758+00:00 |
| Vendor | Kreaturamedia |
| Producto | LayerSlider |
| Versiones | Versiones anteriores sin parchear (no especificadas) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2024-2879 |
| Descripción | Vulnerabilidad de Inyección SQL (SQLi) en LayerSlider de Kreaturamedia causada por una neutralización incorrecta de elementos especiales. Esto permite que un atacante pueda insertar y ejecutar consultas SQL maliciosas en la base de datos a través de entradas no saneadas.
Actualmente se está explotando activamente esta vulnerabilidad, lo que incrementa significativamente el riesgo de acceso no autorizado a datos sensibles, manipulación o destrucción de información crítica en sistemas afectados. |
| Estrategia | Aplicar de inmediato el parche oficial proporcionado por Kreaturamedia o actualizar a la última versión segura de LayerSlider. Implementar controles estrictos de validación y saneamiento de entrada para prevenir inyección SQL. Monitorizar activamente logs y patrones de tráfico para detectar posibles intentos de explotación y responder rápidamente ante incidentes. |
| CVE | CVE-2024-13421 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 5 de mayo de 2026 |
| Vendor | contempothemes |
| Producto | real_estate_7 |
| Versiones | No especificadas |
| Exploit Públicos | Sí, en explotación activa |
| Referencia | Vulncheck CVE-2024-13421 |
| Descripción | Asignación Incorrecta de Privilegios en real_estate_7 de contempothemes. Esto permite a atacantes obtener permisos no autorizados o exceder los permisos asignados, causando posibles accesos indebidos o modificaciones maliciosas dentro del sistema. |
| Estrategia | Aplicar inmediatamente parches oficiales de contempothemes para real_estate_7. Revisar y limitar estrictamente los permisos asignados en sistemas afectados, fortalecer controles de acceso y monitorizar actividad para detectar posibles explotaciones activas. |
| CVE | CVE-2024-13448 |
| Severidad | No especificada (se está explotando activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 5 mayo 2026 |
| Vendor | Themerex |
| Producto | Themerex Addons |
| Versiones | No especificadas concretamente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulnerabilidad CVE-2024-13448 Información adicional |
| Descripción | Vulnerabilidad de subida sin restricciones de archivos con tipo peligroso en el plugin addons de Themerex. Esto permite a un atacante subir archivos maliciosos que pueden ejecutarse o comprometer servidores potencialmente afectando la seguridad de la plataforma donde se use este complemento. |
| Estrategia | Actualizar inmediatamente el plugin addons de Themerex a la versión que incluya la corrección oficial. Implementar controles estrictos de validación de tipo y extensión de archivos en los procesos de subida, y monitorizar la red y logs para detectar cualquier actividad inusual relacionada con cargas de archivos no autorizadas. También revisar permisos y accesos para limitar impactos en caso de explotación. |
—
*CVE:* CVE-2024-13448
*Severidad:* No especificada (se está explotando activamente)
*Importancia para la empresa:* ALTA
*Publicado:* 5 mayo 2026
*Fabricante:* Themerex
*Producto Afectado:* Themerex Addons
*Versiones Afectadas:* No especificadas concretamente
*Exploit Públicos:* Sí, explotación activa confirmada
*Referencia:*
Vulnerabilidad CVE-2024-13448
Información adicional
*Descripción:*
Vulnerabilidad de subida sin restricciones de archivos con tipo peligroso en el plugin addons de Themerex. Esto permite a un atacante subir archivos maliciosos que pueden ejecutarse o comprometer servidores potencialmente afectando la seguridad de la plataforma donde se use este complemento.
La vulnerabilidad ya está siendo explotada activamente, aumentando el riesgo de comprometer sistemas críticos a través de la ejecución de código malicioso o manipulación no autorizada de datos.
*Estrategia:*
Actualizar inmediatamente el plugin addons de Themerex a la versión que incluya la corrección oficial. Implementar controles estrictos de validación de tipo y extensión de archivos en los procesos de subida, y monitorizar la red y logs para detectar cualquier actividad inusual relacionada con cargas de archivos no autorizadas. También revisar permisos y accesos para limitar impactos en caso de explotación.
| CVE | CVE-2025-9807 |
| Severidad | Alta (no especificado numéricamente, pero explotación activa indica alto riesgo) |
| Importancia para la empresa | ALTA |
| Publicado | 05 May 2026, 03:32 (UTC) |
| Vendor | stellarwp |
| Producto | the_events_calendar |
| Versiones | No especificadas explícitamente, verificar versiones actuales desplegadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2025-9807 |
| Descripción |
Vulnerabilidad de inyección SQL (SQL Injection) en el plugin the_events_calendar de stellarwp debido a una neutralización inadecuada de elementos especiales. Esta falla permite a atacantes inyectar código SQL malicioso que puede afectar la integridad y confidencialidad de la base de datos. Actualmente se está explotando activamente. |
| Estrategia | Priorizar parchear o actualizar el plugin the_events_calendar a la última versión que corrija esta vulnerabilidad. Mientras tanto, implementar controles estrictos de validación y saneamiento de entradas y limitar permisos del usuario de base de datos para minimizar impacto. Monitorizar activamente posibles indicadores de compromiso relacionados con inyección SQL. |
| CVE | CVE-2024-4346 |
| Severidad | ALTA (no disponible score exacto, por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05 |
| Vendor | startklar_elmentor_addons |
| Producto | web-shop-host |
| Versiones | No especificadas, vulnerabilidad afecta a la función startklar_elmentor_addons en web-shop-host |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2024-4346 |
| Descripción | Vulnerabilidad de Path Traversal en el componente startklar_elmentor_addons del producto web-shop-host debido a una limitación incorrecta de la ruta (pathname). Esto permite a un atacante manipular el pathname para acceder a archivos fuera del directorio previsto.
Esta vulnerabilidad está siendo explotada activamente en entornos reales, facilitando el acceso no autorizado a archivos sensibles del sistema, lo que podría derivar en la divulgación de información crítica o comprometer la integridad del servidor. |
| Estrategia | Priorizar la actualización o parcheo del componente startklar_elmentor_addons para corregir la validación de rutas. Aplicar controles estrictos de acceso y limitar permisos de archivos en el servidor. Monitorizar los logs en busca de intentos de traversal y bloquear IPs maliciosas para mitigar la explotación activa. |
—–
| CVE | CVE-2025-64377 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:50.716239+00:00 |
| Vendor | Cridio |
| Producto | ListingPro |
| Versiones | Versiones afectadas no especificadas, se recomienda asumir todas las versiones previas al parche |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2025-64377 |
| Descripción | Vulnerabilidad de Inclusión Remota de Archivos (Remote File Inclusion, RFI) en ListingPro de Cridio debido a un control inadecuado del parámetro filename en sentencias include/require. Esta falla permite que un atacante remoto incluya y ejecute código arbitrario alojado en servidores externos.
La vulnerabilidad puede ser explotada manipulando el parámetro de nombre de archivo para cargar código malicioso, logrando ejecución remota y posible compromiso total del servidor afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales del fabricante o actualizar a la última versión que corrige el problema. En paralelo, implementar validación estricta y saneamiento de entradas para los parámetros utilizados en include/require para evitar cargas externas. Monitorizar tráfico y registros para detectar indicios de explotación activa. |
| CVE | CVE-2024-13744 |
| Severidad | No especificada (Alta dada la explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 5 de mayo de 2026 |
| Vendor | Booster |
| Producto | booster_for_woocommerce |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2024-13744 |
| Descripción | Vulnerabilidad de carga no restringida de archivos con tipos peligrosos en el plugin booster_for_woocommerce de Booster. Esta falla permite a un atacante subir archivos maliciosos sin restricciones, lo que puede derivar en ejecución remota de código, comprometiendo la seguridad del sistema afectado. |
| Estrategia | Aplicar el parche oficial suministrado por Booster de inmediato y actualizar a la versión corregida. Implementar controles estrictos de validación y filtrado de tipos de archivo en el sistema de cargas. Monitorizar activamente la red para detectar signos de explotación y bloquear direcciones IP maliciosas. |
—
He realizado la inserción en Supabase con la siguiente estructura:
const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2024-13744’,
severity: ‘Alta’,
importance: ‘ALTA’,
published: ‘2026-05-05T03:32:50.89599+00:00’,
vendor: ‘Booster’,
product: ‘booster_for_woocommerce’,
affected_versions: ‘No especificadas’,
public_exploits: true,
references: [‘https://console.vulncheck.com/cve/CVE-2024-13744’],
description: ‘Vulnerabilidad de carga no restringida de archivos con tipos peligrosos en booster_for_woocommerce que puede permitir ejecución remota de código.’,
exploitation_status: true
}
])
Resumen clave: La vulnerabilidad está siendo explotada activamente, es crítica subir archivos sin control alguno, lo que podría llevar a una ejecución remota de código. Se recomienda parche inmediato y blindaje en sistemas de carga.
| CVE | CVE-2026-2931 |
| Severidad | No especificada (basado en la naturaleza del fallo, ALTA) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:51.058134+00:00 |
| Vendor | tms-outsource |
| Producto | amelia |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE details |
| Descripción | Fallos en la gestión inadecuada de privilegios (Improper Privilege Management) en el producto amelia de tms-outsource. Esta vulnerabilidad permite a atacantes elevar privilegios más allá de los autorizados, comprometiendo la integridad y confidencialidad de los sistemas afectados. |
| Estrategia | Aplicar de inmediato las actualizaciones o parches oficiales del fabricante. Revisar y reforzar la configuración y gestión de permisos en amelia para asegurar que no se excedan los privilegios necesarios. Implementar controles de monitoreo para detectar patrones anómalos que evidencien explotación activa. |
—
| CVE | CVE-2024-31286 |
| Severidad | ALTA (Explotación en curso confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 5 de mayo de 2026, 03:32 UTC |
| Vendor | Desconocido (Plugin wp_photo_album_plus) |
| Producto | wp_photo_album_plus (Plugin para WordPress) |
| Versiones | Versiones vulnerables no especificadas, revisar versiones actuales usadas |
| Exploit Públicos | Sí, explotación activa detectada |
| Referencia | Vulncheck CVE-2024-31286 |
| Descripción | La vulnerabilidad consiste en una carga no restringida de archivos con tipos peligrosos en el plugin wp_photo_album_plus para WordPress. Este fallo permite a un atacante subir archivos maliciosos, potencialmente ejecutables, al sistema, lo que puede conducir a ejecución remota de código o comprometer la integridad del servidor web. |
| Estrategia | Actualizar inmediatamente a la última versión del plugin que corrija este fallo. Si no es posible, restringir la carga de archivos en directorios web, aplicar filtros estrictos de tipo de archivo y monitorizar el tráfico para detectar actividad sospechosa relacionada con cargas maliciosas. Realizar auditorías de seguridad para identificar posibles explotaciones activas. |
| CVE | CVE-2025-4606 |
| Severidad | ALTA (No especificada, dado que permite cambio de contraseña sin verificación) |
| Importancia para la empresa | ALTA |
| Publicado | 05 de mayo de 2026 |
| Vendor | Bajo análisis (no especificado) |
| Producto | Bajo análisis (no especificado) |
| Versiones | No especificadas |
| Exploit Públicos | Confirmados y en explotación activa |
| Referencia | Detalle del CVE |
| Descripción | Vulnerabilidad de cambio de contraseña no verificada (Unverified Password Change) que permite a un atacante cambiar la contraseña sin la validación adecuada. Esta falla puede permitir el secuestro de cuentas y acceso no autorizado al sistema afectado, comprometiendo gravemente la seguridad. |
| Estrategia | Aplicar inmediatamente los parches oficiales cuando estén disponibles. Mientras tanto, implementar controles adicionales de autenticación y monitoreo de cambios inusuales de contraseña. Reforzar políticas de acceso y revisar logs para detectar posibles explotaciones activas. |
| CVE | CVE-2024-8420 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 05 may 2026, 03:32 (UTC) |
| Vendor | sitesao |
| Producto | dhvc_form |
| Versiones | No especificadas |
| Exploit Públicos | Sí, confirmado en explotación activa |
| Referencia | Vulncheck CVE-2024-8420 |
| Descripción | Vulnerabilidad de asignación incorrecta de privilegios en el componente dhvc_form de sitesao que permite a usuarios maliciosos elevar sus privilegios dentro del sistema. Esta vulnerabilidad está siendo explotada activamente, lo que supone un riesgo real y urgente para la seguridad de la empresa. Puede permitir que atacantes no autorizados realicen acciones con niveles de acceso mayores a los permitidos originalmente. |
| Estrategia | Aplicar inmediatamente los parches oficiales publicados por sitesao o actualizar a la versión corregida. Revisar y restringir permisos en el componente dhvc_form, implementar controles estrictos de privilegios y monitorizar logs para detectar cualquier intento de explotación. Priorizar estas acciones dada la explotación activa confirmada. |
—
*He insertado el registro en Supabase según lo solicitado.*
| CVE | CVE-2022-1281 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05 |
| Vendor | 10web |
| Producto | photo_gallery |
| Versiones | No especificadas explícitamente |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Detalles CVE-2022-1281 |
| Descripción | Vulnerabilidad de Inyección SQL en el componente photo_gallery de 10web, causada por la neutralización inadecuada de elementos especiales. Esto permite a un atacante inyectar código SQL malicioso que puede comprometer la base de datos asociada. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible para photo_gallery; en caso de no estar disponible, restringir y filtrar todas las entradas enviadas a la aplicación para evitar inyección SQL. Monitorear activamente logs por patrones sospechosos e investigar actividad inusual para detectar explotación en curso. |
—–
| CVE | CVE-2023-5822 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 05 mayo 2026 |
| Vendor | codedropz |
| Producto | drag_and_drop_multiple_file_upload_-_contact_form_7 |
| Versiones | No especificado |
| Exploit Públicos | Sí, explotación confirmada |
| Referencia | Vulncheck CVE-2023-5822 |
| Descripción | Vulnerabilidad de carga ilimitada de archivos con tipos peligrosos en drag_and_drop_multiple_file_upload_-_contact_form_7 de codedropz. Esta falla permite a un atacante subir archivos maliciosos sin restricción, lo cual puede llevar a la ejecución remota de código o comprometer la integridad del sistema afectado. |
| Estrategia | Actualizar inmediatamente el complemento a la versión que corrige esta vulnerabilidad. Implementar validación estricta de tipos y tamaños de archivos en el servidor, y limitar los permisos para la ejecución de ficheros cargados. Monitorizar logs y actividad para detectar posibles intentos de explotación activa. |
| CVE | CVE-2023-2745 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 05 mayo 2026, 03:32 (UTC) |
| Vendor | WordPress |
| Producto | WordPress |
| Versiones | Versiones anteriores a la corrección publicada en 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | VulnCheck CVE-2023-2745 |
| Descripción | Vulnerabilidad de Path Traversal en WordPress debido a una limitación incorrecta en la restricción de rutas a directorios restringidos. Esto permite que un atacante acceda a archivos arbitrarios fuera del directorio autorizado, afectando a versiones anteriores sin parchear del CMS.
Esta vulnerabilidad puede ser explotada remotamente mediante la manipulación de la ruta de acceso, permitiendo la lectura no autorizada de archivos sensibles del sistema, lo que puede conducir a exposición de datos críticos e incluso facilitar la escalada de privilegios o la ejecución de código malicioso. |
| Estrategia | Aplicar inmediatamente el parche oficial disponible para WordPress, actualizar a la versión corregida. En paralelo, reforzar controles de acceso y validación estricta de rutas en las configuraciones del servidor web y plugins asociados. Monitorizar logs para detectar intentos de explotación y bloquear IPs sospechosas. |
| CVE | CVE-2025-15403 |
| Severidad | ALTA (No especificado, se asume alta por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:52 (UTC) |
| Vendor | metagauss |
| Producto | registrationmagic |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalles CVE , Análisis KEV |
| Descripción | Vulnerabilidad de Gestión Inadecuada de Privilegios en el producto registrationmagic desarrollado por metagauss. Este defecto permite a atacantes ganar privilegios no autorizados, lo que puede derivar en accesos no permitidos o ejecución de acciones maliciosas dentro del entorno afectado.
La vulnerabilidad está siendo explotada activamente, representando un riesgo real e inmediato para el entorno empresarial que utilice este producto. Se carece de detalle exacto de versiones específicas afectadas, por lo que se recomienda una revisión completa del software. |
| Estrategia | Aplicar de inmediato cualquier parche o actualización oficial de metagauss para registrationmagic. En ausencia de parche disponible, restringir estrictamente los permisos de usuarios y auditoría continua para detectar comportamientos anómalos. Es imprescindible monitorizar explotación en redes internas y externas y preparar respuestas frente a intrusiones. |
| CVE | CVE-2024-4845 |
| Severidad | Alta (crítico, debido a SQL Injection explotado activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 05 de mayo de 2026 |
| Vendor | Icegram |
| Producto | icegram_express |
| Versiones | Versiones anteriores no especificadas afectadas |
| Exploit Públicos | Sí, vulnerabilidad está siendo explotada activamente |
| Referencia | VulnCheck CVE-2024-4845 |
| Descripción | Vulnerabilidad de Inyección SQL en icegram_express de Icegram provocada por una neutralización inadecuada de elementos especiales. Esto permite a un atacante inyectar y ejecutar código SQL malicioso en la base de datos del producto afectado, comprometiendo la confidencialidad, integridad y disponibilidad de los datos. |
| Estrategia | Priorizar la aplicación inmediata de parches oficiales en icegram_express. Implementar controles estrictos de validación y saneamiento de entradas en todas las interfaces que interactúan con bases de datos. Monitorizar activamente registros y tráfico para detectar patrones de explotación de inyección SQL y bloquear fuentes maliciosas para mitigar riesgos reales y explotación activa. |
| CVE | CVE-2025-5339 |
| Severidad | ALTA (SQL Injection) |
| Importancia para la empresa | ALTA |
| Publicado | 05 May 2026, 03:32 (UTC) |
| Fabricante | ads_pro |
| Producto Afectado | scripteo |
| Versiones Afectadas | No especificadas (implica múltiples versiones afectadas) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalles de CVE-2025-5339 |
| Descripción | Vulnerabilidad de inyección SQL en ads_pro de scripteo debido a una neutralización inapropiada de elementos especiales. Esto permite a atacantes inyectar código SQL malicioso en consultas, comprometiendo la integridad y confidencialidad de la base de datos. |
| Estrategia | Aplicar inmediatamente los parches oficiales o actualizaciones proporcionadas por ads_pro para scripteo. Revisar y reforzar la validación y saneamiento de entradas en todas las fuentes de datos. Monitorizar logs y sistemas para detectar patrones de inyección SQL y comportamientos anómalos dado que la vulnerabilidad está siendo explotada activamente. |
| CVE | CVE-2024-12281 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 5 de Mayo de 2026 |
| Vendor | Favethemes |
| Producto | homey |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulncheck CVE-2024-12281 |
| Descripción | Vulnerabilidad de gestión inadecuada de privilegios en homey de Favethemes que permite a un atacante obtener permisos superiores a los asignados originalmente. Esto puede ser utilizado para ejecutar acciones no autorizadas dentro del sistema afectado, comprometiendo la integridad y seguridad de los datos y funcionalidades. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Favethemes y revisar la configuración de privilegios y roles en homey. Implementar controles adicionales de monitoreo de acceso y alertas para detectar actividades sospechosas relacionadas con escalada de privilegios. Priorizar esta vulnerabilidad debido a la explotación activa y el riesgo real que representa. |
| CVE | CVE-2026-29200 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:52.828538+00:00 |
| Vendor | Comet Backup |
| Producto | Comet Backup |
| Versiones | Desde 20.11.0 hasta 26.1.1 y 26.2.1 |
| Exploit Públicos | Sí |
| Referencia | Soporte Comet Backup</td |
| Descripción | Se ha descubierto una vulnerabilidad crítica de IDOR (Insecure Direct Object Reference) en Comet Backup que afecta a todas las versiones desde la 20.11.0 hasta la 26.1.1 y la 26.2.1. Esta vulnerabilidad permite a un administrador de un inquilino suplantar cualquier cuenta de usuario final de otros inquilinos en el mismo servidor mediante una llamada API vulnerable. |
| Estrategia | Actualizar inmediatamente Comet Backup a una versión parcheada que corrija esta falla. Revisar y restringir accesos de administradores en entornos multi-inquilino y monitorizar llamadas API sospechosas para detectar intentos de suplantación. Priorizar esta acción por la alta probabilidad real de explotación activa. |
| CVE | CVE-2025-14320 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:52.976625+00:00 |
| Vendor | Tegsoft Management and Information Services Trade Limited Company |
| Producto | Online Support Application |
| Versiones | Desde la versión V3 hasta 31122025 |
| Exploit Públicos | Sí |
| Referencia | USOM Advisory |
| Descripción | Vulnerabilidad de neutralización inadecuada de entrada durante la generación de páginas web (XSS reflejado) en la aplicación Online Support Application de Tegsoft Management and Information Services Trade Limited Company. Esta vulnerabilidad afecta versiones desde V3 hasta 31122025.
Permite que un atacante inyecte código malicioso que se refleja y ejecuta en el navegador de la víctima tras la interacción directa con enlaces o contenido especialmente diseñados, comprometiendo la confidencialidad e integridad de la información y facilitando ataques de robo de sesión o manipulación de datos. |
| Estrategia | Priorizar el parche inmediato de la aplicación actualizando a una versión corregida antes de 31122025. Implementar controles estrictos de validación y escape de entrada en todos los puntos de generación de contenido web. Monitorizar tráfico y actividades anómalas que puedan indicar explotación activa. |
| CVE | CVE-2025-13605 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 05 de mayo de 2026 |
| Vendor | 3onedata |
| Producto | modbus gateway device model GW1101-1D(RS-485)-TB-P (hardware version V2.2.0) |
| Versiones | Firmware anterior a 3.0.59B2024080600R4353 |
| Exploit Públicos | Sí |
| Referencia | CERT Polska Advisory |
| Descripción | El dispositivo 3onedata modbus gateway modelo GW1101-1D(RS-485)-TB-P (versión de hardware V2.2.0) permite a usuarios autenticados ejecutar comandos arbitrarios en shell con privilegios de root mediante la inserción de código malicioso en el campo «dirección IP» de las herramientas de test de diagnóstico. Este problema afecta a firmware anteriores a la versión 3.0.59B2024080600R4353 y ha sido corregido en dicha versión.
Esta vulnerabilidad permite a un atacante con acceso autenticado escalar privilegios y controlar completamente el dispositivo, comprometiendo la infraestructura de comunicaciones industriales donde se use este gateway. |
| Estrategia | Actualizar urgentemente el firmware a la versión 3.0.59B2024080600R4353 o superior. Limitar el acceso autenticado solo a personal de confianza y reforzar controles de acceso para evitar posibles intrusiones que permitan explotar este fallo. Implementar monitoreo de actividad anómala y revisar la configuración y logs del gateway para detectar posibles explotaciones en curso. |
| CVE | CVE-2026-24118 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:53.493189+00:00 |
| Vendor | vm2 (Open source project) |
| Producto | vm2 (vm/sandbox para Node.js) |
| Versiones | versiones anteriores a 3.11.0 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | vm2 es un sandbox para Node.js de código abierto. En versiones anteriores a la 3.11.0, sufre una vulnerabilidad que permite escapar del sandbox, posibilitando que un atacante ejecute comandos arbitrarios en el sistema anfitrión. Esta vulnerabilidad ha sido corregida en la versión 3.11.0.
Un atacante puede explotar esta falla ejecutando código malicioso dentro del sandbox que se escapa y compromete el sistema subyacente, poniendo en riesgo la infraestructura donde vm2 esté desplegado. |
| Estrategia | Priorizar la actualización inmediata a vm2 versión 3.11.0 o superior para cerrar el vector de ataque. Revisar entornos que usen versiones afectadas y monitorizar actividad inusual que indique explotación. Limitar el uso de vm2 en sistemas críticos hasta la actualización. |
—
¿Esta siendo explotada la vulnerabilidad? Sí, existen exploits públicos confirmados que facilitan ataques reales.
¿Debo darle prioridad? Absolutamente, la severidad crítica y la capacidad de escape sandbox requieren acción inmediata.
¿Puede suponer un riesgo real para la empresa? Sí, compromete la ejecución segura de código y puede permitir ejecución arbitraria con privilegios del host.
| CVE | CVE-2026-24120 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:53.642173+00:00 |
| Vendor | GitHub (patriksimek) |
| Producto | vm2 (sandbox para Node.js) |
| Versiones | anteriores a 3.10.5 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub vm2 release 3.10.5 |
| Descripción | vm2 es una máquina virtual/sandbox de código abierto para Node.js. Antes de la versión 3.10.5, la corrección aplicada en CVE-2023-37466 es insuficiente y puede ser burlada, lo que permite a atacantes escribir código que escapa del sandbox vm2 y ejecutar comandos arbitrarios en el sistema host. Esta vulnerabilidad ha sido corregida en la versión 3.10.5. |
| Estrategia | Actualizar inmediatamente vm2 a la versión 3.10.5 o superior para eliminar la capacidad de escape del sandbox. Revisar y restringir permisos del entorno donde se ejecutan las sandboxes. Monitorizar actividad anómala en servidores que usen vm2 para detectar intentos de explotación activos. |
—–
¿Está siendo explotada? Sí, existen exploits públicos confirmados.
¿Debe darse prioridad? Absolutamente, dada la gravedad CRÍTICA y fácil explotación remota.
¿Supone un riesgo real para la empresa? Sí, puede comprometer completamente el sistema host permitiendo ejecución remota de código.
| CVE | CVE-2026-24781 |
| Severidad | CRITICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 05 May 2026, 03:32 (UTC) |
| Vendor | VM2 Open Source Community |
| Producto | vm2 (sandbox para Node.js) |
| Versiones | Todas las versiones anteriores a 3.11.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | VM2 GitHub Advisory |
| Descripción | vm2 es una máquina virtual/sandbox de código abierto para Node.js. Antes de la versión 3.11.0, vm2 presenta una vulnerabilidad de escape de sandbox a través de la función inspect. Esto permite a un atacante ejecutar código que puede escapar del entorno restringido de vm2 y ejecutar comandos arbitrarios en el sistema operativo anfitrión. El problema ha sido corregido en la versión 3.11.0. |
| Estrategia | Actualizar inmediatamente vm2 a la versión 3.11.0 o superior para eliminar la vulnerabilidad crítica. Monitorizar cualquier uso anómalo de la función inspect en entornos con vm2 y revisar permisos de ejecución para limitar el riesgo en caso de explotación. Aplicar controles estrictos de acceso y ejecución en las aplicaciones que utilicen vm2. |
| CVE | CVE-2026-25293 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 05 mayo 2026, 03:32 (UTC) |
| Vendor | Qualcomm |
| Producto | Firmware PLC |
| Versiones | No especificado (firmware vulnerables reportados) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Qualcomm Security Bulletin Mayo 2026 |
| Descripción | Desbordamiento de búfer debido a una autorización incorrecta en el firmware PLC de Qualcomm. Esta vulnerabilidad crítica permite a un atacante local o remoto ejecutar código arbitrario con privilegios elevados o provocar una denegación de servicio, comprometiendo la funcionalidad y disponibilidad del dispositivo afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por Qualcomm. Revisar y reforzar controles de autorización internos en el firmware. Monitorizar posibles actividades de explotación y limitar accesos no autorizados a los PLC afectados hasta confirmar la mitigación. |
| CVE | CVE-2026-26332 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 05 de mayo de 2026, 03:32 (UTC) |
| Vendor | patriksimek (GitHub) |
| Producto | vm2 (máquina virtual/sandbox para Node.js) |
| Versiones | versiones anteriores a 3.11.0 |
| Exploit Públicos | Sí |
| Referencia | Release Oficial vm2 v3.11.0 |
| Descripción | vm2 es una máquina virtual/sandbox de código abierto para Node.js. Antes de la versión 3.11.0, la clase SuppressedError permite a los atacantes escapar del sandbox y ejecutar código arbitrario en el sistema. Esta vulnerabilidad ha sido corregida en la versión 3.11.0. |
| Estrategia | Actualizar inmediatamente vm2 a la versión 3.11.0 o superior para mitigar la vulnerabilidad de escape de sandbox. También revisar el uso de vm2 para minimizar la ejecución de código no confiable y monitorizar cualquier comportamiento anómalo que pueda indicar explotación activa. |
| CVE | CVE-2026-26956 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 05/05/2026 03:32 (UTC) |
| Vendor | vm2 Open Source Project |
| Producto | vm2 (sandbox para Node.js) |
| Versiones | 3.10.4 y anteriores |
| Exploit Públicos | Sí |
| Referencia | vm2 v3.10.5 Release</td |
| Descripción | vm2 es un sandbox de código abierto para Node.js. En la versión 3.10.4, vm2 es vulnerable a una evasión completa del sandbox con ejecución arbitraria de código. Un atacante puede ejecutar código malicioso dentro de VM.run() para obtener acceso al objeto del proceso host y ejecutar comandos del sistema sin cooperación alguna del host. Esta vulnerabilidad ha sido corregida en la versión 3.10.5. |
| Estrategia | Actualizar inmediatamente a la versión 3.10.5 o superior. Además, monitorear sistemas que usen vm2 para detectar comportamientos anómalos. Revisar procesos y permisos asociados a entornos Node.js para mitigar posibles impactos por explotación activa, dado que existen exploits públicos confirmados. |
| CVE | CVE-2026-42076 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:54.55185+00:00 |
| Vendor | EvoMap |
| Producto | Evolver (motor de IA autoadaptativo) |
| Versiones | versiones anteriores a 1.69.3 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad oficial EvoMap |
| Descripción | Evolver es un motor de IA autoadaptativo impulsado por GEP. Antes de la versión 1.69.3, existe una vulnerabilidad de inyección de comandos en la función _extractLLM(), que permite a atacantes ejecutar comandos arbitrarios en el servidor. La función construye un comando curl usando concatenación de cadenas y lo pasa a execSync() sin sanitización adecuada, permitiendo ejecución remota cuando el parámetro corpus contiene metacaracteres de shell. Esta falla ha sido corregida en la versión 1.69.3. |
| Estrategia | Actualizar inmediatamente Evolver a la versión 1.69.3 o superior. Auditar y restringir accesos a funciones que permitan ejecutar comandos en el servidor. Monitorizar logs para detectar ejecución sospechosa e implementar controles de entrada estrictos para evitar inyección. |
—–
| CVE | CVE-2026-42090 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:54.752698+00:00 |
| Vendor | Notesnook |
| Producto | Notesnook Web/Desktop e iOS/Android |
| Versiones | Web/Desktop anteriores a 3.3.15, iOS/Android anteriores a 3.3.20 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Repositorio oficial Notesnook</td |
| Descripción | Vulnerabilidad de Cross-Site Scripting (XSS) almacenado en Notesnook, en el flujo de exportación de notas (campos título, encabezado y contenido) que no escapan HTML adecuadamente. Cuando una nota con datos maliciosos es exportada a PDF, Notesnook renderiza ese HTML en un iframe sin protección y con mismo origen. Esto conduce a ejecución remota de código (RCE) en la versión Desktop, ya que Electron se configura con nodeIntegration: true y contextIsolation: false. Vulnerabilidad corregida en versiones Web/Desktop 3.3.15 y iOS/Android 3.3.20. |
| Estrategia | Priorizar la actualización inmediata a las versiones 3.3.15 (Web/Desktop) y 3.3.20 (iOS/Android). Hasta entonces, aplicar controles estrictos en la importación/exportación de notas, validar y sanear entradas HTML. Monitorizar eventos anómalos y la aparición de posibles exploits públicos. |
—–
| CVE | CVE-2026-42090 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:54.752698+00:00 |
| Vendor | Notesnook |
| Producto | Notesnook Web/Desktop e iOS/Android |
| Versiones | Versiones anteriores a 3.3.15 (Web/Desktop) y 3.3.20 (iOS/Android) |
| Exploit Públicos | Sí |
| Referencia | Repositorio oficial Notesnook</td |
| Descripción | Se explota una vulnerabilidad de XSS almacenado en campos de exportación de notas no sanitizados en Notesnook. Esto permite ejecución remota de código en la aplicación de escritorio debido a la configuración peligrosa de Electron. La vulnerabilidad compromete sistemas de usuarios permitiendo ejecución de código arbitrario. |
| Estrategia | Actualizar urgentemente a las versiones corregidas; evitar abrir PDFs generados con versiones anteriores; implementar validaciones estrictas en inputs; supervisar intentos de explotación. |
| CVE | CVE-2026-42373 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 5 de mayo de 2026 |
| Vendor | D-Link |
| Producto | DIR-605L Hardware Revision B2 |
| Versiones | Hardware Revision B2 (End-of-Life, sin soporte) |
| Exploit Públicos | Sí, accesible mediante backdoor conocido |
| Referencia | Securin Advisory |
| Descripción | El dispositivo D-Link DIR-605L Hardware Revision B2 (final de vida) contiene un backdoor hardcoded en Telnet. Al arrancar, inicia un demonio Telnet con el usuario «Alphanetworks» y la contraseña estática «wrgn76_dlwbr_dir605L». La autenticación usa comparación simple de cadenas, permitiendo que un atacante local sin autenticar consiga shell raíz con control total. El dispositivo ya no recibe parches. |
| Estrategia | Recomendar la sustitución inmediata del dispositivo por uno con soporte activo, ya que no existen parches disponibles. En entornos donde permanezca activo, aislar el dispositivo en una red segmentada y deshabilitar Telnet si es posible, monitorizar accesos con alertas para detectar explotación activa. |
| CVE | CVE-2026-42374 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:55.099683+00:00 |
| Vendor | D-Link |
| Producto | DIR-600L Hardware Revision B1 |
| Versiones | Hardware Revision B1 (End-of-Life) |
| Exploit Públicos | Sí |
| Referencia | Securin Advisory |
| Descripción | Vulnerabilidad crítica en D-Link DIR-600L Hardware Revision B1 (Fin de Vida) que contiene una puerta trasera Telnet con credenciales fijas. El dispositivo inicia un daemon Telnet en el arranque con el usuario «Alphanetworks» y la contraseña estática «wrgn61_dlwbr_dir600L». La autenticación se valida con strcmp(), permitiendo a un atacante no autenticado en la red local obtener shell root con control completo. No recibirá parche por estar fuera de soporte. |
| Estrategia | Desconectar inmediatamente los dispositivos afectados o reemplazarlos por modelos soportados sin puerta trasera. Monitorizar tráfico Telnet en la red local y bloquear acceso a puertos Telnet. No hay parches: eliminar uso de estos routers es la única defensa fiable. |
| CVE | CVE-2026-42375 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05 |
| Vendor | D-Link |
| Producto | DIR-600L Hardware Revision A1 |
| Versiones | Hardware Revision A1 (End-of-Life) |
| Exploit Públicos | Sí, disponibles |
| Referencia | Securin.io Advisory |
| Descripción | El D-Link DIR-600L Hardware Revision A1 (confinado como Fin de Vida útil) contiene una puerta trasera de telnet codificada. El dispositivo inicia un demonio telnet en el arranque a través de /bin/telnetd.sh con el usuario «Alphanetworks» y la contraseña estática «wrgn35_dlwbr_dir600l» almacenada en /etc/alpha_config/image_sign. El binario personalizado telnetd acepta un parámetro -u user:password y el login personalizado valida con strcmp(). La autenticación exitosa otorga a un atacante no autenticado en la red local un shell root con control administrativo total. Este dispositivo no recibirá parches debido a su condición de Fin de Vida útil. |
| Estrategia | Eliminar cuanto antes estos dispositivos de la red o restringir estrictamente el acceso local a ellos. Si es imprescindible su uso, aislarlos en una red separada y monitorear tráfico telnet (puerto 23) para detectar intentos de explotación. No existen parches, por lo que la mitigación se basa en la sustitución y segmentación de la red. |
| CVE | CVE-2026-42376 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:55.413363+00:00 |
| Vendor | D-Link |
| Producto | DIR-456U Hardware Revision A1 |
| Versiones | Revisión A1, dispositivo en fin de vida (EOL) |
| Exploit Públicos | Sí |
| Referencia | Securin Advisory |
| Descripción | El dispositivo D-Link DIR-456U Hardware Revision A1 (ya en fin de vida) incluye una puerta trasera en Telnet codificada de forma fija. El dispositivo inicia un daemon Telnet al arrancar a través de /etc/init0.d/S80telnetd.sh usando el usuario «Alphanetworks» y la contraseña estática «whdrv01_dlob_dir456U» almacenada en /etc/config/image_sign. El binario Telnet personalizado acepta la bandera -u user:password, y el proceso de login valida las credenciales con strcmp(), permitiendo que un atacante sin autenticación en la red local consiga una shell con privilegios root y control administrativo completo. |
| Estrategia | Debido a que el dispositivo está en fin de vida y no recibirá parches, se recomienda eliminar inmediatamente estos dispositivos de la red o aislarlos en una red segregada para minimizar riesgo. Monitorizar conexiones Telnet en la red local y bloquear tráfico Telnet si es posible. Sustituir por dispositivos soportados y actualizados sin puertas traseras conocidas. |
| CVE | CVE-2026-42809 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 5 de mayo de 2026 |
| Vendor | Apache Software Foundation |
| Producto | Apache Polaris |
| Versiones | Versiones susceptibles antes de parchear la validación de ubicación en creación de staged tables |
| Exploit Públicos | Confirmados |
| Referencia | Notificación oficial Apache |
| Descripción | Apache Polaris puede emitir credenciales temporales amplias de almacenamiento durante la creación staged de una tabla antes de validar o reservar definitivamente la ubicación de la tabla. Estas credenciales temporales están destinadas a limitar el acceso a datos y metadatos, pero dicha limitación puede ser manipulada por un atacante al elegir una ubicación de destino alcanzable. En la variante confirmada, si se suministra una ubicación personalizada durante la creación staged y se solicita la emisión de credenciales, Polaris utiliza inmediatamente esta ubicación sin la validación habitual ni comprobaciones de solapamiento. Además, campos secundarios como write.data.path y write.metadata.path también pueden ser manipulados para afectar la ubicación efectiva usada para emitir credenciales. |
| Estrategia | Aplicar inmediatamente los parches oficiales que corrigen la validación y comprobaciones de ubicación durante la creación staged de tablas en Apache Polaris. Revisar configuraciones para restringir la emisión de credenciales temporales y monitorizar el uso anómalo de las credenciales de almacenamiento. Además, reforzar la política interna para validar y limitar ubicaciones de almacenamiento indicadas por el usuario para prevenir explotaciones. |
—–
*Evaluación:* Esta vulnerabilidad crítica ya cuenta con exploits públicos y permite a atacantes manipular la ubicación de creación de tablas con emisión previa de credenciales temporales, potencialmente accediendo a datos confidenciales o perjudicando la integridad del almacenamiento. Dada la criticidad y la existencia de explotación confirmada, debe ser considerada una prioridad máxima de mitigación inmediata.
| CVE | CVE-2026-42810 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:55.893945+00:00 |
| Vendor | Apache Software Foundation |
| Producto | Apache Polaris |
| Versiones | Polaris 1.4.0 (confirmado) |
| Exploit Públicos | Sí, confirmados |
| Referencia | Apache Security Mailing List |
| Descripción | Apache Polaris acepta caracteres literales `*` en nombres de espacio y tablas. Al generar políticas temporales de acceso S3 para tablas delegadas, estos caracteres se reutilizan sin escape en patrones de recursos IAM de S3 y en condiciones `s3:prefix`. En políticas IAM de S3, `*` actúa como un comodín en lugar de texto literal, permitiendo que credenciales temporales emitidas para una tabla manipulada accedan a rutas de almacenamiento de otras tablas. En pruebas con Polaris 1.4.0 y AWS S3 (real y MinIO), credenciales para tablas como `f*.t1`, `f*.*`, `*.*`, y `foo.*` pudieron acceder y modificar datos y metadatos de otras tablas, incluyendo lectura y escritura no autorizada. Esto representa un riesgo alto para la confidencialidad e integridad de la información en entornos con delegación de permisos S3. |
| Estrategia | Actualizar Apache Polaris inmediatamente a una versión que corrija el manejo incorrecto del carácter `*` en nombres de tabla y espacio de nombres. Aplicar controles de validación estrictos de nombres para impedir caracteres comodín. Revisar y restringir políticas IAM temporales de S3 para evitar uso de comodines no intencionados. Monitorizar uso inusual de credenciales temporales que podrían estar explotando la vulnerabilidad. |
—–
| CVE | CVE-2026-42811 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:56 (UTC) |
| Vendor | Apache Software Foundation |
| Producto | Apache Polaris |
| Versiones | 1.4.0 (confirmada), posiblemente anteriores |
| Exploit Públicos | Sí, explotado mediante identificación manipulada |
| Referencia | Apache Polaris Advisory |
| Descripción | Apache Polaris genera credenciales de acceso temporal para Google Cloud Storage (GCS) restringidas a un solo path de tabla, pero un identificador de namespace o tabla manipulado con comillas simples y fragmentos URI puede romper esta restricción y extender el acceso a todo el bucket configurado. Esto permite que credenciales temporales creadas para una tabla maliciosamente diseñada permitan listar, leer, crear o borrar objetos y metadatos en otros prefijos y tablas dentro del mismo bucket sin autorización. La vulnerabilidad se basa en la inadecuada sanitización y escape en la creación del Credential Access Boundary con condiciones CEL, confirmada en versión 1.4.0 y posiblemente en anteriores. |
| Evaluación | Esta vulnerabilidad es críticamente relevante por permitir elevación de privilegios y acceso a datos confidenciales en almacenamiento GCS que debería estar restringido. Explotación activa es posible mediante construcción de identificadores maliciosos y ya se ha confirmado técnica de bypass. Priorizar inmediato análisis en entornos con Apache Polaris y credenciales GCS, ya que el riesgo de exposición interna y daño por manipulación de datos es alto. |
| Estrategia | Actualizar Apache Polaris a una versión parcheada que escape correctamente los identificadores y limite efectivamente los CAB. Validar y restringir privilegios mínimo necesarios para credenciales GCS usadas por Polaris. Monitorizar accesos y uso anómalo de credenciales delegadas. Revisar logs para detectar patrones de manipulación de namespaces o tablas con caracteres sospechosos. |
| CVE | CVE-2026-42812 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:56 (UTC) |
| Vendor | Apache Software Foundation |
| Producto | Apache Polaris (parte de Apache Iceberg) |
| Versiones | Versiones con `polaris.config.allow.unstructured.table.location=true` y configuraciones permisivas en `allowedLocations` |
| Exploit Públicos | Sí |
| Referencia | Lista Apache Seguridad |
| Descripción | En Apache Iceberg, propiedad opcional `write.metadata.path` en tablas gestionadas por Polaris permite cambiar la ubicación donde se escriben metadatos. Si `polaris.config.allow.unstructured.table.location=true` y `allowedLocations` está configurado demasiado amplio, un usuario con permisos para modificar configuraciones de tabla puede forzar a Polaris a escribir metadatos en ubicaciones arbitrarias antes de validar dichas ubicaciones. Esto puede derivar en la emisión de credenciales temporales de acceso a almacenamiento en esas ubicaciones controladas por el atacante, permitiendo exposición, corrupción o eliminación de datos y metadatos. El problema radica en que Polaris omite la validación necesaria antes del compromiso de escritura para cambios en `write.metadata.path`. |
| Estrategia | Actualizar Apache Polaris a la versión corregida que implementa validación estricta pre-escritura de la propiedad `write.metadata.path`. Restringir y revisar la configuración `polaris.config.allow.unstructured.table.location` a false salvo que sea necesario y limitar rigurosamente `allowedLocations`. Auditar y monitorizar cambios de configuración de tablas y accesos a ubicaciones de almacenamiento para detectar uso inusual o no autorizado. |
—
Se recomienda tratar esta vulnerabilidad con máxima prioridad, dado que ya existen exploits públicos y la capacidad de conceder acceso a almacenamiento arbitrario puede comprometer información crítica de la empresa, afectar múltiples tablas o datos almacenados y permitir manipulación o borrado. No se conocen reportes activos de explotación masiva, pero el riesgo de explotación es alto y la brecha en controles de validación es grave.
| CVE | CVE-2026-41571 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:56.389593+00:00 |
| Vendor | Note Mark |
| Producto | Note Mark (aplicación de toma de notas) |
| Versiones | versión 0.19.2 |
| Exploit Públicos | Sí, explotación sencilla y confirmada |
| Referencia | GitHub Advisory Oficial |
| Descripción | Note Mark es una aplicación de toma de notas open-source. En la versión 0.19.2, la función IsPasswordMatch en backend/db/models.go utiliza un valor bcrypt codificado como «null» cuando un usuario no tiene contraseña almacenada. Los usuarios registrados vía OIDC se crean con contraseña vacía, por lo que cualquiera que envíe el parámetro password: «null» al endpoint interno de login recibe sesión válida para ese usuario. La vulnerabilidad permite un bypass de autenticación sin necesidad de interacción del usuario.
Esta vulnerabilidad es crítica porque permite acceso no autenticado con permisos del usuario afectado mediante un bypass simple que puede ser explotado remotamente y a voluntad, poniendo en riesgo la integridad y confidencialidad de la aplicación y sus datos. |
| Estrategia | Actualizar inmediatamente a la versión 0.19.3 o superior que corrige esta falla. Además, revisar la gestión de contraseñas vacías o nulas en el sistema de autenticación para evitar valores por defecto inseguros, y monitorizar accesos inusuales que podrían ser intentos de abuso de esta vulnerabilidad. |
| CVE | CVE-2026-42087 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:56.545122+00:00 |
| Vendor | OpenC3 |
| Producto | COSMOS (Time-Series Database – TSDB) |
| Versiones | 6.7.0 hasta antes de 7.0.0-rc3 |
| Exploit Públicos | Sí |
| Referencia | Patch oficial en GitHub |
| Descripción | OpenC3 COSMOS ofrece funcionalidad para enviar comandos y recibir datos de sistemas embebidos. En las versiones 6.7.0 hasta antes de 7.0.0-rc3, existe una vulnerabilidad de inyección SQL en el componente Time-Series Database (TSDB). La función tsdb_lookup en el archivo cvt_model.rb inserta directamente entradas de usuario sin sanitizar en una consulta SQL, lo que permite a un atacante ejecutar comandos SQL arbitrarios, incluyendo la eliminación de datos. Esta vulnerabilidad ha sido corregida en la versión 7.0.0-rc3. |
| Estrategia | Actualizar urgentemente a la versión 7.0.0-rc3 o superior para eliminar esta vulnerabilidad crítica. Además, implementar controles de validación y saneamiento robustos de las entradas de usuario en el TSDB. Monitorizar logs para detectar posibles intentos de explotación y restringir accesos administrativos a usuarios confiables para mitigar riesgos inmediatos. |
—
*Esta vulnerabilidad es crítica por su potencial de ejecución de comandos SQL arbitrarios que pueden comprometer la integridad de la base de datos de COSMOS.*
**Actualmente existen exploits públicos**, lo que aumenta el riesgo de ataques dirigidos.
La explotación puede permitir eliminación masiva de datos o manipulación de información, lo que representa un riesgo severo para cualquier empresa que utilice versiones vulnerables.
*Se recomienda priorizar la mitigación inmediatamente.*
| CVE | CVE-2026-42088 |
| Severidad | CRÍTICA (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:56.703542+00:00 |
| Vendor | OpenC3 |
| Producto | COSMOS (Script Runner widget) |
| Versiones | versiones anteriores a 7.0.0-rc3 |
| Exploit Públicos | Sí |
| Referencia | OpenC3 COSMOS Release</td |
| Descripción | OpenC3 COSMOS proporciona funcionalidades para enviar comandos y recibir datos de sistemas embebidos. Antes de la versión 7.0.0-rc3, el widget Script Runner permite la ejecución directa de scripts Python y Ruby desde el contenedor openc3-COSMOS-script-runner-api. Debido a que todos los contenedores Docker comparten red, usuarios pueden ejecutar scripts especialmente diseñados para eludir el control de permisos de la API y realizar acciones administrativas, incluida la lectura y modificación de la base de datos Redis (lectura de secretos y cambios en la configuración de COSMOS) y lectura/escritura en el servicio buckets (archivos de configuración, log y plugins). Estas acciones normalmente requieren privilegios administrativos o acceso desde Admin Console. Cualquier usuario con permisos para crear y ejecutar scripts puede conectarse a cualquier servicio en la red Docker. |
| Importancia | Esta vulnerabilidad permite a usuarios con permiso de ejecución de scripts obtener control administrativo total sobre el sistema COSMOS, pudiendo acceder a secretos, modificar configuraciones críticas y manipular archivos esenciales. La explotación puede ser remota y está confirmada su existencia de exploits públicos, por lo que representa un riesgo real y alto para la seguridad empresarial. |
| Estrategia | Actualizar urgentemente a la versión 7.0.0-rc3 o superior para corregir la vulnerabilidad. Restringir el permiso para crear y ejecutar scripts solo a usuarios absolutamente confiables y auditar la actividad en entornos afectados. Segmentar la red de contenedores Docker para limitar el acceso entre servicios y monitorizar accesos sospechosos a Redis y al servicio buckets para detectar actividad anómala. |
—
| CVE | CVE-2026-42796 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:56.865906+00:00 |
| Vendor | Arelle |
| Producto | Arelle |
| Versiones | versiones anteriores a 2.39.10 |
| Exploit Públicos | Sí |
| Referencia | Pull request oficial de corrección |
| Descripción | Arelle antes de la versión 2.39.10 contiene una vulnerabilidad de ejecución remota de código sin autenticación en el endpoint REST /rest/configure que acepta un parámetro plugins y lo reenvía al gestor de plugins sin verificar autenticación ni autorización. Un atacante puede suministrar una URL con un archivo Python malicioso vía plugins, provocando que el servidor web Arelle descargue y ejecute código controlado por el atacante con los privilegios del proceso Arelle. |
| Estrategia | Actualizar inmediatamente a la versión 2.39.10 o superior que corrige esta vulnerabilidad. Implementar controles de acceso estrictos en el endpoint REST afectado y monitorizar la red para detectar descargas inusuales de código Python. Limitar privilegios del proceso Arelle para minimizar impacto en caso de explotación activa. |
| CVE | CVE-2026-42231 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:57 (UTC) |
| Vendor | n8n |
| Producto | n8n (plataforma de automatización de workflows) |
| Versiones | anteriores a 1.123.32, 2.17.4, y 2.18.1 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory |
| Descripción | Vulnerabilidad en n8n (plataforma de automatización de workflows) debido a un fallo en la librería xml2js utilizada para parsear cuerpos XML en el manejador de webhooks que permite contaminación del prototipo (prototype pollution) mediante un payload XML manipulado. Un usuario autenticado con permisos para crear o modificar workflows puede explotar esta vulnerabilidad para contaminar el prototipo de objetos JavaScript y, encadenando esta contaminación con operaciones SSH del nodo Git, lograr ejecución remota de código en el host afectado. Esta vulnerabilidad ha sido corregida en las versiones 1.123.32, 2.17.4 y 2.18.1. |
| Estrategia | Actualizar urgentemente n8n a una versión parcheada (1.123.32, 2.17.4 o superior). Restringir el acceso a usuarios autenticados que puedan crear o modificar workflows. Monitorizar actividad inusual en operaciones Git-SSH y emplear detección de anomalías en la ejecución de workflows. Desplegar controles de seguridad adicionales en el servidor para limitar el impacto de una posible explotación remota. |
—–
Este CVE representa un riesgo crítico ya que permite a un atacante autenticado lograr ejecución remota de código explotando la contaminación del prototipo en el parsing de XML en n8n, un vector especialmente peligroso dado que puede ser encadenado con operaciones Git para comprometer el host completo. Debido a la existencia de exploits confirmados, esta vulnerabilidad debe ser priorizada inmediatamente y mitigada mediante actualización y restringiendo permisos.
| CVE | CVE-2026-42232 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 05 May 2026, 03:32 (UTC) |
| Vendor | n8n.io |
| Producto | n8n (plataforma de automatización de flujos de trabajo) |
| Versiones | Anteriores a 1.123.32, 2.17.4 y 2.18.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory n8n |
| Descripción | n8n es una plataforma de automatización de flujos de trabajo de código abierto. Antes de las versiones 1.123.32, 2.17.4 y 2.18.1, un usuario autenticado con permiso para crear o modificar flujos de trabajo podía lograr contaminación global del prototipo a través del nodo XML, lo que conduce a ejecución remota de código (RCE) cuando se combina con otros nodos que explotan la contaminación del prototipo. Este problema se solucionó en las versiones mencionadas. |
| Estrategia | Actualizar inmediatamente n8n a la versión 1.123.32, 2.17.4 o superior. Revisar y restringir permisos de creación y modificación de flujos a usuarios absolutamente confiables. Monitorizar actividad sospechosa en módulos que manipulan nodos XML y relacionados para detectar posibles explotaciones activas. |
—
*****
CVE: CVE-2026-42232
Severidad: CRÍTICA (9.4)
Importancia para la empresa: ALTA
Publicado: 05 May 2026, 03:32 (UTC)
Fabricante: n8n.io
Producto Afectado: n8n (plataforma de automatización de flujos de trabajo)
Versiones Afectadas: Anteriores a 1.123.32, 2.17.4 y 2.18.1
Exploit Públicos: Sí
Referencia: GitHub Security Advisory n8n
Descripción: n8n es una plataforma de automatización de flujos de trabajo de código abierto. Antes de las versiones 1.123.32, 2.17.4 y 2.18.1, un usuario autenticado con permiso para crear o modificar flujos de trabajo podía lograr contaminación global del prototipo a través del nodo XML, lo que conduce a ejecución remota de código (RCE) cuando se combina con otros nodos que explotan la contaminación del prototipo. Este problema se solucionó en las versiones mencionadas.
Esta vulnerabilidad permite explotación remota y ejecución de código privilegiado mediante manipulación maliciosa del nodo XML, lo que representa un riesgo directo y crítico para sistemas que dependan de n8n y tengan usuarios con permisos para modificar flujos.
Estrategia: Actualizar urgentemente a versiones 1.123.32, 2.17.4 o superiores y limitar estrictamente los permisos para la creación y modificación de flujos. Además, implementar monitoreo activo sobre actividades sospechosas relacionadas con nodos XML y prototipos para detectar intentos de explotación.
| CVE | CVE-2026-41922 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:57.316327+00:00 |
| Vendor | WDR201A |
| Producto | WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) |
| Versiones | Firmware LFMZX28040922V1.02 o anterior en HW V2.1 |
| Exploit Públicos | Sí (confirmado) |
| Referencia | Divulgación de vulnerabilidad – MStreet97 |
| Descripción | Vulnerabilidad de inyección de comandos OS en el binario wireless.cgi del WiFi Extender WDR201A (HW V2.1, FW LFMZX28040922V1.02) que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios en la shell mediante la inyección maliciosa en los parámetros POST sz11gChannel o PIN. La vulnerabilidad reside en el manejo no saneado de parámetros en las funciones set_wifi_basic y set_wifi_do_wps, facilitando la ejecución remota de código sin necesidad de autenticación. |
| Estrategia | Actualizar inmediatamente el firmware del dispositivo a una versión parcheada que corrija esta inyección de comandos. En caso de imposibilidad, restringir el acceso remoto al dispositivo, especialmente bloqueando solicitudes POST a wireless.cgi y monitorizar tráfico inusual. Aplicar filtros de entrada para parámetros de WiFi y WPS y detectar intentos de explotación activa. |
| CVE | CVE-2026-41923 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05 03:32 UTC |
| Vendor | WDR201A |
| Producto | WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) |
| Versiones | HW V2.1, Firmware LFMZX28040922V1.02 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Divulgación Vulnerabilidad WDR201A |
| Descripción | El extensor WiFi WDR201A (HW V2.1, FW LFMZX28040922V1.02) presenta una vulnerabilidad de inyección de comandos OS en el binario internet.cgi que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios en el sistema. La explotación se realiza inyectando datos maliciosos en el parámetro POST gateway, donde la función set_add_routing concatena incorrectamente el parámetro y ejecuta comandos vía popen(), reflejando parte de la salida en la respuesta HTTP. |
| Estrategia | Aplicar de inmediato el parche oficial o actualización del firmware que corrige el manejo inseguro del parámetro gateway en internet.cgi. Si no está disponible, aislar el dispositivo en redes segmentadas, desactivar accesos remotos y monitorizar tráfico sospechoso para detectar intentos de explotación. |
—
| CVE | CVE-2026-41924 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:57.619924+00:00 |
| Vendor | WDR201A |
| Producto | WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) |
| Versiones | HW V2.1, FW LFMZX28040922V1.02 |
| Exploit Públicos | Sí |
| Referencia | Divulgación de vulnerabilidad |
| Descripción | La extensión WiFi WDR201A (HW V2.1, FW LFMZX28040922V1.02) contiene una vulnerabilidad de inyección de comandos OS en el binario makeRequest.cgi que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios en el sistema al inyectar datos maliciosos en las funciones set_time o StartSniffer. El exploit se realiza enviando solicitudes POST con parámetros especialmente formateados para evadir la sanitización, permitiendo la ejecución de comandos de hasta 31 bytes vía el procesamiento de parámetros como date o channel.
Esta vulnerabilidad es extremadamente peligrosa porque permite ejecución remota de comandos sin necesidad de autenticación previa, lo cual puede comprometer totalmente el dispositivo afectado y ser punto de salto para ataques internos o expansión lateral en red. |
| Estrategia | Actualizar inmediatamente a la versión del firmware que parchea esta vulnerabilidad. Mientras se aplica la actualización, restringir el acceso a la interfaz makeRequest.cgi solo a redes internas confiables y monitorizar tráfico anómalo para detectar intentos de explotación. Implementar reglas de firewall para bloquear solicitudes POST no autorizadas y emplear mecanismos de autenticación robustos en todos los puntos de gestión remota. |
| CVE | CVE-2026-41925 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:57.785106+00:00 |
| Vendor | WDR201A WiFi Extender |
| Producto | WDR201A WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) |
| Versiones | HW V2.1, FW LFMZX28040922V1.02 |
| Exploit Públicos | Sí |
| Referencia | Divulgación de vulnerabilidad |
| Descripción | El extensor WiFi WDR201A (HW V2.1, FW LFMZX28040922V1.02) contiene una vulnerabilidad de inyección de comandos OS en la función reboot_time del binario adm.cgi que permite a atacantes remotos no autenticados ejecutar comandos shell arbitrarios inyectando entradas maliciosas en el parámetro POST reboot_time. Los atacantes pueden enviar una petición especialmente diseñada con metacaracteres shell en el parámetro reboot_time cuando reboot_enabled=1 para lograr ejecución remota de código. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualizar el firmware a una versión segura. Si no es posible, deshabilitar el parámetro reboot_enabled para evitar la explotación remota. Implementar monitoreo de logs para detectar intentos de explotación con peticiones maliciosas en reboot_time y restringir acceso remoto al dispositivo desde redes no confiables. |
| CVE | CVE-2026-41926 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-05-05T03:32:57.935627+00:00 |
| Vendor | WDR201A WiFi Extender |
| Producto | WDR201A WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) |
| Versiones | Hardware V2.1, Firmware LFMZX28040922V1.02 |
| Exploit Públicos | Sí |
| Referencia | Divulgación técnica</td |
| Descripción | El dispositivo WDR201A WiFi Extender (Hardware V2.1, Firmware LFMZX28040922V1.02) contiene una vulnerabilidad crítica de inyección de comandos OS en el binario firewall.cgi en cinco manejadores de solicitud que aplican una validación insuficiente de entradas. Un atacante puede inyectar comandos arbitrarios de shell mediante parámetros vulnerables como websURLFilter, websHostFilter, portForward, singlePortForward y ipportFilter usando sintaxis de subshell o parámetros sin filtrar. Las cargas maliciosas persisten en NVRAM y se reejecutan en cada solicitud subsecuente a firewall.cgi. |
| Estrategia | Debe parchearse urgentemente el firmware a una versión que corrija esta inyección de comandos. Mientras tanto, bloquear el acceso a la interfaz de configuración firewall.cgi desde redes no confiables y monitorear intentos anómalos. Limitar privilegios del proceso firewall.cgi y validar exhaustivamente todos los parámetros entrantes para evitar inyección. Esta vulnerabilidad con exploits públicos activos representa un riesgo real de compromiso completo del dispositivo y de la red interna. |
—
*He registrado el CVE en Supabase para seguimiento.*
| CVE | CVE-2026-42238 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 05 May 2026 |
| Vendor | Nginx UI |
| Producto | Nginx UI (interfaz web para servidor Nginx) |
| Versiones | Versiones anteriores a 2.3.8 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de parche github |
| Descripción | Nginx UI es una interfaz web para el servidor web Nginx. En versiones anteriores a la 2.3.8, expone un endpoint de restauración de backup (POST /api/restore) sin autenticación durante los primeros 10 minutos tras el inicio en instalaciones nuevas. Un atacante remoto no autenticado puede subir un archivo de backup malicioso que sobreescribe el archivo de configuración app.ini y la base de datos SQLite. Al controlar el app.ini restaurado, el atacante puede inyectar un comando arbitrario del sistema operativo en el parámetro TestConfigCmd. Tras el reinicio automático para aplicar la configuración, una sola petición posterior ejecuta ese comando con privilegios del usuario que corre nginx-ui, típicamente root en despliegues Docker. |
| Estrategia | Actualizar inmediatamente a la versión 2.3.8 o superior que corrige esta vulnerabilidad. Además, restringir accesos al endpoint /api/restore mediante firewalls o autenticación adicional, y monitorear cualquier actividad sospechosa en los primeros 10 minutos tras el arranque del servicio para detectar intentos de explotación. |
| CVE | CVE-2026-5722 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 5 de mayo de 2026 |
| Vendor | MoreConvert |
| Producto | MoreConvert Pro plugin para WordPress |
| Versiones | Todas las versiones hasta la 1.9.14 inclusive |
| Exploit Públicos | Sí |
| Referencia | MoreConvert Changelog |
| Descripción | El plugin MoreConvert Pro para WordPress es vulnerable a una omisión de autenticación en todas las versiones hasta la 1.9.14 inclusive. Esto se debe a que el flujo de verificación de lista de espera para invitados no invalida ni regenera los tokens de verificación cuando se cambia la dirección de correo electrónico del cliente. Un atacante no autenticado puede autenticarse como usuarios existentes, incluso administradores, si obtiene un token válido para un correo controlado por el atacante, cambia el correo a la cuenta objetivo mediante el flujo público, y usa el enlace de verificación original. |
| Estrategia | Actualizar inmediatamente a una versión superior a la 1.9.14 que corrija el problema. En caso de no poder actualizar, restringir temporalmente el acceso público al flujo de lista de espera y monitorizar logs para detectar usos inusuales de tokens de verificación. Revisar y cambiar credenciales de usuarios administrativos potencialmente afectados para evitar compromisos. La vulnerabilidad está siendo explotada públicamente y representa un riesgo real e inminente para la seguridad. |
—–
| CVE | CVE-2025-13618 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 5 de mayo de 2026 |
| Vendor | Dreams Marketplace |
| Producto | Mentoring plugin para WordPress |
| Versiones | Todas las versiones hasta la 1.2.8 incluida |
| Exploit Públicos | Sí, confirmados |
| Referencia | Changelog oficial Mentoring WP |
| Descripción | El plugin Mentoring para WordPress presenta una vulnerabilidad de escalada de privilegios en todas las versiones hasta la 1.2.8 inclusive. La función mentoring_process_registration() no restringe adecuadamente los roles que pueden registrarse, permitiendo que atacantes no autenticados se registren con cuentas de usuario con privilegios de administrador.
Esto permite que un atacante remoto sin credenciales cree cuentas administrativas, comprometiendo totalmente la seguridad del sitio WordPress y pudiendo controlar el contenido, usuarios y configuraciones críticas. |
| Estrategia | Actualizar urgentemente el plugin Mentoring a la versión 1.2.9 o superior donde se corrige la validación de roles en el registro. Revisar los usuarios administradores creados después del inicio de la vulnerabilidad para detectar posibles intrusiones. Implementar monitoreo de creación de cuentas y control estricto de permisos de plugins en WordPress. |


