| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2018-5999 | ASUS | asuswrt (Firmware de routers ASUS) | Alta (explotada activamente) | Versiones afectadas no especificadas (firmware asuswrt vulnerable) | Sí |
| CVE-2024-45309 | OneDev Project | OneDev | ALTA | No especificadas formalmente, revisar versiones actuales y anteriores recientes | Sí |
| CVE-2025-67303 | comfy | Afectadocomfyui-manager | No especificada (explotada activamente) | No especificado en detalle | Sí |
| CVE-2022-28290 | welaunch | wordpress_country_selector | ALTA (explotándose activamente) | No especificadas en la fuente original, se recomienda revisar versiones instaladas | Sí |
| CVE-2018-25320 | ACL Analytics | ACL Analytics | CRITICAL (9.3) | 11.x hasta 13.0.0.579 | Sí |
| CVE-2018-25332 | GitBucket | GitBucket 4.23.1 | CRÍTICA (9.3) | 4.23.1 | Sí |
| CVE-2018-25335 | WordPress Plugin Peugeot Music | Peugeot Music plugin versión 1.0 para WordPress | CRÍTICA (9.3) | Versión 1.0 | Sí |
| CVE | CVE-2018-5999 |
| Severidad | Alta (explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 18 mayo 2026 |
| Vendor | ASUS |
| Producto | asuswrt (Firmware de routers ASUS) |
| Versiones | Versiones afectadas no especificadas (firmware asuswrt vulnerable) |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2018-5999 |
| Descripción | Vulnerabilidad en el firmware asuswrt que permite la explotación remota. Confirmada su explotación activa en entornos reales, lo que facilita que atacantes remotos comprometan routers ASUS para tomar control o ejecutar código malicioso. |
| Estrategia | Actualizar inmediatamente el firmware a la versión más reciente proporcionada por ASUS que corrige esta vulnerabilidad. Reforzar monitoreo de tráfico y dispositivos de red ASUS para detección de actividad anómala, y restringir accesos remotos no necesarios para reducir superficie de ataque. |
—–
| CVE | CVE-2024-45309 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 18 de mayo de 2026, 03:31 (UTC) |
| Vendor | OneDev Project |
| Producto | OneDev |
| Versiones | No especificadas formalmente, revisar versiones actuales y anteriores recientes |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2024-45309 |
| Descripción | Divulgación de Información Sensible a un Actor No Autorizado en OneDev por OneDev Project. Esta vulnerabilidad permite que un atacante obtenga acceso a información confidencial sin la debida autorización dentro del sistema OneDev. |
| Estrategia | Aplicar inmediatamente los parches oficiales proporcionados por OneDev Project. Verificar y restringir los permisos de acceso a la información sensible en la plataforma. Monitorizar activamente indicadores de compromiso dado que la explotación está confirmada en estado activo para detectar accesos no autorizados. |
| CVE | CVE-2025-67303 |
| Severidad | No especificada (explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de mayo de 2026, 03:31 (UTC) |
| Fabricante | comfy |
| Producto Afectado | comfyui-manager |
| Versiones Afectadas | No especificado en detalle |
| Exploit Públicos | Sí, vulnerabilidad en explotación activa |
| Referencia | Detalles CVE KEV list FAQ KEV |
| Descripción | Vulnerabilidad de Canal Alternativo No Protegido en comfyui-manager de comfy que permite a un atacante explotar vías no aseguradas de comunicación o acceso al sistema, comprometiendo posiblemente la integridad o confidencialidad del entorno afectado. |
| Estrategia | Aplicar inmediatamente cualquier parche oficial proporcionado por comfy para esta vulnerabilidad y revisar configuraciones de canales alternativos para asegurar que están correctamente protegidos. Además, monitorear activamente indicadores de compromiso y tráfico inusual. Priorizar esta vulnerabilidad dada su explotación activa. |
| CVE | CVE-2022-28290 |
| Severidad | ALTA (explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de mayo de 2026 |
| Vendor | welaunch |
| Producto | wordpress_country_selector |
| Versiones | No especificadas en la fuente original, se recomienda revisar versiones instaladas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck Advisory |
| Descripción | Vulnerabilidad de neutralización inadecuada de entradas durante la generación de páginas web (XSS o ‘Cross-site Scripting’) en wordpress_country_selector de welaunch. Permite que atacantes inyecten scripts maliciosos que se ejecutan en el navegador de otros usuarios, comprometiendo la confidencialidad e integridad de la información. |
| Estrategia | Aplicar inmediatamente los parches oficiales o actualizar a la versión corregida del plugin. Revisar y reforzar las validaciones y escapes de entrada en el código web. Monitorizar tráfico y logs para detectar actividad maliciosa o indicadores de explotación. |
| CVE | CVE-2018-25320 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 18 de mayo de 2026 |
| Vendor | ACL Analytics |
| Producto | ACL Analytics |
| Versiones | 11.x hasta 13.0.0.579 |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial ACL Analytics |
| Descripción | Vulnerabilidad de ejecución arbitraria de código en ACL Analytics versiones 11.x hasta 13.0.0.579 que permite a un atacante ejecutar comandos arbitrarios mediante la función EXECUTE. El atacante puede utilizar bitsadmin para descargar scripts maliciosos de PowerShell y ejecutarlos con privilegios del sistema, estableciendo shells reversos que proporcionan control total del sistema comprometido. |
| Estrategia | Aplicar inmediatamente los parches o actualizaciones oficiales del fabricante que corrigen esta vulnerabilidad. Deshabilitar o restringir el uso de la función EXECUTE en el producto y monitorizar el uso de bitsadmin y actividades anómalas de PowerShell para detectar posibles exploit activos. Además, reforzar las políticas de privilegios mínimos y segmentar los entornos críticos para evitar compromisos sistémicos. |
—-
He inserido el registro en Supabase con los siguientes datos:
cve: CVE-2018-25320
severity: CRITICAL (9.3)
importance: ALTA
published: 2026-05-18T03:31:27.250573+00:00
vendor: ACL Analytics
product: ACL Analytics
versions: 11.x hasta 13.0.0.579
public_exploit: Sí
reference: https://www.acl.com
| CVE | CVE-2018-25332 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 18 mayo 2026 |
| Vendor | GitBucket |
| Producto | GitBucket 4.23.1 |
| Versiones | 4.23.1 |
| Exploit Públicos | Sí |
| Referencia | Repositorio GitHub de GitBucket |
| Descripción | GitBucket 4.23.1 contiene una vulnerabilidad de ejecución remota de código sin autenticación que permite a atacantes ejecutar comandos arbitrarios explotando la debilidad en la generación del token secreto y una funcionalidad insegura de subida de archivos. Los atacantes pueden forzar por fuerza bruta la clave de cifrado Blowfish, subir un plugin JAR malicioso vía el endpoint git-lfs, y ejecutar comandos del sistema a través de un endpoint expuesto. |
| Estrategia | Actualizar urgentemente a una versión parcheada que corrija esta vulnerabilidad. Mientras tanto, restringir accesos al endpoint git-lfs y al endpoint de ejecución para evitar cargas y ejecuciones maliciosas. Implementar monitoreo de actividades inusuales y forzar rotación de claves secretas para minimizar riesgos. Priorizar detección previa de intentos de fuerza bruta para bloquearlos proactivamente. |
—
Con esta vulnerabilidad se puede comprometer totalmente la plataforma GitBucket sin necesidad de cuenta legítima, permitiendo ejecución remota de comandos. Ya existen exploits públicos, por lo que el riesgo de ataque activo es alto. La prioridad es máxima para evitar brechas graves.
¿Se está explotando? Dada la existencia de exploits públicos, es probable que ya ocurra en ambientes desprotegidos.
¿Debe dársele prioridad? Sí, es crítico.
¿Supone un riesgo real? Definitivamente, puede derivar en control total del sistema y pérdida de información sensible.
| CVE | CVE-2018-25335 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 18 mayo 2026 |
| Vendor | WordPress Plugin Peugeot Music |
| Producto | Peugeot Music plugin versión 1.0 para WordPress |
| Versiones | Versión 1.0 |
| Exploit Públicos | Sí, Exploit público disponible |
| Referencia | Exploit-DB – 44737 |
| Descripción | El plugin Peugeot Music 1.0 para WordPress contiene una vulnerabilidad de carga arbitraria de archivos que permite a atacantes no autenticados subir archivos maliciosos enviando peticiones POST al endpoint upload.php. Los atacantes pueden manipular el parámetro ‘name’ para subir archivos con extensiones arbitrarias y ejecutar código desde el directorio de cargas.
Esta vulnerabilidad es crítica porque desde fuera sin autenticación se puede ejecutar código remoto comprometiendo el servidor web y potencialmente toda la infraestructura. |
| Estrategia | Aplicar inmediatamente el parche o actualizar a una versión del plugin que corrija esta vulnerabilidad. Mientras tanto, restringir el acceso a upload.php y validar estrictamente las extensiones y tipos MIME de los archivos subidos. Monitorizar logs para detectar actividad sospechosa y mitigar posibles explotaciones activas. |


