| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-50656 | Microsoft | Microsoft Defender | ALTA (no numérica declarada, basada en explotación activa) | No especificadas en la fuente oficial | Sí |
| CVE-2025-1055 | No especificado | No especificado | No especificada (crítica por la naturaleza de la vulnerabilidad) | No especificadas | Sí |
| CVE-2026-39574 | InPost Gallery | InPost Gallery (plugin WordPress) | CRÍTICA (9.3) | versiones | Sí |
| CVE-2026-49772 | Liquid Web | The Events Calendar (plugin de WordPress) | CRÍTICA (9.3) | 6.15.12 hasta 6.16.2 | Sí |
| CVE-2026-49774 | Filipe Nasc | RD Station | CRÍTICA (9.9) | Desde cualquier versión hasta la 5.6.0 | Sí |
| CVE-2026-52715 | Geo My WP | GEO my WordPress Plugin | CRITICAL (9.3) | versiones hasta 4.5.5 incluidas | Sí |
| CVE-2026-40750 | themagnifico52 | Kids Online Store (Theme para WordPress) | CRÍTICA (9.9) | desde n | Sí |
| CVE-2026-12304 | Mozilla | Firefox, Thunderbird | CRITICAL (9.1) | Firefox anteriores a 152 y ESR 140.12; Thunderbird anteriores a 152 y 140.12 | Sí |
| CVE-2026-12315 | Mozilla | Firefox, Thunderbird | CRÍTICA (9.1) | Firefox anteriores a 152, Firefox ESR anteriores a 140.12, Thunderbird anteriores a 152 y Thunderbird ESR anteriores a 140.12 | Sí |
| CVE-2026-12316 | Mozilla | Firefox y Thunderbird | CRÍTICA (9.1) | versiones anteriores a 152 | Sí |
| CVE-2025-13036 | Rockwell Automation | FactoryTalk Historian Site Edition | CRITICAL (9.2) | Todas las versiones afectadas no especificadas explícitamente | Sí |
| CVE-2026-53776 | Perry | Perry (antes de v0.5.1166) | CRÍTICA (9.3) | Versiones anteriores a 0.5.1166 | Sí |
| CVE-2026-22313 | No especificado (dispositivo con servidor web) | Dispositivo con servidor web que expone REST API autenticada con token | CRÍTICA (9.1) | No especificadas | Sí |
| CVE-2026-48777 | FileBrowser | FileBrowser Quantum | CRÍTICA (9.3) | anteriores a 1.3.3-stable y 1.4.2-beta | Sí |
| CVE | CVE-2026-50656 |
| Severidad | ALTA (no numérica declarada, basada en explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-17T03:30:54.328944+00:00 |
| Vendor | Microsoft |
| Producto | Microsoft Defender |
| Versiones | No especificadas en la fuente oficial |
| Exploit Públicos | Sí, confirmado explotación activa |
| Referencia | Guía oficial Microsoft Security Response Center |
| Descripción | Vulnerabilidad de Elevación de Privilegios en Microsoft Defender que permite a un atacante obtener privilegios elevados en el sistema afectado. Esta vulnerabilidad es explotada activamente, poniendo en riesgo sistemas que operan con versiones vulnerables de Microsoft Defender. |
| Estrategia | Actualizar Microsoft Defender con el parche oficial proporcionado inmediatamente, monitorear logs de acceso y privilegios elevados, restringir permisos de usuarios y servicios a lo mínimo necesario. Implementar detección de comportamiento anómalo para identificar intentos de explotación. |
—–
| CVE | CVE-2025-1055 |
| Severidad | No especificada (crítica por la naturaleza de la vulnerabilidad) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-17T03:30:54.505924+00:00 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificadas |
| Exploit Públicos | Sí, actualmente en explotación |
| Referencia | Vulnerabilidad CVE-2025-1055 |
| Descripción | Vulnerabilidad de ausencia de autorización (Missing Authorization) en producto y proveedor bajo análisis. Esta falla permite a atacantes sin credenciales válidas realizar acciones restringidas, lo que puede derivar en accesos no autorizados y comprometer la seguridad del sistema afectado. |
| Estrategia | Implementar controles de autorización estrictos en todas las áreas afectadas. Parchear o actualizar a versiones seguras una vez estén disponibles. Monitorizar activamente el sistema para detectar actividades sospechosas que indiquen explotación. Aplicar segmentación y roles mínimos necesarios hasta contar con la solución definitiva. |
—
*Este CVE representa un riesgo real y crítico para la empresa debido a la falta de controles de autorización, lo que permite acciones no autorizadas y se encuentra en explotación activa. Se debe priorizar su mitigación inmediata pese a la falta de datos específicos sobre producto o versión.*
| CVE | CVE-2026-39574 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | Mié, 17 Jun 2026, 03:30 (UTC) |
| Vendor | InPost Gallery |
| Producto | InPost Gallery (plugin WordPress) |
| Versiones | versiones <= 2.1.4.6 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Una vulnerabilidad de inyección SQL sin autenticación en InPost Gallery para WordPress versiones iguales o inferiores a 2.1.4.6 permite a un atacante ejecutar código SQL malicioso en la base de datos sin necesidad de autenticarse. |
| Estrategia | Aplicar inmediatamente la actualización a la última versión del plugin InPost Gallery que corrija esta vulnerabilidad. Revisar y limitar accesos a la base de datos desde el plugin, monitorizar logs de consultas SQL anómalas y bloquear intentos de explotación mediante mecanismos WAF y reglas específicas. |
—
Esta vulnerabilidad permite a atacantes remotos no autenticados inyectar comandos SQL directamente en la base de datos del plugin WordPress, lo que puede derivar en robo, modificación o eliminación de información crítica. Explotaciones actuales públicas elevan el riesgo real para la infraestructura web de la empresa.
*Sí, está siendo explotada.*
*Sí, debe ser priorizada con urgencia.*
*Supone un riesgo real y crítico para la empresa, especialmente para entornos WordPress que usen la versión afectada del plugin.*
(Procedo a insertar el registro en Supabase conforme a los datos disponibles.)
| CVE | CVE-2026-49772 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 17 de junio de 2026 |
| Vendor | Liquid Web / StellarWP |
| Producto | The Events Calendar (plugin de WordPress) |
| Versiones | 6.15.12 hasta 6.16.2 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando SQL (‘inyección SQL’) en The Events Calendar, un plugin de WordPress desarrollado por Liquid Web / StellarWP, que permite una inyección SQL a ciegas (Blind SQL Injection). Esta falla afecta a las versiones desde la 6.15.12 hasta la 6.16.2.
Este fallo puede ser explotado remotamente por un atacante que manipule las entradas procesadas por el plugin para ejecutar comandos SQL arbitrarios en la base de datos, comprometiendo la confidencialidad, integridad y disponibilidad de la información gestionada por el sistema. |
| Estrategia | Actualizar inmediatamente el plugin a una versión parcheada superior a la 6.16.2. Complementar con auditorías de accesos y uso, limitar permisos de base de datos del usuario que ejecuta WordPress, y monitorizar patrones inusuales de consultas SQL para detectar posibles intentos de explotación activos. |
—–
| CVE | CVE-2026-49774 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-17T03:30:55.386572+00:00 |
| Vendor | Filipe Nasc |
| Producto | RD Station |
| Versiones | Desde cualquier versión hasta la 5.6.0 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Control Incorrecto en la Generación de Código (‘Inyección de Código’) en Filipe Nasc RD Station que permite Inclusión Remota de Código. Este problema afecta a RD Station: desde todas las versiones hasta la 5.6.0. La vulnerabilidad permite a un atacante remoto inyectar y ejecutar código arbitrario en el servidor afectado, comprometiendo totalmente la seguridad del sistema y pudiendo tomar control completo del mismo. |
| Estrategia | Actualizar inmediatamente a una versión parcheada superior a la 5.6.0. Mientras se parchea, restringir accesos externos al plugin vulnerable, monitorizar logs por indicios de explotación y aplicar controles estrictos de firewall para bloquear solicitudes maliciosas. La explotación activa es probable dada la existencia de exploits públicos. |
—
*Advertencia:* Esta vulnerabilidad es crítica y explotable remotamente con exploits públicos disponibles. La explotación puede dar control total del servidor, afectando la integridad y disponibilidad de servicios esenciales. Es imprescindible priorizar esta actualización para evitar compromiso grave.
—
[Registro insertado en Supabase con CVE-2026-49774]
| CVE | CVE-2026-52715 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-17 03:30:55 UTC |
| Vendor | Geo My WP |
| Producto | GEO my WordPress Plugin |
| Versiones | versiones hasta 4.5.5 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Inyección SQL sin autenticación en versiones del plugin GEO my WordPress hasta la 4.5.5. Esta vulnerabilidad permite a un atacante remoto ejecutar comandos SQL arbitrarios en la base de datos sin necesidad de autenticarse, comprometiendo la integridad, confidencialidad y disponibilidad de los datos gestionados por el plugin. |
| Estrategia | Actualizar inmediatamente el plugin GEO my WordPress a una versión superior a la 4.5.5 que corrige esta vulnerabilidad. Monitorear logs de base de datos y tráfico sospechoso para detectar explotación activa. Revisar y endurecer controles de acceso y validación de entradas en la plataforma WordPress. |
| CVE | CVE-2026-40750 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-17 03:30 (UTC) |
| Vendor | themagnifico52 |
| Producto | Kids Online Store (Theme para WordPress) |
| Versiones | desde n/a hasta 0.8.9 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de carga no restringida de archivos con tipos peligrosos en el tema Kids Online Store de WordPress permite la subida de una Web Shell al servidor web. Este problema afecta a Kids Online Store: desde n/a hasta la versión 0.8.9.
Un atacante puede aprovechar esta falla para subir archivos maliciosos que ejecuten código arbitrario en el servidor, comprometiendo la integridad del sistema y pudiendo obtener acceso completo. |
| Estrategia | Actualizar inmediatamente a la versión corregida del tema 0.9.0 o superior. Implementar controles estrictos en la validación y restricción de tipos de archivo en las cargasweb. Monitorizar activamente logs de servidor para detectar cargas sospechosas de archivos. Dado el exploit público, se debe priorizar esta mitigación para evitar compromisos graves. |
| CVE | CVE-2026-12304 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 17 de junio de 2026 |
| Vendor | Mozilla |
| Producto | Firefox, Thunderbird |
| Versiones | Firefox anteriores a 152 y ESR 140.12; Thunderbird anteriores a 152 y 140.12 |
| Exploit Públicos | Sí |
| Referencia | Bugzilla Mozilla Bug 2034944 |
| Descripción | Bypass de la política del mismo origen (same-origin policy) en el componente Networking: Cookies. Esta vulnerabilidad permite a un atacante eludir las restricciones que impiden que sitios web maliciosos accedan a cookies de otros dominios, comprometiendo la confidencialidad de la sesión y datos del usuario. Se solucionó en Firefox 152, Firefox ESR 140.12, Thunderbird 152 y Thunderbird 140.12. |
| Estrategia | Actualizar inmediatamente todos los navegadores Firefox y clientes Thunderbird a las versiones parcheadas mencionadas. La vulnerabilidad afecta a la seguridad de las sesiones web facilitando ataques de secuestro y robo de datos. Además, monitorizar actividad anómala en el tráfico web que pueda indicar uso de exploits públicos confirmados. |
| CVE | CVE-2026-12315 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-17T03:30:56 (UTC) |
| Vendor | Mozilla |
| Producto | Firefox, Thunderbird |
| Versiones | Firefox anteriores a 152, Firefox ESR anteriores a 140.12, Thunderbird anteriores a 152 y Thunderbird ESR anteriores a 140.12 |
| Exploit Públicos | Sí |
| Referencia | Bugzilla Mozilla – CVE-2026-12315</td |
| Descripción |
Vulnerabilidad de omisión de mitigación en el componente de seguridad DOM de Mozilla que permite evadir protecciones implementadas en el navegador. Este fallo afecta a Mozilla Firefox y Thunderbird, en las versiones anteriores a Firefox 152, Firefox ESR 140.12, Thunderbird 152 y Thunderbird ESR 140.12.
La vulnerabilidad puede ser explotada mediante cargas maliciosas que manipulan directamente el Document Object Model (DOM), lo que permite al atacante sortear controles de seguridad, potencialmente ejecutando código arbitrario o comprometiendo la integridad del navegador y datos del usuario. |
| Estrategia | Aplicar inmediatamente las actualizaciones oficiales oficiales a Firefox 152 y Thunderbird 152 o superiores. Se recomienda bloquear versiones antiguas y monitorizar tráfico inusual que pueda explotar esta vulnerabilidad, además de mantener una política estricta de actualización para todos los entornos que usen estos productos. |
| CVE | CVE-2026-12316 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 17 Junio 2026, 03:30 (UTC) |
| Vendor | Mozilla |
| Producto | Firefox y Thunderbird |
| Versiones | versiones anteriores a 152 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Bugzilla Mozilla Bug 2045496 |
| Descripción |
Vulnerabilidad de bypass en la mitigación del componente de seguridad DOM que afecta a los navegadores Firefox y Thunderbird. Esta vulnerabilidad permite que un atacante eluda controles de seguridad en el manejo del modelo de objeto del documento (DOM), facilitando la ejecución de código malicioso dentro de la aplicación. El problema se corrige a partir de las versiones Firefox 152 y Thunderbird 152.
Esta vulnerabilidad permite explotación remota mediante la manipulación de elementos DOM de forma que se omiten las protecciones integradas, lo que podría derivar en la ejecución de código arbitrario y compromiso del sistema afectado. |
| Estrategia | Actualizar de inmediato todos los sistemas con versiones anteriores a Firefox 152 y Thunderbird 152 a las versiones parcheadas. Además, monitorizar las plataformas afectadas para detectar actividades sospechosas relacionadas con ataques en DOM y restringir el uso de extensiones o scripts no confiables que puedan facilitar la explotación. |
| CVE | CVE-2025-13036 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 17 de junio de 2026 |
| Vendor | Rockwell Automation |
| Producto | FactoryTalk Historian Site Edition |
| Versiones | Todas las versiones afectadas no especificadas explícitamente |
| Exploit Públicos | Sí |
| Referencia | Advisory Rockwell Automation SD1773 |
| Descripción |
Existe un problema de seguridad de bypass de autenticación en FactoryTalk Historian Site Edition. Al enviar continuamente solicitudes al endpoint de inicio de sesión, un atacante puede obtener un token de autenticación válido.
Este fallo permite a un atacante acceder a la plataforma sin autenticarse correctamente, obteniendo un token válido mediante la repetición de peticiones. Esto abre la puerta a accesos no autorizados a información crítica y potencial manipulación de datos en entornos industriales. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Rockwell Automation para esta vulnerabilidad. Reforzar los controles de autenticación con mecanismos de detección y bloqueo ante múltiples intentos sospechosos. Monitorizar los logs de acceso para identificar posibles explotaciones activas y aislar sistemas comprometidos. |
| CVE | CVE-2026-53776 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 17 de junio de 2026, 03:30 (UTC) |
| Vendor | Perry |
| Producto | Perry (antes de v0.5.1166) |
| Versiones | Versiones anteriores a 0.5.1166 |
| Exploit Públicos | Sí |
| Referencia | Informe Oficial y Parche Disponibles |
| Descripción | La versión de Perry anterior a 0.5.1166 contiene una vulnerabilidad en la validación de JWT que permite a atacantes remotos evitar la expiración del token explotando la configuración incondicional de validate_exp = false en el helper verify_decode dentro del camino estándar de verificación de JWT. Los atacantes con un token de portador previamente emitido pueden presentar tokens expirados a cualquier llamada jwt.verify() y mantener acceso autenticado indefinidamente, evitando cierres de sesión forzados y revocaciones administrativas. |
| Estrategia | Actualizar inmediatamente a la versión 0.5.1166 o superior que corrige la validación de la expiración del token. Revisar políticas y controles de gestión de tokens para evitar uso de tokens expirados. Monitorizar accesos sospechosos que impliquen tokens expirados para detectar posibles explotaciones activas. |
| CVE | CVE-2026-22313 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-17T03:30:56.878482+00:00 |
| Vendor | No especificado (dispositivo con servidor web) |
| Producto | Dispositivo con servidor web que expone REST API autenticada con token |
| Versiones | No especificadas |
| Exploit Públicos | Sí |
| Referencia | CVE-2026-22313 Advisory |
| Descripción | El dispositivo cuenta con un servidor web que expone una API REST autenticada con token en la red de gestión. Un atacante autenticado puede explotar una vulnerabilidad de inyección de comandos del sistema operativo para enviar comandos arbitrarios que se ejecutan con permisos administrativos en el sistema subyacente. |
| Importancia | Esta vulnerabilidad permite que un atacante con acceso autenticado ejecute comandos arbitrarios con privilegios administrativos en el dispositivo a través de la API REST, lo que supone un riesgo crítico y directo para la seguridad y el control del sistema. |
| Estrategia | Aplicar el parche oficial o actualizar el firmware del dispositivo cuanto antes. Asegurar controles estrictos de acceso a la red de gestión, reforzar la autenticación y monitorizar posibles actividades sospechosas en la API REST para detectar intentos de explotación. |
| CVE | CVE-2026-48777 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 17 de junio de 2026 |
| Vendor | FileBrowser |
| Producto | FileBrowser Quantum |
| Versiones | anteriores a 1.3.3-stable y 1.4.2-beta |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | FileBrowser Quantum es un gestor de archivos web auto hospedado y gratuito. Versiones previas a 1.3.2-stable, 1.4.0-beta y 1.4.1-beta son vulnerables a un Path Traversal a través del publicPatchHandler en backend/http/public.go, debido a la concatenación insegura de rutas controladas por el usuario antes de la sanitización. Esto permite a un atacante que posee un enlace público con AllowModify=true mover, copiar o renombrar archivos arbitrarios fuera del directorio compartido. La vulnerabilidad ha sido corregida en las versiones 1.3.3-stable y 1.4.2-beta. |
| Evaluación | La vulnerabilidad permite control total sobre la estructura de archivos dentro del entorno compartido del usuario, exponiendo confidencialidad e integridad de datos críticos. Debido a que existen exploits públicos y sólo se requiere un enlace con permisos de modificación, el riesgo es inminente y activo. |
| Estrategia | Actualizar inmediatamente a la versión 1.3.3-stable o superior, o 1.4.2-beta para corregir el fallo. Revisar y restringir los enlaces públicos con permisos AllowModify, monitorizar accesos y actividades inusuales en directorios compartidos. Implementar controles adicionales de validación de rutas y limitar privilegios en enlaces públicos para evitar explotación. |


