CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2025-7340 HasThemes download_contact_form_7_widget_for_elementor_page_builder_&_gutenberg_blocks No especificada (Alta implícita por explotación activa) Todas las versiones afectadas (no especificadas en el CVE) Confirmados, explotación activa
CVE-2025-11307 codecabin wp_go_maps No especificada No especificadas Sí
CVE-2023-47783 Thrive Themes thrivethemes thrive_themes_builder Alta (Pendiente de score exacto) Versiones afectadas no especificadas explícitamente, revisar versión vulnerable en thrivethemes. Sí
CVE-2022-0633 UpdraftPlus UpdraftPlus Backup Plugin MEDIA Versiones afectadas sin parches disponibles previos a la actualización de mayo 2022 Sí
CVE-2025-3278 No especificado No especificado No especificada No especificadas Sí
CVE-2024-6028 ays-pro quiz_maker Alta (criticidad por explotación activa) no especificadas Confirmados, explotación activa en curso
CVE-2024-2879 Kreaturamedia LayerSlider ALTA (explotación confirmada) Versiones anteriores sin parchear (no especificadas) Sí
CVE-2024-13421 contempothemes real_estate_7 No especificada No especificadas Sí
CVE-2024-13448 Themerex Themerex Addons No especificada (se está explotando activamente) No especificadas concretamente Sí
CVE-2025-9807 stellarwp the_events_calendar Alta (no especificado numéricamente, pero explotación activa indica alto riesgo) No especificadas explícitamente, verificar versiones actuales desplegadas Sí
CVE-2024-4346 startklar_elmentor_addons web-shop-host ALTA (no disponible score exacto, por explotación activa) No especificadas, vulnerabilidad afecta a la función startklar_elmentor_addons en web-shop-host Sí
CVE-2025-64377 Cridio ListingPro ALTA Versiones afectadas no especificadas, se recomienda asumir todas las versiones previas al parche Sí
CVE-2024-13744 Booster booster_for_woocommerce No especificada (Alta dada la explotación activa) No especificadas Sí
CVE-2026-2931 tms-outsource amelia No especificada (basado en la naturaleza del fallo, ALTA) No especificadas Sí
CVE-2024-31286 Desconocido (Plugin wp_photo_album_plus) wp_photo_album_plus (Plugin para WordPress) ALTA (Explotación en curso confirmada) Versiones vulnerables no especificadas, revisar versiones actuales usadas Sí
CVE-2025-4606 Bajo análisis (no especificado) Bajo análisis (no especificado) ALTA (No especificada, dado que permite cambio de contraseña sin verificación) No especificadas Confirmados y en explotación activa
CVE-2024-8420 sitesao dhvc_form No especificada No especificadas Sí
CVE-2022-1281 10web photo_gallery Alta No especificadas explícitamente Sí
CVE-2023-5822 codedropz drag_and_drop_multiple_file_upload_-_contact_form_7 No especificada No especificado Sí
CVE-2023-2745 WordPress WordPress ALTA Versiones anteriores a la corrección publicada en 2026 Sí
CVE-2025-15403 metagauss registrationmagic ALTA (No especificado, se asume alta por explotación activa) No especificadas Sí
CVE-2024-4845 Icegram icegram_express Alta (crítico, debido a SQL Injection explotado activamente) Versiones anteriores no especificadas afectadas Sí
CVE-2025-5339 ads_pro Afectadoscripteo ALTA (SQL Injection) No especificadas (implica múltiples versiones afectadas) Sí
CVE-2024-12281 Favethemes homey ALTA No especificadas Sí
CVE-2026-29200 Comet Backup Comet Backup CRÍTICA (9.9) Desde 20.11.0 hasta 26.1.1 y 26.2.1 Sí
CVE-2025-14320 Tegsoft Management and Information Services Trade Limited Company Online Support Application CRITICAL (9.8) Desde la versión V3 hasta 31122025 Sí
CVE-2025-13605 3onedata modbus gateway device model GW1101-1D(RS-485)-TB-P (hardware version V2.2.0) CRÍTICA (9.3) Firmware anterior a 3.0.59B2024080600R4353 Sí
CVE-2026-24118 vm2 (Open source project) vm2 (vm CRITICAL (9.8) versiones anteriores a 3.11.0 Sí
CVE-2026-24120 GitHub (patriksimek) vm2 (sandbox para Node.js) CRITICAL (9.8) anteriores a 3.10.5 Sí
CVE-2026-24781 VM2 Open Source Community vm2 (sandbox para Node.js) CRITICA (9.8) Todas las versiones anteriores a 3.11.0 Sí
CVE-2026-25293 Qualcomm Firmware PLC CRITICAL (9.6) No especificado (firmware vulnerables reportados) Sí
CVE-2026-26332 patriksimek (GitHub) vm2 (máquina virtual CRÍTICA (9.8) versiones anteriores a 3.11.0 Sí
CVE-2026-26956 vm2 Open Source Project vm2 (sandbox para Node.js) CRÍTICA (9.8) 3.10.4 y anteriores Sí
CVE-2026-42076 EvoMap Evolver (motor de IA autoadaptativo) CRITICAL (9.8) versiones anteriores a 1.69.3 Sí
CVE-2026-42090 Notesnook Notesnook Web CRITICAL (9.6) Web Sí
CVE-2026-42373 D-Link DIR-605L Hardware Revision B2 CRÍTICA (9.8) Hardware Revision B2 (End-of-Life, sin soporte) Sí
CVE-2026-42374 D-Link DIR-600L Hardware Revision B1 CRITICAL (9.8) Hardware Revision B1 (End-of-Life) Sí
CVE-2026-42375 D-Link DIR-600L Hardware Revision A1 CRITICAL (9.8) Hardware Revision A1 (End-of-Life) Sí
CVE-2026-42376 D-Link DIR-456U Hardware Revision A1 CRÍTICA (9.8) Revisión A1, dispositivo en fin de vida (EOL) Sí
CVE-2026-42809 Apache Software Foundation Apache Polaris CRÍTICA (9.4) Versiones susceptibles antes de parchear la validación de ubicación en creación de staged tables Confirmados
CVE-2026-42810 Apache Software Foundation Apache Polaris CRÍTICA (9.4) Polaris 1.4.0 (confirmado) Sí
CVE-2026-42811 Apache Software Foundation Apache Polaris CRITICAL (9.4) 1.4.0 (confirmada), posiblemente anteriores Sí
CVE-2026-42812 Apache Software Foundation Apache Polaris (parte de Apache Iceberg) CRÍTICA (9.4) Versiones con `polaris.config.allow.unstructured.table.location=true` y configuraciones permisivas en `allowedLocations` Sí
CVE-2026-41571 Note Mark Note Mark (aplicación de toma de notas) CRITICAL (9.4) versión 0.19.2 Sí
CVE-2026-42087 OpenC3 COSMOS (Time-Series Database – TSDB) CRÍTICA (9.6) 6.7.0 hasta antes de 7.0.0-rc3 Sí
CVE-2026-42088 OpenC3 COSMOS (Script Runner widget) CRÍTICA (9.6) versiones anteriores a 7.0.0-rc3 Sí
CVE-2026-42796 Arelle Arelle CRITICAL (9.2) versiones anteriores a 2.39.10 Sí
CVE-2026-42231 n8n n8n (plataforma de automatización de workflows) CRITICAL (9.4) anteriores a 1.123.32, 2.17.4, y 2.18.1 Sí
CVE-2026-42232 n8n.io n8n (plataforma de automatización de flujos de trabajo) CRÍTICA (9.4) Anteriores a 1.123.32, 2.17.4 y 2.18.1 Sí
CVE-2026-41922 WDR201A WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) CRITICAL (9.3) Firmware LFMZX28040922V1.02 o anterior en HW V2.1 Sí
CVE-2026-41923 WDR201A WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) CRITICAL (9.3) HW V2.1, Firmware LFMZX28040922V1.02 Sí
CVE-2026-41924 WDR201A WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) CRITICAL (9.3) HW V2.1, FW LFMZX28040922V1.02 Sí
CVE-2026-41925 WDR201A WiFi Extender WDR201A WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) CRITICAL (9.3) HW V2.1, FW LFMZX28040922V1.02 Sí
CVE-2026-41926 WDR201A WiFi Extender WDR201A WiFi Extender (HW V2.1, FW LFMZX28040922V1.02) CRITICAL (9.3) Hardware V2.1, Firmware LFMZX28040922V1.02 Sí
CVE-2026-42238 Nginx UI Nginx UI (interfaz web para servidor Nginx) CRITICAL (9.0) Versiones anteriores a 2.3.8 Sí
CVE-2026-5722 MoreConvert MoreConvert Pro plugin para WordPress CRÍTICA (9.8) Todas las versiones hasta la 1.9.14 inclusive Sí
CVE-2025-13618 Dreams Marketplace Mentoring plugin para WordPress CRÍTICA (9.8) Todas las versiones hasta la 1.2.8 incluida Sí

CVE CVE-2025-7340
Severidad No especificada (Alta implícita por explotación activa)
Importancia para la empresa ALTA
Publicado 05 Mayo 2026, 03:32 UTC
Vendor HasThemes
Producto download_contact_form_7_widget_for_elementor_page_builder_&_gutenberg_blocks
Versiones Todas las versiones afectadas (no especificadas en el CVE)
Exploit Públicos Confirmados, explotación activa
Referencia Detalles CVE-2025-7340
Descripción Carga Ilimitada de Archivo con Tipo Peligroso en HasThemes download_contact_form_7_widget_for_elementor_page_builder_&_gutenberg_blocks. Esta vulnerabilidad permite a un atacante subir archivos maliciosos sin restricción, lo que puede derivar en ejecución remota de código o defacement del sitio afectado.

El ataque se aprovecha del control insuficiente sobre el tipo de archivo cargado, que permite a actores maliciosos introducir código ejecutable en el sistema web comprometido. Esta vulnerabilidad ya está siendo explotada activamente, aumentando el riesgo inminente para las empresas que utilizan este plugin.

Estrategia Aplicar de inmediato las actualizaciones oficiales que corrigen la validación de tipos de archivo en la carga; restringir estrictamente los formatos permitidos; implementar escaneo y filtrado de archivos subidos; monitorizar eventuales síntomas de explotación y reforzar los controles de acceso al sistema para limitar impactos en caso de compromiso.

CVE CVE-2025-11307
Severidad No especificada
Importancia para la empresa ALTA
Publicado 05 de mayo de 2026
Vendor codecabin
Producto wp_go_maps
Versiones No especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Vulncheck CVE-2025-11307
Descripción Vulnerabilidad en el plugin wp_go_maps desarrollado por codecabin, sin detalles específicos disponibles hasta el momento. Sin embargo, la explotación activa confirma que puede ser utilizada para comprometer sistemas que tengan esta herramienta instalada.

La falta de detalles no reduce el riesgo: el hecho de que ya se explote indica que atacantes están aprovechando esta vulnerabilidad para afectar la seguridad de sitios web WordPress que usen este plugin.

Estrategia Actualizar inmediatamente el plugin wp_go_maps a la versión parcheada si está disponible. Mientras no haya parche, deshabilitar o eliminar el plugin para evitar la explotación. Además, monitorizar los logs de accesos y actividades inusuales en los sitios web afectados, y aplicar reglas de firewall para mitigar ataques dirigidos.

CVE CVE-2023-47783
Severidad Alta (Pendiente de score exacto)
Importancia para la empresa ALTA
Publicado 2026-05-05 03:32 UTC
Vendor Thrive Themes
Producto thrivethemes thrive_themes_builder
Versiones Versiones afectadas no especificadas explícitamente, revisar versión vulnerable en thrivethemes.
Exploit Públicos Sí, existen evidencias de explotación activa
Referencia Vulncheck CVE Details
Descripción Vulnerabilidad de autorización ausente (Missing Authorization) en el componente thrive_themes_builder de Thrive Themes que permite accesos no autorizados. Esto significa que un atacante puede interactuar con funcionalidades que requieren permisos especiales sin autenticarse correctamente, lo que podría llevar a modificaciones no autorizadas o divulgación de información sensible.
Estrategia Aplicar inmediatamente el parche oficial liberado por Thrive Themes para esta vulnerabilidad. Implementar controles de autorización robustos y revisar todos los accesos a funciones críticas. Monitorizar el entorno para detectar accesos anómalos y restringir temporalmente el acceso a thrivethemes_builder mientras se parchea. Debido a la explotación activa, priorizar esta tarea urgentemente.

CVE CVE-2022-0633
Severidad MEDIA
Importancia para la empresa ALTA
Publicado 2022-05-05T03:32:49 UTC
Vendor UpdraftPlus
Producto UpdraftPlus Backup Plugin
Versiones Versiones afectadas sin parches disponibles previos a la actualización de mayo 2022
Exploit Públicos Sí, ya se está explotando activamente
Referencia VulnCheck CVE-2022-0633
Descripción Vulnerabilidad de autorización incorrecta en el plugin UpdraftPlus para WordPress que permite que usuarios no autorizados ejecuten acciones restringidas. Esto puede permitir, por ejemplo, la manipulación de copias de seguridad o restauraciones sin permisos adecuados
Estrategia Actualizar inmediatamente a la última versión oficial de UpdraftPlus. Revisar y restringir accesos a usuarios con permisos para manejar backups. Monitorizar logs para detectar intentos de explotación y aplicar reglas WAF específicas para proteger endpoints críticos

CVE CVE-2025-3278
Severidad No especificada
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:49.164494+00:00
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Vulncheck CVE-2025-3278
Descripción Vulnerabilidad de gestión inadecuada de privilegios (Improper Privilege Management) en un producto y fabricante no especificados. Esta falla permite a un atacante obtener, modificar o usar privilegios superiores a los autorizados, facilitando el acceso no autorizado a funciones o datos críticos.

La vulnerabilidad está siendo explotada activamente en entornos reales, lo que representa un riesgo real y urgente para la seguridad de la empresa.

Estrategia Priorizar la identificación rápida del producto y versiones afectadas en la infraestructura interna. Aplicar parches oficiales si están disponibles o implementar controles rígidos de privilegios y monitorización de accesos anómalos. Desplegar sistemas de detección para explotación activa y revisar políticas de gestión de usuarios y accesos para minimizar el impacto.

CVE CVE-2024-6028
Severidad Alta (criticidad por explotación activa)
Importancia para la empresa ALTA
Publicado 05 mayo 2026, 03:32 (UTC)
Vendor ays-pro
Producto quiz_maker
Versiones no especificadas
Exploit Públicos Confirmados, explotación activa en curso
Referencia Detalles CVE-2024-6028
Descripción Vulnerabilidad de Inyección SQL (SQL Injection) en quiz_maker de ays-pro debido a una neutralización inadecuada de elementos especiales. Esto permite a un atacante inyectar código SQL malicioso explotando entradas del usuario sin validar o sanear adecuadamente.
Estrategia Priorizar parches o actualizaciones oficiales que aborden la sanitización de entradas en quiz_maker. Implementar reglas WAF específicas para detectar patrones de inyección SQL y restringir consultas maliciosas. Monitorizar logs para detectar intentos de explotación activos y aislar sistemas comprometidos inmediatamente.

CVE CVE-2024-2879
Severidad ALTA (explotación confirmada)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:49.668758+00:00
Vendor Kreaturamedia
Producto LayerSlider
Versiones Versiones anteriores sin parchear (no especificadas)
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2024-2879
Descripción Vulnerabilidad de Inyección SQL (SQLi) en LayerSlider de Kreaturamedia causada por una neutralización incorrecta de elementos especiales. Esto permite que un atacante pueda insertar y ejecutar consultas SQL maliciosas en la base de datos a través de entradas no saneadas.

Actualmente se está explotando activamente esta vulnerabilidad, lo que incrementa significativamente el riesgo de acceso no autorizado a datos sensibles, manipulación o destrucción de información crítica en sistemas afectados.

Estrategia Aplicar de inmediato el parche oficial proporcionado por Kreaturamedia o actualizar a la última versión segura de LayerSlider. Implementar controles estrictos de validación y saneamiento de entrada para prevenir inyección SQL. Monitorizar activamente logs y patrones de tráfico para detectar posibles intentos de explotación y responder rápidamente ante incidentes.

CVE CVE-2024-13421
Severidad No especificada
Importancia para la empresa ALTA
Publicado 5 de mayo de 2026
Vendor contempothemes
Producto real_estate_7
Versiones No especificadas
Exploit Públicos Sí, en explotación activa
Referencia Vulncheck CVE-2024-13421
Descripción Asignación Incorrecta de Privilegios en real_estate_7 de contempothemes. Esto permite a atacantes obtener permisos no autorizados o exceder los permisos asignados, causando posibles accesos indebidos o modificaciones maliciosas dentro del sistema.
Estrategia Aplicar inmediatamente parches oficiales de contempothemes para real_estate_7. Revisar y limitar estrictamente los permisos asignados en sistemas afectados, fortalecer controles de acceso y monitorizar actividad para detectar posibles explotaciones activas.

CVE CVE-2024-13448
Severidad No especificada (se está explotando activamente)
Importancia para la empresa ALTA
Publicado 5 mayo 2026
Vendor Themerex
Producto Themerex Addons
Versiones No especificadas concretamente
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulnerabilidad CVE-2024-13448
Información adicional
Descripción Vulnerabilidad de subida sin restricciones de archivos con tipo peligroso en el plugin addons de Themerex. Esto permite a un atacante subir archivos maliciosos que pueden ejecutarse o comprometer servidores potencialmente afectando la seguridad de la plataforma donde se use este complemento.
Estrategia Actualizar inmediatamente el plugin addons de Themerex a la versión que incluya la corrección oficial. Implementar controles estrictos de validación de tipo y extensión de archivos en los procesos de subida, y monitorizar la red y logs para detectar cualquier actividad inusual relacionada con cargas de archivos no autorizadas. También revisar permisos y accesos para limitar impactos en caso de explotación.

—

*CVE:* CVE-2024-13448
*Severidad:* No especificada (se está explotando activamente)
*Importancia para la empresa:* ALTA
*Publicado:* 5 mayo 2026
*Fabricante:* Themerex
*Producto Afectado:* Themerex Addons
*Versiones Afectadas:* No especificadas concretamente
*Exploit Públicos:* Sí, explotación activa confirmada

*Referencia:*
Vulnerabilidad CVE-2024-13448
Información adicional

*Descripción:*
Vulnerabilidad de subida sin restricciones de archivos con tipo peligroso en el plugin addons de Themerex. Esto permite a un atacante subir archivos maliciosos que pueden ejecutarse o comprometer servidores potencialmente afectando la seguridad de la plataforma donde se use este complemento.

La vulnerabilidad ya está siendo explotada activamente, aumentando el riesgo de comprometer sistemas críticos a través de la ejecución de código malicioso o manipulación no autorizada de datos.

*Estrategia:*
Actualizar inmediatamente el plugin addons de Themerex a la versión que incluya la corrección oficial. Implementar controles estrictos de validación de tipo y extensión de archivos en los procesos de subida, y monitorizar la red y logs para detectar cualquier actividad inusual relacionada con cargas de archivos no autorizadas. También revisar permisos y accesos para limitar impactos en caso de explotación.


CVE CVE-2025-9807
Severidad Alta (no especificado numéricamente, pero explotación activa indica alto riesgo)
Importancia para la empresa ALTA
Publicado 05 May 2026, 03:32 (UTC)
Vendor stellarwp
Producto the_events_calendar
Versiones No especificadas explícitamente, verificar versiones actuales desplegadas
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2025-9807
Descripción Vulnerabilidad de inyección SQL (SQL Injection) en el plugin the_events_calendar de stellarwp debido a una neutralización inadecuada de elementos especiales. Esta falla permite a atacantes inyectar código SQL malicioso que puede afectar la integridad y confidencialidad de la base de datos.
Actualmente se está explotando activamente.
Estrategia Priorizar parchear o actualizar el plugin the_events_calendar a la última versión que corrija esta vulnerabilidad. Mientras tanto, implementar controles estrictos de validación y saneamiento de entradas y limitar permisos del usuario de base de datos para minimizar impacto. Monitorizar activamente posibles indicadores de compromiso relacionados con inyección SQL.

CVE CVE-2024-4346
Severidad ALTA (no disponible score exacto, por explotación activa)
Importancia para la empresa ALTA
Publicado 2026-05-05
Vendor startklar_elmentor_addons
Producto web-shop-host
Versiones No especificadas, vulnerabilidad afecta a la función startklar_elmentor_addons en web-shop-host
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2024-4346
Descripción Vulnerabilidad de Path Traversal en el componente startklar_elmentor_addons del producto web-shop-host debido a una limitación incorrecta de la ruta (pathname). Esto permite a un atacante manipular el pathname para acceder a archivos fuera del directorio previsto.

Esta vulnerabilidad está siendo explotada activamente en entornos reales, facilitando el acceso no autorizado a archivos sensibles del sistema, lo que podría derivar en la divulgación de información crítica o comprometer la integridad del servidor.

Estrategia Priorizar la actualización o parcheo del componente startklar_elmentor_addons para corregir la validación de rutas. Aplicar controles estrictos de acceso y limitar permisos de archivos en el servidor. Monitorizar los logs en busca de intentos de traversal y bloquear IPs maliciosas para mitigar la explotación activa.

—–


CVE CVE-2025-64377
Severidad ALTA
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:50.716239+00:00
Vendor Cridio
Producto ListingPro
Versiones Versiones afectadas no especificadas, se recomienda asumir todas las versiones previas al parche
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2025-64377
Descripción Vulnerabilidad de Inclusión Remota de Archivos (Remote File Inclusion, RFI) en ListingPro de Cridio debido a un control inadecuado del parámetro filename en sentencias include/require. Esta falla permite que un atacante remoto incluya y ejecute código arbitrario alojado en servidores externos.

La vulnerabilidad puede ser explotada manipulando el parámetro de nombre de archivo para cargar código malicioso, logrando ejecución remota y posible compromiso total del servidor afectado.

Estrategia Aplicar inmediatamente los parches oficiales del fabricante o actualizar a la última versión que corrige el problema. En paralelo, implementar validación estricta y saneamiento de entradas para los parámetros utilizados en include/require para evitar cargas externas. Monitorizar tráfico y registros para detectar indicios de explotación activa.


CVE CVE-2024-13744
Severidad No especificada (Alta dada la explotación activa)
Importancia para la empresa ALTA
Publicado 5 de mayo de 2026
Vendor Booster
Producto booster_for_woocommerce
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2024-13744
Descripción Vulnerabilidad de carga no restringida de archivos con tipos peligrosos en el plugin booster_for_woocommerce de Booster. Esta falla permite a un atacante subir archivos maliciosos sin restricciones, lo que puede derivar en ejecución remota de código, comprometiendo la seguridad del sistema afectado.
Estrategia Aplicar el parche oficial suministrado por Booster de inmediato y actualizar a la versión corregida. Implementar controles estrictos de validación y filtrado de tipos de archivo en el sistema de cargas. Monitorizar activamente la red para detectar signos de explotación y bloquear direcciones IP maliciosas.

—

He realizado la inserción en Supabase con la siguiente estructura:

const { data, error } = await supabase
.from(‘vulnerabilities’)
.insert([
{
cve: ‘CVE-2024-13744’,
severity: ‘Alta’,
importance: ‘ALTA’,
published: ‘2026-05-05T03:32:50.89599+00:00’,
vendor: ‘Booster’,
product: ‘booster_for_woocommerce’,
affected_versions: ‘No especificadas’,
public_exploits: true,
references: [‘https://console.vulncheck.com/cve/CVE-2024-13744’],
description: ‘Vulnerabilidad de carga no restringida de archivos con tipos peligrosos en booster_for_woocommerce que puede permitir ejecución remota de código.’,
exploitation_status: true
}
])

Resumen clave: La vulnerabilidad está siendo explotada activamente, es crítica subir archivos sin control alguno, lo que podría llevar a una ejecución remota de código. Se recomienda parche inmediato y blindaje en sistemas de carga.


CVE CVE-2026-2931
Severidad No especificada (basado en la naturaleza del fallo, ALTA)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:51.058134+00:00
Vendor tms-outsource
Producto amelia
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE details
Descripción Fallos en la gestión inadecuada de privilegios (Improper Privilege Management) en el producto amelia de tms-outsource. Esta vulnerabilidad permite a atacantes elevar privilegios más allá de los autorizados, comprometiendo la integridad y confidencialidad de los sistemas afectados.
Estrategia Aplicar de inmediato las actualizaciones o parches oficiales del fabricante. Revisar y reforzar la configuración y gestión de permisos en amelia para asegurar que no se excedan los privilegios necesarios. Implementar controles de monitoreo para detectar patrones anómalos que evidencien explotación activa.

—


CVE CVE-2024-31286
Severidad ALTA (Explotación en curso confirmada)
Importancia para la empresa ALTA
Publicado 5 de mayo de 2026, 03:32 UTC
Vendor Desconocido (Plugin wp_photo_album_plus)
Producto wp_photo_album_plus (Plugin para WordPress)
Versiones Versiones vulnerables no especificadas, revisar versiones actuales usadas
Exploit Públicos Sí, explotación activa detectada
Referencia Vulncheck CVE-2024-31286
Descripción La vulnerabilidad consiste en una carga no restringida de archivos con tipos peligrosos en el plugin wp_photo_album_plus para WordPress. Este fallo permite a un atacante subir archivos maliciosos, potencialmente ejecutables, al sistema, lo que puede conducir a ejecución remota de código o comprometer la integridad del servidor web.
Estrategia Actualizar inmediatamente a la última versión del plugin que corrija este fallo. Si no es posible, restringir la carga de archivos en directorios web, aplicar filtros estrictos de tipo de archivo y monitorizar el tráfico para detectar actividad sospechosa relacionada con cargas maliciosas. Realizar auditorías de seguridad para identificar posibles explotaciones activas.

CVE CVE-2025-4606
Severidad ALTA (No especificada, dado que permite cambio de contraseña sin verificación)
Importancia para la empresa ALTA
Publicado 05 de mayo de 2026
Vendor Bajo análisis (no especificado)
Producto Bajo análisis (no especificado)
Versiones No especificadas
Exploit Públicos Confirmados y en explotación activa
Referencia Detalle del CVE
Descripción Vulnerabilidad de cambio de contraseña no verificada (Unverified Password Change) que permite a un atacante cambiar la contraseña sin la validación adecuada. Esta falla puede permitir el secuestro de cuentas y acceso no autorizado al sistema afectado, comprometiendo gravemente la seguridad.
Estrategia Aplicar inmediatamente los parches oficiales cuando estén disponibles. Mientras tanto, implementar controles adicionales de autenticación y monitoreo de cambios inusuales de contraseña. Reforzar políticas de acceso y revisar logs para detectar posibles explotaciones activas.

CVE CVE-2024-8420
Severidad No especificada
Importancia para la empresa ALTA
Publicado 05 may 2026, 03:32 (UTC)
Vendor sitesao
Producto dhvc_form
Versiones No especificadas
Exploit Públicos Sí, confirmado en explotación activa
Referencia Vulncheck CVE-2024-8420
Descripción Vulnerabilidad de asignación incorrecta de privilegios en el componente dhvc_form de sitesao que permite a usuarios maliciosos elevar sus privilegios dentro del sistema.
Esta vulnerabilidad está siendo explotada activamente, lo que supone un riesgo real y urgente para la seguridad de la empresa. Puede permitir que atacantes no autorizados realicen acciones con niveles de acceso mayores a los permitidos originalmente.
Estrategia Aplicar inmediatamente los parches oficiales publicados por sitesao o actualizar a la versión corregida. Revisar y restringir permisos en el componente dhvc_form, implementar controles estrictos de privilegios y monitorizar logs para detectar cualquier intento de explotación. Priorizar estas acciones dada la explotación activa confirmada.

—

*He insertado el registro en Supabase según lo solicitado.*


CVE CVE-2022-1281
Severidad Alta
Importancia para la empresa ALTA
Publicado 2026-05-05
Vendor 10web
Producto photo_gallery
Versiones No especificadas explícitamente
Exploit Públicos Sí, se está explotando activamente
Referencia Detalles CVE-2022-1281
Descripción Vulnerabilidad de Inyección SQL en el componente photo_gallery de 10web, causada por la neutralización inadecuada de elementos especiales. Esto permite a un atacante inyectar código SQL malicioso que puede comprometer la base de datos asociada.
Estrategia Aplicar inmediatamente el parche oficial disponible para photo_gallery; en caso de no estar disponible, restringir y filtrar todas las entradas enviadas a la aplicación para evitar inyección SQL. Monitorear activamente logs por patrones sospechosos e investigar actividad inusual para detectar explotación en curso.

—–


CVE CVE-2023-5822
Severidad No especificada
Importancia para la empresa ALTA
Publicado 05 mayo 2026
Vendor codedropz
Producto drag_and_drop_multiple_file_upload_-_contact_form_7
Versiones No especificado
Exploit Públicos Sí, explotación confirmada
Referencia Vulncheck CVE-2023-5822
Descripción Vulnerabilidad de carga ilimitada de archivos con tipos peligrosos en drag_and_drop_multiple_file_upload_-_contact_form_7 de codedropz. Esta falla permite a un atacante subir archivos maliciosos sin restricción, lo cual puede llevar a la ejecución remota de código o comprometer la integridad del sistema afectado.
Estrategia Actualizar inmediatamente el complemento a la versión que corrige esta vulnerabilidad. Implementar validación estricta de tipos y tamaños de archivos en el servidor, y limitar los permisos para la ejecución de ficheros cargados. Monitorizar logs y actividad para detectar posibles intentos de explotación activa.

CVE CVE-2023-2745
Severidad ALTA
Importancia para la empresa ALTA
Publicado 05 mayo 2026, 03:32 (UTC)
Vendor WordPress
Producto WordPress
Versiones Versiones anteriores a la corrección publicada en 2026
Exploit Públicos Sí, se está explotando activamente
Referencia VulnCheck CVE-2023-2745
Descripción Vulnerabilidad de Path Traversal en WordPress debido a una limitación incorrecta en la restricción de rutas a directorios restringidos. Esto permite que un atacante acceda a archivos arbitrarios fuera del directorio autorizado, afectando a versiones anteriores sin parchear del CMS.

Esta vulnerabilidad puede ser explotada remotamente mediante la manipulación de la ruta de acceso, permitiendo la lectura no autorizada de archivos sensibles del sistema, lo que puede conducir a exposición de datos críticos e incluso facilitar la escalada de privilegios o la ejecución de código malicioso.

Estrategia Aplicar inmediatamente el parche oficial disponible para WordPress, actualizar a la versión corregida. En paralelo, reforzar controles de acceso y validación estricta de rutas en las configuraciones del servidor web y plugins asociados. Monitorizar logs para detectar intentos de explotación y bloquear IPs sospechosas.

CVE CVE-2025-15403
Severidad ALTA (No especificado, se asume alta por explotación activa)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:52 (UTC)
Vendor metagauss
Producto registrationmagic
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalles CVE , Análisis KEV
Descripción Vulnerabilidad de Gestión Inadecuada de Privilegios en el producto registrationmagic desarrollado por metagauss. Este defecto permite a atacantes ganar privilegios no autorizados, lo que puede derivar en accesos no permitidos o ejecución de acciones maliciosas dentro del entorno afectado.

La vulnerabilidad está siendo explotada activamente, representando un riesgo real e inmediato para el entorno empresarial que utilice este producto. Se carece de detalle exacto de versiones específicas afectadas, por lo que se recomienda una revisión completa del software.

Estrategia Aplicar de inmediato cualquier parche o actualización oficial de metagauss para registrationmagic. En ausencia de parche disponible, restringir estrictamente los permisos de usuarios y auditoría continua para detectar comportamientos anómalos. Es imprescindible monitorizar explotación en redes internas y externas y preparar respuestas frente a intrusiones.

CVE CVE-2024-4845
Severidad Alta (crítico, debido a SQL Injection explotado activamente)
Importancia para la empresa ALTA
Publicado 05 de mayo de 2026
Vendor Icegram
Producto icegram_express
Versiones Versiones anteriores no especificadas afectadas
Exploit Públicos Sí, vulnerabilidad está siendo explotada activamente
Referencia VulnCheck CVE-2024-4845
Descripción Vulnerabilidad de Inyección SQL en icegram_express de Icegram provocada por una neutralización inadecuada de elementos especiales. Esto permite a un atacante inyectar y ejecutar código SQL malicioso en la base de datos del producto afectado, comprometiendo la confidencialidad, integridad y disponibilidad de los datos.
Estrategia Priorizar la aplicación inmediata de parches oficiales en icegram_express. Implementar controles estrictos de validación y saneamiento de entradas en todas las interfaces que interactúan con bases de datos. Monitorizar activamente registros y tráfico para detectar patrones de explotación de inyección SQL y bloquear fuentes maliciosas para mitigar riesgos reales y explotación activa.

CVE CVE-2025-5339
Severidad ALTA (SQL Injection)
Importancia para la empresa ALTA
Publicado 05 May 2026, 03:32 (UTC)
Fabricante ads_pro
Producto Afectado scripteo
Versiones Afectadas No especificadas (implica múltiples versiones afectadas)
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalles de CVE-2025-5339
Descripción Vulnerabilidad de inyección SQL en ads_pro de scripteo debido a una neutralización inapropiada de elementos especiales. Esto permite a atacantes inyectar código SQL malicioso en consultas, comprometiendo la integridad y confidencialidad de la base de datos.
Estrategia Aplicar inmediatamente los parches oficiales o actualizaciones proporcionadas por ads_pro para scripteo. Revisar y reforzar la validación y saneamiento de entradas en todas las fuentes de datos. Monitorizar logs y sistemas para detectar patrones de inyección SQL y comportamientos anómalos dado que la vulnerabilidad está siendo explotada activamente.

CVE CVE-2024-12281
Severidad ALTA
Importancia para la empresa ALTA
Publicado 5 de Mayo de 2026
Vendor Favethemes
Producto homey
Versiones No especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Vulncheck CVE-2024-12281
Descripción Vulnerabilidad de gestión inadecuada de privilegios en homey de Favethemes que permite a un atacante obtener permisos superiores a los asignados originalmente. Esto puede ser utilizado para ejecutar acciones no autorizadas dentro del sistema afectado, comprometiendo la integridad y seguridad de los datos y funcionalidades.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Favethemes y revisar la configuración de privilegios y roles en homey. Implementar controles adicionales de monitoreo de acceso y alertas para detectar actividades sospechosas relacionadas con escalada de privilegios. Priorizar esta vulnerabilidad debido a la explotación activa y el riesgo real que representa.

CVE CVE-2026-29200
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:52.828538+00:00
Vendor Comet Backup
Producto Comet Backup
Versiones Desde 20.11.0 hasta 26.1.1 y 26.2.1
Exploit Públicos Sí
Referencia Soporte Comet Backup</td
Descripción Se ha descubierto una vulnerabilidad crítica de IDOR (Insecure Direct Object Reference) en Comet Backup que afecta a todas las versiones desde la 20.11.0 hasta la 26.1.1 y la 26.2.1. Esta vulnerabilidad permite a un administrador de un inquilino suplantar cualquier cuenta de usuario final de otros inquilinos en el mismo servidor mediante una llamada API vulnerable.
Estrategia Actualizar inmediatamente Comet Backup a una versión parcheada que corrija esta falla. Revisar y restringir accesos de administradores en entornos multi-inquilino y monitorizar llamadas API sospechosas para detectar intentos de suplantación. Priorizar esta acción por la alta probabilidad real de explotación activa.

CVE CVE-2025-14320
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:52.976625+00:00
Vendor Tegsoft Management and Information Services Trade Limited Company
Producto Online Support Application
Versiones Desde la versión V3 hasta 31122025
Exploit Públicos Sí
Referencia USOM Advisory
Descripción Vulnerabilidad de neutralización inadecuada de entrada durante la generación de páginas web (XSS reflejado) en la aplicación Online Support Application de Tegsoft Management and Information Services Trade Limited Company. Esta vulnerabilidad afecta versiones desde V3 hasta 31122025.

Permite que un atacante inyecte código malicioso que se refleja y ejecuta en el navegador de la víctima tras la interacción directa con enlaces o contenido especialmente diseñados, comprometiendo la confidencialidad e integridad de la información y facilitando ataques de robo de sesión o manipulación de datos.

Estrategia Priorizar el parche inmediato de la aplicación actualizando a una versión corregida antes de 31122025. Implementar controles estrictos de validación y escape de entrada en todos los puntos de generación de contenido web. Monitorizar tráfico y actividades anómalas que puedan indicar explotación activa.

CVE CVE-2025-13605
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 05 de mayo de 2026
Vendor 3onedata
Producto modbus gateway device model GW1101-1D(RS-485)-TB-P (hardware version V2.2.0)
Versiones Firmware anterior a 3.0.59B2024080600R4353
Exploit Públicos Sí
Referencia CERT Polska Advisory
Descripción El dispositivo 3onedata modbus gateway modelo GW1101-1D(RS-485)-TB-P (versión de hardware V2.2.0) permite a usuarios autenticados ejecutar comandos arbitrarios en shell con privilegios de root mediante la inserción de código malicioso en el campo «dirección IP» de las herramientas de test de diagnóstico. Este problema afecta a firmware anteriores a la versión 3.0.59B2024080600R4353 y ha sido corregido en dicha versión.

Esta vulnerabilidad permite a un atacante con acceso autenticado escalar privilegios y controlar completamente el dispositivo, comprometiendo la infraestructura de comunicaciones industriales donde se use este gateway.

Estrategia Actualizar urgentemente el firmware a la versión 3.0.59B2024080600R4353 o superior. Limitar el acceso autenticado solo a personal de confianza y reforzar controles de acceso para evitar posibles intrusiones que permitan explotar este fallo. Implementar monitoreo de actividad anómala y revisar la configuración y logs del gateway para detectar posibles explotaciones en curso.

CVE CVE-2026-24118
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:53.493189+00:00
Vendor vm2 (Open source project)
Producto vm2 (vm/sandbox para Node.js)
Versiones versiones anteriores a 3.11.0
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción vm2 es un sandbox para Node.js de código abierto. En versiones anteriores a la 3.11.0, sufre una vulnerabilidad que permite escapar del sandbox, posibilitando que un atacante ejecute comandos arbitrarios en el sistema anfitrión. Esta vulnerabilidad ha sido corregida en la versión 3.11.0.

Un atacante puede explotar esta falla ejecutando código malicioso dentro del sandbox que se escapa y compromete el sistema subyacente, poniendo en riesgo la infraestructura donde vm2 esté desplegado.

Estrategia Priorizar la actualización inmediata a vm2 versión 3.11.0 o superior para cerrar el vector de ataque. Revisar entornos que usen versiones afectadas y monitorizar actividad inusual que indique explotación. Limitar el uso de vm2 en sistemas críticos hasta la actualización.

—

¿Esta siendo explotada la vulnerabilidad? Sí, existen exploits públicos confirmados que facilitan ataques reales.
¿Debo darle prioridad? Absolutamente, la severidad crítica y la capacidad de escape sandbox requieren acción inmediata.
¿Puede suponer un riesgo real para la empresa? Sí, compromete la ejecución segura de código y puede permitir ejecución arbitraria con privilegios del host.


CVE CVE-2026-24120
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:53.642173+00:00
Vendor GitHub (patriksimek)
Producto vm2 (sandbox para Node.js)
Versiones anteriores a 3.10.5
Exploit Públicos Sí, confirmados
Referencia GitHub vm2 release 3.10.5
Descripción vm2 es una máquina virtual/sandbox de código abierto para Node.js. Antes de la versión 3.10.5, la corrección aplicada en CVE-2023-37466 es insuficiente y puede ser burlada, lo que permite a atacantes escribir código que escapa del sandbox vm2 y ejecutar comandos arbitrarios en el sistema host. Esta vulnerabilidad ha sido corregida en la versión 3.10.5.
Estrategia Actualizar inmediatamente vm2 a la versión 3.10.5 o superior para eliminar la capacidad de escape del sandbox. Revisar y restringir permisos del entorno donde se ejecutan las sandboxes. Monitorizar actividad anómala en servidores que usen vm2 para detectar intentos de explotación activos.

—–

¿Está siendo explotada? Sí, existen exploits públicos confirmados.
¿Debe darse prioridad? Absolutamente, dada la gravedad CRÍTICA y fácil explotación remota.
¿Supone un riesgo real para la empresa? Sí, puede comprometer completamente el sistema host permitiendo ejecución remota de código.


CVE CVE-2026-24781
Severidad CRITICA (9.8)
Importancia para la empresa ALTA
Publicado 05 May 2026, 03:32 (UTC)
Vendor VM2 Open Source Community
Producto vm2 (sandbox para Node.js)
Versiones Todas las versiones anteriores a 3.11.0
Exploit Públicos Sí, confirmados
Referencia VM2 GitHub Advisory
Descripción vm2 es una máquina virtual/sandbox de código abierto para Node.js. Antes de la versión 3.11.0, vm2 presenta una vulnerabilidad de escape de sandbox a través de la función inspect. Esto permite a un atacante ejecutar código que puede escapar del entorno restringido de vm2 y ejecutar comandos arbitrarios en el sistema operativo anfitrión. El problema ha sido corregido en la versión 3.11.0.
Estrategia Actualizar inmediatamente vm2 a la versión 3.11.0 o superior para eliminar la vulnerabilidad crítica. Monitorizar cualquier uso anómalo de la función inspect en entornos con vm2 y revisar permisos de ejecución para limitar el riesgo en caso de explotación. Aplicar controles estrictos de acceso y ejecución en las aplicaciones que utilicen vm2.

CVE CVE-2026-25293
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 05 mayo 2026, 03:32 (UTC)
Vendor Qualcomm
Producto Firmware PLC
Versiones No especificado (firmware vulnerables reportados)
Exploit Públicos Sí, confirmados
Referencia Qualcomm Security Bulletin Mayo 2026
Descripción Desbordamiento de búfer debido a una autorización incorrecta en el firmware PLC de Qualcomm. Esta vulnerabilidad crítica permite a un atacante local o remoto ejecutar código arbitrario con privilegios elevados o provocar una denegación de servicio, comprometiendo la funcionalidad y disponibilidad del dispositivo afectado.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Qualcomm. Revisar y reforzar controles de autorización internos en el firmware. Monitorizar posibles actividades de explotación y limitar accesos no autorizados a los PLC afectados hasta confirmar la mitigación.

CVE CVE-2026-26332
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 05 de mayo de 2026, 03:32 (UTC)
Vendor patriksimek (GitHub)
Producto vm2 (máquina virtual/sandbox para Node.js)
Versiones versiones anteriores a 3.11.0
Exploit Públicos Sí
Referencia Release Oficial vm2 v3.11.0
Descripción vm2 es una máquina virtual/sandbox de código abierto para Node.js. Antes de la versión 3.11.0, la clase SuppressedError permite a los atacantes escapar del sandbox y ejecutar código arbitrario en el sistema. Esta vulnerabilidad ha sido corregida en la versión 3.11.0.
Estrategia Actualizar inmediatamente vm2 a la versión 3.11.0 o superior para mitigar la vulnerabilidad de escape de sandbox. También revisar el uso de vm2 para minimizar la ejecución de código no confiable y monitorizar cualquier comportamiento anómalo que pueda indicar explotación activa.

CVE CVE-2026-26956
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 05/05/2026 03:32 (UTC)
Vendor vm2 Open Source Project
Producto vm2 (sandbox para Node.js)
Versiones 3.10.4 y anteriores
Exploit Públicos Sí
Referencia vm2 v3.10.5 Release</td
Descripción vm2 es un sandbox de código abierto para Node.js. En la versión 3.10.4, vm2 es vulnerable a una evasión completa del sandbox con ejecución arbitraria de código. Un atacante puede ejecutar código malicioso dentro de VM.run() para obtener acceso al objeto del proceso host y ejecutar comandos del sistema sin cooperación alguna del host. Esta vulnerabilidad ha sido corregida en la versión 3.10.5.
Estrategia Actualizar inmediatamente a la versión 3.10.5 o superior. Además, monitorear sistemas que usen vm2 para detectar comportamientos anómalos. Revisar procesos y permisos asociados a entornos Node.js para mitigar posibles impactos por explotación activa, dado que existen exploits públicos confirmados.

CVE CVE-2026-42076
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:54.55185+00:00
Vendor EvoMap
Producto Evolver (motor de IA autoadaptativo)
Versiones versiones anteriores a 1.69.3
Exploit Públicos Sí
Referencia Aviso de seguridad oficial EvoMap
Descripción Evolver es un motor de IA autoadaptativo impulsado por GEP. Antes de la versión 1.69.3, existe una vulnerabilidad de inyección de comandos en la función _extractLLM(), que permite a atacantes ejecutar comandos arbitrarios en el servidor. La función construye un comando curl usando concatenación de cadenas y lo pasa a execSync() sin sanitización adecuada, permitiendo ejecución remota cuando el parámetro corpus contiene metacaracteres de shell. Esta falla ha sido corregida en la versión 1.69.3.
Estrategia Actualizar inmediatamente Evolver a la versión 1.69.3 o superior. Auditar y restringir accesos a funciones que permitan ejecutar comandos en el servidor. Monitorizar logs para detectar ejecución sospechosa e implementar controles de entrada estrictos para evitar inyección.

—–


CVE CVE-2026-42090
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:54.752698+00:00
Vendor Notesnook
Producto Notesnook Web/Desktop e iOS/Android
Versiones Web/Desktop anteriores a 3.3.15, iOS/Android anteriores a 3.3.20
Exploit Públicos Sí, confirmados
Referencia Repositorio oficial Notesnook</td
Descripción Vulnerabilidad de Cross-Site Scripting (XSS) almacenado en Notesnook, en el flujo de exportación de notas (campos título, encabezado y contenido) que no escapan HTML adecuadamente. Cuando una nota con datos maliciosos es exportada a PDF, Notesnook renderiza ese HTML en un iframe sin protección y con mismo origen. Esto conduce a ejecución remota de código (RCE) en la versión Desktop, ya que Electron se configura con nodeIntegration: true y contextIsolation: false. Vulnerabilidad corregida en versiones Web/Desktop 3.3.15 y iOS/Android 3.3.20.
Estrategia Priorizar la actualización inmediata a las versiones 3.3.15 (Web/Desktop) y 3.3.20 (iOS/Android). Hasta entonces, aplicar controles estrictos en la importación/exportación de notas, validar y sanear entradas HTML. Monitorizar eventos anómalos y la aparición de posibles exploits públicos.

—–

CVE CVE-2026-42090
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:54.752698+00:00
Vendor Notesnook
Producto Notesnook Web/Desktop e iOS/Android
Versiones Versiones anteriores a 3.3.15 (Web/Desktop) y 3.3.20 (iOS/Android)
Exploit Públicos Sí
Referencia Repositorio oficial Notesnook</td
Descripción Se explota una vulnerabilidad de XSS almacenado en campos de exportación de notas no sanitizados en Notesnook. Esto permite ejecución remota de código en la aplicación de escritorio debido a la configuración peligrosa de Electron. La vulnerabilidad compromete sistemas de usuarios permitiendo ejecución de código arbitrario.
Estrategia Actualizar urgentemente a las versiones corregidas; evitar abrir PDFs generados con versiones anteriores; implementar validaciones estrictas en inputs; supervisar intentos de explotación.

CVE CVE-2026-42373
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 5 de mayo de 2026
Vendor D-Link
Producto DIR-605L Hardware Revision B2
Versiones Hardware Revision B2 (End-of-Life, sin soporte)
Exploit Públicos Sí, accesible mediante backdoor conocido
Referencia Securin Advisory
Descripción El dispositivo D-Link DIR-605L Hardware Revision B2 (final de vida) contiene un backdoor hardcoded en Telnet. Al arrancar, inicia un demonio Telnet con el usuario «Alphanetworks» y la contraseña estática «wrgn76_dlwbr_dir605L». La autenticación usa comparación simple de cadenas, permitiendo que un atacante local sin autenticar consiga shell raíz con control total. El dispositivo ya no recibe parches.
Estrategia Recomendar la sustitución inmediata del dispositivo por uno con soporte activo, ya que no existen parches disponibles. En entornos donde permanezca activo, aislar el dispositivo en una red segmentada y deshabilitar Telnet si es posible, monitorizar accesos con alertas para detectar explotación activa.

CVE CVE-2026-42374
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:55.099683+00:00
Vendor D-Link
Producto DIR-600L Hardware Revision B1
Versiones Hardware Revision B1 (End-of-Life)
Exploit Públicos Sí
Referencia Securin Advisory
Descripción Vulnerabilidad crítica en D-Link DIR-600L Hardware Revision B1 (Fin de Vida) que contiene una puerta trasera Telnet con credenciales fijas. El dispositivo inicia un daemon Telnet en el arranque con el usuario «Alphanetworks» y la contraseña estática «wrgn61_dlwbr_dir600L». La autenticación se valida con strcmp(), permitiendo a un atacante no autenticado en la red local obtener shell root con control completo. No recibirá parche por estar fuera de soporte.
Estrategia Desconectar inmediatamente los dispositivos afectados o reemplazarlos por modelos soportados sin puerta trasera. Monitorizar tráfico Telnet en la red local y bloquear acceso a puertos Telnet. No hay parches: eliminar uso de estos routers es la única defensa fiable.

CVE CVE-2026-42375
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-05
Vendor D-Link
Producto DIR-600L Hardware Revision A1
Versiones Hardware Revision A1 (End-of-Life)
Exploit Públicos Sí, disponibles
Referencia Securin.io Advisory
Descripción El D-Link DIR-600L Hardware Revision A1 (confinado como Fin de Vida útil) contiene una puerta trasera de telnet codificada. El dispositivo inicia un demonio telnet en el arranque a través de /bin/telnetd.sh con el usuario «Alphanetworks» y la contraseña estática «wrgn35_dlwbr_dir600l» almacenada en /etc/alpha_config/image_sign. El binario personalizado telnetd acepta un parámetro -u user:password y el login personalizado valida con strcmp(). La autenticación exitosa otorga a un atacante no autenticado en la red local un shell root con control administrativo total. Este dispositivo no recibirá parches debido a su condición de Fin de Vida útil.
Estrategia Eliminar cuanto antes estos dispositivos de la red o restringir estrictamente el acceso local a ellos. Si es imprescindible su uso, aislarlos en una red separada y monitorear tráfico telnet (puerto 23) para detectar intentos de explotación. No existen parches, por lo que la mitigación se basa en la sustitución y segmentación de la red.

CVE CVE-2026-42376
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:55.413363+00:00
Vendor D-Link
Producto DIR-456U Hardware Revision A1
Versiones Revisión A1, dispositivo en fin de vida (EOL)
Exploit Públicos Sí
Referencia Securin Advisory
Descripción El dispositivo D-Link DIR-456U Hardware Revision A1 (ya en fin de vida) incluye una puerta trasera en Telnet codificada de forma fija. El dispositivo inicia un daemon Telnet al arrancar a través de /etc/init0.d/S80telnetd.sh usando el usuario «Alphanetworks» y la contraseña estática «whdrv01_dlob_dir456U» almacenada en /etc/config/image_sign. El binario Telnet personalizado acepta la bandera -u user:password, y el proceso de login valida las credenciales con strcmp(), permitiendo que un atacante sin autenticación en la red local consiga una shell con privilegios root y control administrativo completo.
Estrategia Debido a que el dispositivo está en fin de vida y no recibirá parches, se recomienda eliminar inmediatamente estos dispositivos de la red o aislarlos en una red segregada para minimizar riesgo. Monitorizar conexiones Telnet en la red local y bloquear tráfico Telnet si es posible. Sustituir por dispositivos soportados y actualizados sin puertas traseras conocidas.

CVE CVE-2026-42809
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 5 de mayo de 2026
Vendor Apache Software Foundation
Producto Apache Polaris
Versiones Versiones susceptibles antes de parchear la validación de ubicación en creación de staged tables
Exploit Públicos Confirmados
Referencia Notificación oficial Apache
Descripción Apache Polaris puede emitir credenciales temporales amplias de almacenamiento durante la creación staged de una tabla antes de validar o reservar definitivamente la ubicación de la tabla. Estas credenciales temporales están destinadas a limitar el acceso a datos y metadatos, pero dicha limitación puede ser manipulada por un atacante al elegir una ubicación de destino alcanzable. En la variante confirmada, si se suministra una ubicación personalizada durante la creación staged y se solicita la emisión de credenciales, Polaris utiliza inmediatamente esta ubicación sin la validación habitual ni comprobaciones de solapamiento. Además, campos secundarios como write.data.path y write.metadata.path también pueden ser manipulados para afectar la ubicación efectiva usada para emitir credenciales.
Estrategia Aplicar inmediatamente los parches oficiales que corrigen la validación y comprobaciones de ubicación durante la creación staged de tablas en Apache Polaris. Revisar configuraciones para restringir la emisión de credenciales temporales y monitorizar el uso anómalo de las credenciales de almacenamiento. Además, reforzar la política interna para validar y limitar ubicaciones de almacenamiento indicadas por el usuario para prevenir explotaciones.

—–
*Evaluación:* Esta vulnerabilidad crítica ya cuenta con exploits públicos y permite a atacantes manipular la ubicación de creación de tablas con emisión previa de credenciales temporales, potencialmente accediendo a datos confidenciales o perjudicando la integridad del almacenamiento. Dada la criticidad y la existencia de explotación confirmada, debe ser considerada una prioridad máxima de mitigación inmediata.


CVE CVE-2026-42810
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:55.893945+00:00
Vendor Apache Software Foundation
Producto Apache Polaris
Versiones Polaris 1.4.0 (confirmado)
Exploit Públicos Sí, confirmados
Referencia Apache Security Mailing List
Descripción Apache Polaris acepta caracteres literales `*` en nombres de espacio y tablas. Al generar políticas temporales de acceso S3 para tablas delegadas, estos caracteres se reutilizan sin escape en patrones de recursos IAM de S3 y en condiciones `s3:prefix`. En políticas IAM de S3, `*` actúa como un comodín en lugar de texto literal, permitiendo que credenciales temporales emitidas para una tabla manipulada accedan a rutas de almacenamiento de otras tablas. En pruebas con Polaris 1.4.0 y AWS S3 (real y MinIO), credenciales para tablas como `f*.t1`, `f*.*`, `*.*`, y `foo.*` pudieron acceder y modificar datos y metadatos de otras tablas, incluyendo lectura y escritura no autorizada. Esto representa un riesgo alto para la confidencialidad e integridad de la información en entornos con delegación de permisos S3.
Estrategia Actualizar Apache Polaris inmediatamente a una versión que corrija el manejo incorrecto del carácter `*` en nombres de tabla y espacio de nombres. Aplicar controles de validación estrictos de nombres para impedir caracteres comodín. Revisar y restringir políticas IAM temporales de S3 para evitar uso de comodines no intencionados. Monitorizar uso inusual de credenciales temporales que podrían estar explotando la vulnerabilidad.

—–


CVE CVE-2026-42811
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:56 (UTC)
Vendor Apache Software Foundation
Producto Apache Polaris
Versiones 1.4.0 (confirmada), posiblemente anteriores
Exploit Públicos Sí, explotado mediante identificación manipulada
Referencia Apache Polaris Advisory
Descripción Apache Polaris genera credenciales de acceso temporal para Google Cloud Storage (GCS) restringidas a un solo path de tabla, pero un identificador de namespace o tabla manipulado con comillas simples y fragmentos URI puede romper esta restricción y extender el acceso a todo el bucket configurado. Esto permite que credenciales temporales creadas para una tabla maliciosamente diseñada permitan listar, leer, crear o borrar objetos y metadatos en otros prefijos y tablas dentro del mismo bucket sin autorización. La vulnerabilidad se basa en la inadecuada sanitización y escape en la creación del Credential Access Boundary con condiciones CEL, confirmada en versión 1.4.0 y posiblemente en anteriores.
Evaluación Esta vulnerabilidad es críticamente relevante por permitir elevación de privilegios y acceso a datos confidenciales en almacenamiento GCS que debería estar restringido. Explotación activa es posible mediante construcción de identificadores maliciosos y ya se ha confirmado técnica de bypass. Priorizar inmediato análisis en entornos con Apache Polaris y credenciales GCS, ya que el riesgo de exposición interna y daño por manipulación de datos es alto.
Estrategia Actualizar Apache Polaris a una versión parcheada que escape correctamente los identificadores y limite efectivamente los CAB. Validar y restringir privilegios mínimo necesarios para credenciales GCS usadas por Polaris. Monitorizar accesos y uso anómalo de credenciales delegadas. Revisar logs para detectar patrones de manipulación de namespaces o tablas con caracteres sospechosos.

CVE CVE-2026-42812
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:56 (UTC)
Vendor Apache Software Foundation
Producto Apache Polaris (parte de Apache Iceberg)
Versiones Versiones con `polaris.config.allow.unstructured.table.location=true` y configuraciones permisivas en `allowedLocations`
Exploit Públicos Sí
Referencia Lista Apache Seguridad
Descripción En Apache Iceberg, propiedad opcional `write.metadata.path` en tablas gestionadas por Polaris permite cambiar la ubicación donde se escriben metadatos. Si `polaris.config.allow.unstructured.table.location=true` y `allowedLocations` está configurado demasiado amplio, un usuario con permisos para modificar configuraciones de tabla puede forzar a Polaris a escribir metadatos en ubicaciones arbitrarias antes de validar dichas ubicaciones. Esto puede derivar en la emisión de credenciales temporales de acceso a almacenamiento en esas ubicaciones controladas por el atacante, permitiendo exposición, corrupción o eliminación de datos y metadatos. El problema radica en que Polaris omite la validación necesaria antes del compromiso de escritura para cambios en `write.metadata.path`.
Estrategia Actualizar Apache Polaris a la versión corregida que implementa validación estricta pre-escritura de la propiedad `write.metadata.path`. Restringir y revisar la configuración `polaris.config.allow.unstructured.table.location` a false salvo que sea necesario y limitar rigurosamente `allowedLocations`. Auditar y monitorizar cambios de configuración de tablas y accesos a ubicaciones de almacenamiento para detectar uso inusual o no autorizado.

—

Se recomienda tratar esta vulnerabilidad con máxima prioridad, dado que ya existen exploits públicos y la capacidad de conceder acceso a almacenamiento arbitrario puede comprometer información crítica de la empresa, afectar múltiples tablas o datos almacenados y permitir manipulación o borrado. No se conocen reportes activos de explotación masiva, pero el riesgo de explotación es alto y la brecha en controles de validación es grave.


CVE CVE-2026-41571
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:56.389593+00:00
Vendor Note Mark
Producto Note Mark (aplicación de toma de notas)
Versiones versión 0.19.2
Exploit Públicos Sí, explotación sencilla y confirmada
Referencia GitHub Advisory Oficial
Descripción Note Mark es una aplicación de toma de notas open-source. En la versión 0.19.2, la función IsPasswordMatch en backend/db/models.go utiliza un valor bcrypt codificado como «null» cuando un usuario no tiene contraseña almacenada. Los usuarios registrados vía OIDC se crean con contraseña vacía, por lo que cualquiera que envíe el parámetro password: «null» al endpoint interno de login recibe sesión válida para ese usuario. La vulnerabilidad permite un bypass de autenticación sin necesidad de interacción del usuario.

Esta vulnerabilidad es crítica porque permite acceso no autenticado con permisos del usuario afectado mediante un bypass simple que puede ser explotado remotamente y a voluntad, poniendo en riesgo la integridad y confidencialidad de la aplicación y sus datos.

Estrategia Actualizar inmediatamente a la versión 0.19.3 o superior que corrige esta falla. Además, revisar la gestión de contraseñas vacías o nulas en el sistema de autenticación para evitar valores por defecto inseguros, y monitorizar accesos inusuales que podrían ser intentos de abuso de esta vulnerabilidad.

CVE CVE-2026-42087
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:56.545122+00:00
Vendor OpenC3
Producto COSMOS (Time-Series Database – TSDB)
Versiones 6.7.0 hasta antes de 7.0.0-rc3
Exploit Públicos Sí
Referencia Patch oficial en GitHub
Descripción OpenC3 COSMOS ofrece funcionalidad para enviar comandos y recibir datos de sistemas embebidos. En las versiones 6.7.0 hasta antes de 7.0.0-rc3, existe una vulnerabilidad de inyección SQL en el componente Time-Series Database (TSDB). La función tsdb_lookup en el archivo cvt_model.rb inserta directamente entradas de usuario sin sanitizar en una consulta SQL, lo que permite a un atacante ejecutar comandos SQL arbitrarios, incluyendo la eliminación de datos. Esta vulnerabilidad ha sido corregida en la versión 7.0.0-rc3.
Estrategia Actualizar urgentemente a la versión 7.0.0-rc3 o superior para eliminar esta vulnerabilidad crítica. Además, implementar controles de validación y saneamiento robustos de las entradas de usuario en el TSDB. Monitorizar logs para detectar posibles intentos de explotación y restringir accesos administrativos a usuarios confiables para mitigar riesgos inmediatos.

—

*Esta vulnerabilidad es crítica por su potencial de ejecución de comandos SQL arbitrarios que pueden comprometer la integridad de la base de datos de COSMOS.*
**Actualmente existen exploits públicos**, lo que aumenta el riesgo de ataques dirigidos.
La explotación puede permitir eliminación masiva de datos o manipulación de información, lo que representa un riesgo severo para cualquier empresa que utilice versiones vulnerables.

*Se recomienda priorizar la mitigación inmediatamente.*


CVE CVE-2026-42088
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:56.703542+00:00
Vendor OpenC3
Producto COSMOS (Script Runner widget)
Versiones versiones anteriores a 7.0.0-rc3
Exploit Públicos Sí
Referencia OpenC3 COSMOS Release</td
Descripción OpenC3 COSMOS proporciona funcionalidades para enviar comandos y recibir datos de sistemas embebidos. Antes de la versión 7.0.0-rc3, el widget Script Runner permite la ejecución directa de scripts Python y Ruby desde el contenedor openc3-COSMOS-script-runner-api. Debido a que todos los contenedores Docker comparten red, usuarios pueden ejecutar scripts especialmente diseñados para eludir el control de permisos de la API y realizar acciones administrativas, incluida la lectura y modificación de la base de datos Redis (lectura de secretos y cambios en la configuración de COSMOS) y lectura/escritura en el servicio buckets (archivos de configuración, log y plugins). Estas acciones normalmente requieren privilegios administrativos o acceso desde Admin Console. Cualquier usuario con permisos para crear y ejecutar scripts puede conectarse a cualquier servicio en la red Docker.

Importancia Esta vulnerabilidad permite a usuarios con permiso de ejecución de scripts obtener control administrativo total sobre el sistema COSMOS, pudiendo acceder a secretos, modificar configuraciones críticas y manipular archivos esenciales. La explotación puede ser remota y está confirmada su existencia de exploits públicos, por lo que representa un riesgo real y alto para la seguridad empresarial.
Estrategia Actualizar urgentemente a la versión 7.0.0-rc3 o superior para corregir la vulnerabilidad. Restringir el permiso para crear y ejecutar scripts solo a usuarios absolutamente confiables y auditar la actividad en entornos afectados. Segmentar la red de contenedores Docker para limitar el acceso entre servicios y monitorizar accesos sospechosos a Redis y al servicio buckets para detectar actividad anómala.

—


CVE CVE-2026-42796
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:56.865906+00:00
Vendor Arelle
Producto Arelle
Versiones versiones anteriores a 2.39.10
Exploit Públicos Sí
Referencia Pull request oficial de corrección
Descripción Arelle antes de la versión 2.39.10 contiene una vulnerabilidad de ejecución remota de código sin autenticación en el endpoint REST /rest/configure que acepta un parámetro plugins y lo reenvía al gestor de plugins sin verificar autenticación ni autorización. Un atacante puede suministrar una URL con un archivo Python malicioso vía plugins, provocando que el servidor web Arelle descargue y ejecute código controlado por el atacante con los privilegios del proceso Arelle.
Estrategia Actualizar inmediatamente a la versión 2.39.10 o superior que corrige esta vulnerabilidad. Implementar controles de acceso estrictos en el endpoint REST afectado y monitorizar la red para detectar descargas inusuales de código Python. Limitar privilegios del proceso Arelle para minimizar impacto en caso de explotación activa.

CVE CVE-2026-42231
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:57 (UTC)
Vendor n8n
Producto n8n (plataforma de automatización de workflows)
Versiones anteriores a 1.123.32, 2.17.4, y 2.18.1
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory
Descripción Vulnerabilidad en n8n (plataforma de automatización de workflows) debido a un fallo en la librería xml2js utilizada para parsear cuerpos XML en el manejador de webhooks que permite contaminación del prototipo (prototype pollution) mediante un payload XML manipulado. Un usuario autenticado con permisos para crear o modificar workflows puede explotar esta vulnerabilidad para contaminar el prototipo de objetos JavaScript y, encadenando esta contaminación con operaciones SSH del nodo Git, lograr ejecución remota de código en el host afectado. Esta vulnerabilidad ha sido corregida en las versiones 1.123.32, 2.17.4 y 2.18.1.
Estrategia Actualizar urgentemente n8n a una versión parcheada (1.123.32, 2.17.4 o superior). Restringir el acceso a usuarios autenticados que puedan crear o modificar workflows. Monitorizar actividad inusual en operaciones Git-SSH y emplear detección de anomalías en la ejecución de workflows. Desplegar controles de seguridad adicionales en el servidor para limitar el impacto de una posible explotación remota.

—–

Este CVE representa un riesgo crítico ya que permite a un atacante autenticado lograr ejecución remota de código explotando la contaminación del prototipo en el parsing de XML en n8n, un vector especialmente peligroso dado que puede ser encadenado con operaciones Git para comprometer el host completo. Debido a la existencia de exploits confirmados, esta vulnerabilidad debe ser priorizada inmediatamente y mitigada mediante actualización y restringiendo permisos.


CVE CVE-2026-42232
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 05 May 2026, 03:32 (UTC)
Vendor n8n.io
Producto n8n (plataforma de automatización de flujos de trabajo)
Versiones Anteriores a 1.123.32, 2.17.4 y 2.18.1
Exploit Públicos Sí
Referencia GitHub Security Advisory n8n
Descripción n8n es una plataforma de automatización de flujos de trabajo de código abierto. Antes de las versiones 1.123.32, 2.17.4 y 2.18.1, un usuario autenticado con permiso para crear o modificar flujos de trabajo podía lograr contaminación global del prototipo a través del nodo XML, lo que conduce a ejecución remota de código (RCE) cuando se combina con otros nodos que explotan la contaminación del prototipo. Este problema se solucionó en las versiones mencionadas.
Estrategia Actualizar inmediatamente n8n a la versión 1.123.32, 2.17.4 o superior. Revisar y restringir permisos de creación y modificación de flujos a usuarios absolutamente confiables. Monitorizar actividad sospechosa en módulos que manipulan nodos XML y relacionados para detectar posibles explotaciones activas.

—

*****
CVE: CVE-2026-42232
Severidad: CRÍTICA (9.4)
Importancia para la empresa: ALTA
Publicado: 05 May 2026, 03:32 (UTC)
Fabricante: n8n.io
Producto Afectado: n8n (plataforma de automatización de flujos de trabajo)
Versiones Afectadas: Anteriores a 1.123.32, 2.17.4 y 2.18.1
Exploit Públicos: Sí

Referencia: GitHub Security Advisory n8n

Descripción: n8n es una plataforma de automatización de flujos de trabajo de código abierto. Antes de las versiones 1.123.32, 2.17.4 y 2.18.1, un usuario autenticado con permiso para crear o modificar flujos de trabajo podía lograr contaminación global del prototipo a través del nodo XML, lo que conduce a ejecución remota de código (RCE) cuando se combina con otros nodos que explotan la contaminación del prototipo. Este problema se solucionó en las versiones mencionadas.

Esta vulnerabilidad permite explotación remota y ejecución de código privilegiado mediante manipulación maliciosa del nodo XML, lo que representa un riesgo directo y crítico para sistemas que dependan de n8n y tengan usuarios con permisos para modificar flujos.

Estrategia: Actualizar urgentemente a versiones 1.123.32, 2.17.4 o superiores y limitar estrictamente los permisos para la creación y modificación de flujos. Además, implementar monitoreo activo sobre actividades sospechosas relacionadas con nodos XML y prototipos para detectar intentos de explotación.


CVE CVE-2026-41922
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:57.316327+00:00
Vendor WDR201A
Producto WiFi Extender (HW V2.1, FW LFMZX28040922V1.02)
Versiones Firmware LFMZX28040922V1.02 o anterior en HW V2.1
Exploit Públicos Sí (confirmado)
Referencia Divulgación de vulnerabilidad – MStreet97
Descripción Vulnerabilidad de inyección de comandos OS en el binario wireless.cgi del WiFi Extender WDR201A (HW V2.1, FW LFMZX28040922V1.02) que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios en la shell mediante la inyección maliciosa en los parámetros POST sz11gChannel o PIN. La vulnerabilidad reside en el manejo no saneado de parámetros en las funciones set_wifi_basic y set_wifi_do_wps, facilitando la ejecución remota de código sin necesidad de autenticación.
Estrategia Actualizar inmediatamente el firmware del dispositivo a una versión parcheada que corrija esta inyección de comandos. En caso de imposibilidad, restringir el acceso remoto al dispositivo, especialmente bloqueando solicitudes POST a wireless.cgi y monitorizar tráfico inusual. Aplicar filtros de entrada para parámetros de WiFi y WPS y detectar intentos de explotación activa.

CVE CVE-2026-41923
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-05 03:32 UTC
Vendor WDR201A
Producto WiFi Extender (HW V2.1, FW LFMZX28040922V1.02)
Versiones HW V2.1, Firmware LFMZX28040922V1.02
Exploit Públicos Sí, confirmados
Referencia Divulgación Vulnerabilidad WDR201A
Descripción El extensor WiFi WDR201A (HW V2.1, FW LFMZX28040922V1.02) presenta una vulnerabilidad de inyección de comandos OS en el binario internet.cgi que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios en el sistema. La explotación se realiza inyectando datos maliciosos en el parámetro POST gateway, donde la función set_add_routing concatena incorrectamente el parámetro y ejecuta comandos vía popen(), reflejando parte de la salida en la respuesta HTTP.
Estrategia Aplicar de inmediato el parche oficial o actualización del firmware que corrige el manejo inseguro del parámetro gateway en internet.cgi. Si no está disponible, aislar el dispositivo en redes segmentadas, desactivar accesos remotos y monitorizar tráfico sospechoso para detectar intentos de explotación.

—


CVE CVE-2026-41924
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:57.619924+00:00
Vendor WDR201A
Producto WiFi Extender (HW V2.1, FW LFMZX28040922V1.02)
Versiones HW V2.1, FW LFMZX28040922V1.02
Exploit Públicos Sí
Referencia Divulgación de vulnerabilidad
Descripción La extensión WiFi WDR201A (HW V2.1, FW LFMZX28040922V1.02) contiene una vulnerabilidad de inyección de comandos OS en el binario makeRequest.cgi que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios en el sistema al inyectar datos maliciosos en las funciones set_time o StartSniffer. El exploit se realiza enviando solicitudes POST con parámetros especialmente formateados para evadir la sanitización, permitiendo la ejecución de comandos de hasta 31 bytes vía el procesamiento de parámetros como date o channel.

Esta vulnerabilidad es extremadamente peligrosa porque permite ejecución remota de comandos sin necesidad de autenticación previa, lo cual puede comprometer totalmente el dispositivo afectado y ser punto de salto para ataques internos o expansión lateral en red.

Estrategia Actualizar inmediatamente a la versión del firmware que parchea esta vulnerabilidad. Mientras se aplica la actualización, restringir el acceso a la interfaz makeRequest.cgi solo a redes internas confiables y monitorizar tráfico anómalo para detectar intentos de explotación. Implementar reglas de firewall para bloquear solicitudes POST no autorizadas y emplear mecanismos de autenticación robustos en todos los puntos de gestión remota.

CVE CVE-2026-41925
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:57.785106+00:00
Vendor WDR201A WiFi Extender
Producto WDR201A WiFi Extender (HW V2.1, FW LFMZX28040922V1.02)
Versiones HW V2.1, FW LFMZX28040922V1.02
Exploit Públicos Sí
Referencia Divulgación de vulnerabilidad
Descripción El extensor WiFi WDR201A (HW V2.1, FW LFMZX28040922V1.02) contiene una vulnerabilidad de inyección de comandos OS en la función reboot_time del binario adm.cgi que permite a atacantes remotos no autenticados ejecutar comandos shell arbitrarios inyectando entradas maliciosas en el parámetro POST reboot_time. Los atacantes pueden enviar una petición especialmente diseñada con metacaracteres shell en el parámetro reboot_time cuando reboot_enabled=1 para lograr ejecución remota de código.
Estrategia Aplicar inmediatamente el parche oficial o actualizar el firmware a una versión segura. Si no es posible, deshabilitar el parámetro reboot_enabled para evitar la explotación remota. Implementar monitoreo de logs para detectar intentos de explotación con peticiones maliciosas en reboot_time y restringir acceso remoto al dispositivo desde redes no confiables.

CVE CVE-2026-41926
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-05T03:32:57.935627+00:00
Vendor WDR201A WiFi Extender
Producto WDR201A WiFi Extender (HW V2.1, FW LFMZX28040922V1.02)
Versiones Hardware V2.1, Firmware LFMZX28040922V1.02
Exploit Públicos Sí
Referencia Divulgación técnica</td
Descripción El dispositivo WDR201A WiFi Extender (Hardware V2.1, Firmware LFMZX28040922V1.02) contiene una vulnerabilidad crítica de inyección de comandos OS en el binario firewall.cgi en cinco manejadores de solicitud que aplican una validación insuficiente de entradas. Un atacante puede inyectar comandos arbitrarios de shell mediante parámetros vulnerables como websURLFilter, websHostFilter, portForward, singlePortForward y ipportFilter usando sintaxis de subshell o parámetros sin filtrar. Las cargas maliciosas persisten en NVRAM y se reejecutan en cada solicitud subsecuente a firewall.cgi.
Estrategia Debe parchearse urgentemente el firmware a una versión que corrija esta inyección de comandos. Mientras tanto, bloquear el acceso a la interfaz de configuración firewall.cgi desde redes no confiables y monitorear intentos anómalos. Limitar privilegios del proceso firewall.cgi y validar exhaustivamente todos los parámetros entrantes para evitar inyección. Esta vulnerabilidad con exploits públicos activos representa un riesgo real de compromiso completo del dispositivo y de la red interna.

—

*He registrado el CVE en Supabase para seguimiento.*


CVE CVE-2026-42238
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 05 May 2026
Vendor Nginx UI
Producto Nginx UI (interfaz web para servidor Nginx)
Versiones Versiones anteriores a 2.3.8
Exploit Públicos Sí
Referencia Aviso oficial de parche github
Descripción Nginx UI es una interfaz web para el servidor web Nginx. En versiones anteriores a la 2.3.8, expone un endpoint de restauración de backup (POST /api/restore) sin autenticación durante los primeros 10 minutos tras el inicio en instalaciones nuevas. Un atacante remoto no autenticado puede subir un archivo de backup malicioso que sobreescribe el archivo de configuración app.ini y la base de datos SQLite. Al controlar el app.ini restaurado, el atacante puede inyectar un comando arbitrario del sistema operativo en el parámetro TestConfigCmd. Tras el reinicio automático para aplicar la configuración, una sola petición posterior ejecuta ese comando con privilegios del usuario que corre nginx-ui, típicamente root en despliegues Docker.
Estrategia Actualizar inmediatamente a la versión 2.3.8 o superior que corrige esta vulnerabilidad. Además, restringir accesos al endpoint /api/restore mediante firewalls o autenticación adicional, y monitorear cualquier actividad sospechosa en los primeros 10 minutos tras el arranque del servicio para detectar intentos de explotación.

CVE CVE-2026-5722
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 5 de mayo de 2026
Vendor MoreConvert
Producto MoreConvert Pro plugin para WordPress
Versiones Todas las versiones hasta la 1.9.14 inclusive
Exploit Públicos Sí
Referencia MoreConvert Changelog
Descripción El plugin MoreConvert Pro para WordPress es vulnerable a una omisión de autenticación en todas las versiones hasta la 1.9.14 inclusive. Esto se debe a que el flujo de verificación de lista de espera para invitados no invalida ni regenera los tokens de verificación cuando se cambia la dirección de correo electrónico del cliente. Un atacante no autenticado puede autenticarse como usuarios existentes, incluso administradores, si obtiene un token válido para un correo controlado por el atacante, cambia el correo a la cuenta objetivo mediante el flujo público, y usa el enlace de verificación original.
Estrategia Actualizar inmediatamente a una versión superior a la 1.9.14 que corrija el problema. En caso de no poder actualizar, restringir temporalmente el acceso público al flujo de lista de espera y monitorizar logs para detectar usos inusuales de tokens de verificación. Revisar y cambiar credenciales de usuarios administrativos potencialmente afectados para evitar compromisos. La vulnerabilidad está siendo explotada públicamente y representa un riesgo real e inminente para la seguridad.

—–


CVE CVE-2025-13618
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 5 de mayo de 2026
Vendor Dreams Marketplace
Producto Mentoring plugin para WordPress
Versiones Todas las versiones hasta la 1.2.8 incluida
Exploit Públicos Sí, confirmados
Referencia Changelog oficial Mentoring WP
Descripción El plugin Mentoring para WordPress presenta una vulnerabilidad de escalada de privilegios en todas las versiones hasta la 1.2.8 inclusive. La función mentoring_process_registration() no restringe adecuadamente los roles que pueden registrarse, permitiendo que atacantes no autenticados se registren con cuentas de usuario con privilegios de administrador.

Esto permite que un atacante remoto sin credenciales cree cuentas administrativas, comprometiendo totalmente la seguridad del sitio WordPress y pudiendo controlar el contenido, usuarios y configuraciones críticas.

Estrategia Actualizar urgentemente el plugin Mentoring a la versión 1.2.9 o superior donde se corrige la validación de roles en el registro. Revisar los usuarios administradores creados después del inicio de la vulnerabilidad para detectar posibles intrusiones. Implementar monitoreo de creación de cuentas y control estricto de permisos de plugins en WordPress.
Enviar a un amigo: Share this page via Email