CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-6722 The PHP Group PHP (extensión SOAP) CRÍTICA (9.5) 8.2.* anteriores a 8.2.31, 8.3.* anteriores a 8.3.31, 8.4.* anteriores a 8.4.21, 8.5.* anteriores a 8.5.6 Sí
CVE-2021-47923 OpenCart OpenCart 3.0.3.8 CRITICAL (9.3) OpenCart 3.0.3.8 Sí
CVE-2021-47932 WordPress TheCartPress CRITICAL (9.3) 1.5.3.6 Sí
CVE-2021-47933 WordPress MStore API CRITICAL (9.3) Versión 2.0.6 Sí
CVE-2021-47936 OpenCATS OpenCATS CRÍTICA (9.3) 0.9.4 Sí
CVE-2021-47940 WordPress Plugin Download From Files CRITICAL (9.3) 1.48 y anteriores Sí
CVE CVE-2026-6722
Severidad CRÍTICA (9.5)
Importancia para la empresa ALTA
Publicado 11 de mayo de 2026, 03:32 UTC
Vendor The PHP Group
Producto PHP (extensión SOAP)
Versiones 8.2.* anteriores a 8.2.31, 8.3.* anteriores a 8.3.31, 8.4.* anteriores a 8.4.21, 8.5.* anteriores a 8.5.6
Exploit Públicos Sí, confirmados
Referencia Advisory PHP</td
Descripción En PHP versiones 8.2.* anteriores a 8.2.31, 8.3.* anteriores a 8.3.31, 8.4.* anteriores a 8.4.21 y 8.5.* anteriores a 8.5.6, el mecanismo de desduplicación de objetos de la extensión SOAP guarda punteros a objetos PHP en un mapa global sin incrementar sus contadores de referencia. Cuando un nodo apache:Map contiene claves duplicadas, procesar la segunda entrada sobrescribe la primera en el mapa temporal, liberando el objeto PHP original mientras que en el mapa permanece un puntero obsoleto. Una referencia href posterior al nodo liberado puede copiar el puntero colgante en el resultado. Como las asignaciones de cadenas en PHP pueden reutilizar la región de memoria liberada, un atacante que controle el cuerpo de la solicitud SOAP puede explotar este uso de memoria liberada para lograr ejecución remota de código.
Estrategia Actualizar urgentemente PHP a las versiones 8.2.31, 8.3.31, 8.4.21 o 8.5.6 o superiores. Además, limitar y monitorizar el acceso a los servicios SOAP para mitigar intentos de explotación activa. Vigilar alertas de seguridad corporativas y preparar sistemas para detección de exploits público.

CVE CVE-2021-47923
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-11
Vendor OpenCart
Producto OpenCart 3.0.3.8
Versiones OpenCart 3.0.3.8
Exploit Públicos Sí, disponible en Exploit-DB
Referencia [email protected]
Descripción OpenCart 3.0.3.8 contiene una vulnerabilidad de fijación de sesión que permite a los atacantes secuestrar sesiones de usuario al inyectar valores arbitrarios en la cookie OCSESSID. Los atacantes pueden establecer valores maliciosos para la cookie OCSESSID que el servidor acepta y mantiene, posibilitando la toma de control de sesión y acceso no autorizado a cuentas de usuarios.
Estrategia Actualizar inmediatamente OpenCart a una versión parcheada que corrija esta vulnerabilidad. Implementar controles estrictos para la gestión de cookies y sesiones, como regeneración de identificadores de sesión tras autenticación, y monitorizar accesos sospechosos para detectar intentos de secuestro de sesión.

CVE CVE-2021-47932
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 11 de mayo de 2026
Vendor WordPress
Producto TheCartPress
Versiones 1.5.3.6
Exploit Públicos Sí
Referencia Sitio oficial WordPress TheCartPress
Descripción TheCartPress 1.5.3.6 para WordPress contiene una vulnerabilidad de escalada de privilegios no autenticada que permite a los atacantes crear cuentas de administrador mediante el envío de solicitudes especialmente elaboradas al manejador AJAX. Los atacantes pueden enviar peticiones POST a la acción tcp_register_and_login_ajax con tcp_role configurado a administrador para obtener acceso completo administrativo sin autenticación.
Estrategia Actualizar inmediatamente a una versión parcheada. En caso de no estar disponible, restringir llamadas al manejador AJAX tcp_register_and_login_ajax filtrando tcp_role y monitorizar logs para detectar accesos sospechosos. Revisar y eliminar cuentas administrativas no autorizadas y reforzar controles de autenticación.

*****

CVE CVE-2021-47932
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 de mayo de 2026
Fabricante WordPress
Producto Afectado TheCartPress
Versiones Afectadas 1.5.3.6
Exploit Públicos Sí
Referencia Sitio oficial WordPress TheCartPress
Descripción TheCartPress 1.5.3.6 contiene una vulnerabilidad que permite a un atacante crear cuentas de administrador sin necesidad de autenticarse, enviando una petición POST manipulada al manejador AJAX con tcp_role=administrador, otorgándole control total sobre el sitio afectado.
Estrategia Parchear urgente a la versión segura. Mientras tanto, bloquear acceso al manejador AJAX vulnerable y auditar usuarios administradores para detectar cuentas fraudulentas. Implementar monitorización activa para detectar explotación en curso por su alta peligrosidad.

CVE CVE-2021-47933
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-11T03:32:29.082357+00:00
Vendor WordPress
Producto MStore API
Versiones Versión 2.0.6
Exploit Públicos Sí
Referencia Sitio oficial del plugin
Descripción La versión 2.0.6 del plugin MStore API para WordPress contiene una vulnerabilidad de carga arbitraria de archivos que permite a atacantes no autenticados subir archivos maliciosos mediante solicitudes POST al endpoint config_file de la API REST. Esto posibilita la ejecución remota de código PHP en el servidor afectado.

Esta vulnerabilidad permite que un atacante remoto sin credenciales pueda cargar scripts PHP con nombres arbitrarios, consiguiendo control total del servidor web comprometido.

Estrategia Actualizar urgentemente a una versión corregida del plugin que elimine la posibilidad de carga arbitraria o deshabilitar temporalmente el endpoint vulnerable. Implementar controles adicionales en el firewall para bloquear peticiones POST dirigidas a config_file y monitorizar actividad sospechosa. Revisar logs para detección temprana de explotación activa.

CVE CVE-2021-47936
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 mayo 2026
Vendor OpenCATS
Producto OpenCATS
Versiones 0.9.4
Exploit Públicos Sí
Referencia Repositorio oficial GitHub
Descripción OpenCATS 0.9.4 contiene una vulnerabilidad de ejecución remota de código que permite a atacantes no autenticados ejecutar comandos arbitrarios subiendo archivos PHP maliciosos disfrazados como adjuntos de currículum. Los atacantes pueden subir cargas útiles PHP a través del endpoint de solicitudes de empleo y ejecutar comandos del sistema mediante peticiones POST al archivo subido en el directorio de carga.
Estrategia Parchear inmediatamente el sistema actualizando a una versión corregida que bloquee la carga de archivos PHP o implemente un filtrado estricto en tipos de archivo permitidos. Limitar permisos en directorios de subida y monitorizar tráfico hacia estos endpoints para detectar actividad sospechosa. Bloquear la ejecución de scripts en el directorio de cargas es crítico para reducir riesgo.

—


CVE CVE-2021-47940
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-05-11T03:32:29.407583+00:00
Vendor WordPress
Producto Plugin Download From Files
Versiones 1.48 y anteriores
Exploit Públicos Sí, confirmados
Referencia Plugin WordPress Download From Files</td
Descripción El plugin Download From Files para WordPress en su versión 1.48 y anteriores contiene una vulnerabilidad de carga arbitraria de archivos que permite a atacantes no autenticados subir archivos maliciosos explotando la acción AJAX fileupload. El atacante puede enviar solicitudes POST al endpoint admin-ajax.php con la acción download_from_files_617_fileupload, manipulando el parámetro allowExt para evadir las restricciones de tipo de archivo y subir archivos ejecutables, como shells PHP, directamente a la raíz web.
Estrategia Actualizar inmediatamente el plugin a la versión más reciente que corrija esta vulnerabilidad. Limitar el acceso a admin-ajax.php y monitorizar intentos inusuales de carga de archivos. Implementar reglas WAF para bloquear cargas con extensiones ejecutables y realizar auditorías periódicas para detectar archivos sospechosos en la raíz web.

—–

Enviar a un amigo: Share this page via Email