CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2018-5999 ASUS asuswrt (Firmware de routers ASUS) Alta (explotada activamente) Versiones afectadas no especificadas (firmware asuswrt vulnerable)
CVE-2024-45309 OneDev Project OneDev ALTA No especificadas formalmente, revisar versiones actuales y anteriores recientes
CVE-2025-67303 comfy Afectadocomfyui-manager No especificada (explotada activamente) No especificado en detalle
CVE-2022-28290 welaunch wordpress_country_selector ALTA (explotándose activamente) No especificadas en la fuente original, se recomienda revisar versiones instaladas
CVE-2018-25320 ACL Analytics ACL Analytics CRITICAL (9.3) 11.x hasta 13.0.0.579
CVE-2018-25332 GitBucket GitBucket 4.23.1 CRÍTICA (9.3) 4.23.1
CVE-2018-25335 WordPress Plugin Peugeot Music Peugeot Music plugin versión 1.0 para WordPress CRÍTICA (9.3) Versión 1.0
CVE CVE-2018-5999
Severidad Alta (explotada activamente)
Importancia para la empresa ALTA
Publicado 18 mayo 2026
Vendor ASUS
Producto asuswrt (Firmware de routers ASUS)
Versiones Versiones afectadas no especificadas (firmware asuswrt vulnerable)
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2018-5999
Descripción Vulnerabilidad en el firmware asuswrt que permite la explotación remota. Confirmada su explotación activa en entornos reales, lo que facilita que atacantes remotos comprometan routers ASUS para tomar control o ejecutar código malicioso.
Estrategia Actualizar inmediatamente el firmware a la versión más reciente proporcionada por ASUS que corrige esta vulnerabilidad. Reforzar monitoreo de tráfico y dispositivos de red ASUS para detección de actividad anómala, y restringir accesos remotos no necesarios para reducir superficie de ataque.

—–


CVE CVE-2024-45309
Severidad ALTA
Importancia para la empresa ALTA
Publicado 18 de mayo de 2026, 03:31 (UTC)
Vendor OneDev Project
Producto OneDev
Versiones No especificadas formalmente, revisar versiones actuales y anteriores recientes
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2024-45309
Descripción Divulgación de Información Sensible a un Actor No Autorizado en OneDev por OneDev Project. Esta vulnerabilidad permite que un atacante obtenga acceso a información confidencial sin la debida autorización dentro del sistema OneDev.
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por OneDev Project. Verificar y restringir los permisos de acceso a la información sensible en la plataforma. Monitorizar activamente indicadores de compromiso dado que la explotación está confirmada en estado activo para detectar accesos no autorizados.

CVE CVE-2025-67303
Severidad No especificada (explotada activamente)
Importancia para la empresa ALTA
Publicado 18 de mayo de 2026, 03:31 (UTC)
Fabricante comfy
Producto Afectado comfyui-manager
Versiones Afectadas No especificado en detalle
Exploit Públicos Sí, vulnerabilidad en explotación activa
Referencia Detalles CVE
KEV list
FAQ KEV
Descripción Vulnerabilidad de Canal Alternativo No Protegido en comfyui-manager de comfy que permite a un atacante explotar vías no aseguradas de comunicación o acceso al sistema, comprometiendo posiblemente la integridad o confidencialidad del entorno afectado.
Estrategia Aplicar inmediatamente cualquier parche oficial proporcionado por comfy para esta vulnerabilidad y revisar configuraciones de canales alternativos para asegurar que están correctamente protegidos. Además, monitorear activamente indicadores de compromiso y tráfico inusual. Priorizar esta vulnerabilidad dada su explotación activa.

CVE CVE-2022-28290
Severidad ALTA (explotándose activamente)
Importancia para la empresa ALTA
Publicado 18 de mayo de 2026
Vendor welaunch
Producto wordpress_country_selector
Versiones No especificadas en la fuente original, se recomienda revisar versiones instaladas
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck Advisory
Descripción Vulnerabilidad de neutralización inadecuada de entradas durante la generación de páginas web (XSS o ‘Cross-site Scripting’) en wordpress_country_selector de welaunch. Permite que atacantes inyecten scripts maliciosos que se ejecutan en el navegador de otros usuarios, comprometiendo la confidencialidad e integridad de la información.
Estrategia Aplicar inmediatamente los parches oficiales o actualizar a la versión corregida del plugin. Revisar y reforzar las validaciones y escapes de entrada en el código web. Monitorizar tráfico y logs para detectar actividad maliciosa o indicadores de explotación.

CVE CVE-2018-25320
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 18 de mayo de 2026
Vendor ACL Analytics
Producto ACL Analytics
Versiones 11.x hasta 13.0.0.579
Exploit Públicos
Referencia Sitio oficial ACL Analytics
Descripción Vulnerabilidad de ejecución arbitraria de código en ACL Analytics versiones 11.x hasta 13.0.0.579 que permite a un atacante ejecutar comandos arbitrarios mediante la función EXECUTE. El atacante puede utilizar bitsadmin para descargar scripts maliciosos de PowerShell y ejecutarlos con privilegios del sistema, estableciendo shells reversos que proporcionan control total del sistema comprometido.
Estrategia Aplicar inmediatamente los parches o actualizaciones oficiales del fabricante que corrigen esta vulnerabilidad. Deshabilitar o restringir el uso de la función EXECUTE en el producto y monitorizar el uso de bitsadmin y actividades anómalas de PowerShell para detectar posibles exploit activos. Además, reforzar las políticas de privilegios mínimos y segmentar los entornos críticos para evitar compromisos sistémicos.

—-
He inserido el registro en Supabase con los siguientes datos:
cve: CVE-2018-25320
severity: CRITICAL (9.3)
importance: ALTA
published: 2026-05-18T03:31:27.250573+00:00
vendor: ACL Analytics
product: ACL Analytics
versions: 11.x hasta 13.0.0.579
public_exploit: Sí
reference: https://www.acl.com


CVE CVE-2018-25332
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 18 mayo 2026
Vendor GitBucket
Producto GitBucket 4.23.1
Versiones 4.23.1
Exploit Públicos
Referencia Repositorio GitHub de GitBucket
Descripción GitBucket 4.23.1 contiene una vulnerabilidad de ejecución remota de código sin autenticación que permite a atacantes ejecutar comandos arbitrarios explotando la debilidad en la generación del token secreto y una funcionalidad insegura de subida de archivos. Los atacantes pueden forzar por fuerza bruta la clave de cifrado Blowfish, subir un plugin JAR malicioso vía el endpoint git-lfs, y ejecutar comandos del sistema a través de un endpoint expuesto.
Estrategia Actualizar urgentemente a una versión parcheada que corrija esta vulnerabilidad. Mientras tanto, restringir accesos al endpoint git-lfs y al endpoint de ejecución para evitar cargas y ejecuciones maliciosas. Implementar monitoreo de actividades inusuales y forzar rotación de claves secretas para minimizar riesgos. Priorizar detección previa de intentos de fuerza bruta para bloquearlos proactivamente.

Con esta vulnerabilidad se puede comprometer totalmente la plataforma GitBucket sin necesidad de cuenta legítima, permitiendo ejecución remota de comandos. Ya existen exploits públicos, por lo que el riesgo de ataque activo es alto. La prioridad es máxima para evitar brechas graves.

¿Se está explotando? Dada la existencia de exploits públicos, es probable que ya ocurra en ambientes desprotegidos.
¿Debe dársele prioridad? Sí, es crítico.
¿Supone un riesgo real? Definitivamente, puede derivar en control total del sistema y pérdida de información sensible.


CVE CVE-2018-25335
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 18 mayo 2026
Vendor WordPress Plugin Peugeot Music
Producto Peugeot Music plugin versión 1.0 para WordPress
Versiones Versión 1.0
Exploit Públicos Sí, Exploit público disponible
Referencia Exploit-DB – 44737
Descripción El plugin Peugeot Music 1.0 para WordPress contiene una vulnerabilidad de carga arbitraria de archivos que permite a atacantes no autenticados subir archivos maliciosos enviando peticiones POST al endpoint upload.php. Los atacantes pueden manipular el parámetro ‘name’ para subir archivos con extensiones arbitrarias y ejecutar código desde el directorio de cargas.

Esta vulnerabilidad es crítica porque desde fuera sin autenticación se puede ejecutar código remoto comprometiendo el servidor web y potencialmente toda la infraestructura.

Estrategia Aplicar inmediatamente el parche o actualizar a una versión del plugin que corrija esta vulnerabilidad. Mientras tanto, restringir el acceso a upload.php y validar estrictamente las extensiones y tipos MIME de los archivos subidos. Monitorizar logs para detectar actividad sospechosa y mitigar posibles explotaciones activas.
Enviar a un amigo: Share this page via Email