CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-5073 No especificado No especificado Alta (Crítica) No especificado
CVE-2026-28318 SolarWinds Serv-U ALTA Versiones afectadas no especificadas, se recomienda revisar todas las versiones actuales de Serv-U
CVE-2026-7473 [Pendiente especificación] [Pendiente especificación] ALTA (confirmada explotación activa) [Pendiente especificación]
CVE-2026-20245 Cisco Cisco Catalyst SD-WAN Manager Alta (no numérica exacta proporcionada) Versiones actuales afectadas no especificadas
CVE-2026-48907 Joomla JCE editor extension para Joomla CRITICAL (10.0) Versiones afectadas no especificadas, se recomienda asumir todas las versiones anteriores al parche disponible
CVE-2026-49777 ShapedPlugin, LLC Product Slider Pro for WooCommerce CRÍTICA (10) versiones anteriores a 3.5.3
CVE-2026-6274 DTS Electronics Industry and Trade Ltd. Co. Redline WR3200 CRITICAL (9.8) from 7.1.3 before 7.1.8
CVE-2025-71317 NetMan NetMan 204 CRITICAL (9.3) Todas las versiones de NetMan 204 afectadas por defecto (con cuenta backdoor)
CVE-2025-71318 NetMan NetMan 204 CRITICAL (9.3) Todas las versiones conocidas hasta la fecha sin parches aplicados
CVE-2026-45744 Termix Termix (plataforma web de gestión de servidores) CRÍTICA (9.9) Versiones anteriores a 2.3.2
CVE-2026-45746 Termix Termix (plataforma web de gestión de servidores con terminal SSH y gestor de archivos) CRÍTICA (9.0) versiones anteriores a 2.3.2
CVE-2026-45748 Termix Termix (plataforma web de gestión de servidores con terminal SSH) CRITICAL (9.8) Anterior a 2.3.2
CVE-2026-45750 Termix Termix (Plataforma de gestión de servidores web con terminal SSH) CRITICAL (9.0) versiones anteriores a 2.3.2
CVE-2026-10580 Hippoo Hippoo Mobile App para WooCommerce plugin de WordPress CRÍTICA (9.8) Todas las versiones hasta y incluyendo la 1.9.4
CVE-2026-46389 UDS Identity Config Keycloak configuration image (cliente `client-kubernetes-secret`) CRÍTICA (10) 0.11.0 a 0.26.0
CVE-2026-46395 HAX CMS AfectadoHAXcms backend Node.js CRÍTICA (9.3) Versiones anteriores a 26.0.0
CVE-2026-46396 HAX CMS HAX CMS (gestor de micrositios con backend PHP o NodeJs) CRITICA (9.3) Versiones anteriores a 26.0.0
CVE-2026-46399 HAX CMS HAX CMS (versión PHP) CRITICAL (9.4) anteriores a la 26.0.0
CVE-2026-46496 HAX CMS HAX CMS (componentes backend PHP o NodeJs) CRITICAL (9.3) versiones anteriores a 26.0.0
CVE-2026-11414 Altium Altium Enterprise Server – Vault service CRITICAL (10) Todas las instalaciones con versión vulnerable no especificada
CVE-2026-11419 Altium Altium Enterprise Server Vault Service UploadController CRITICAL (9.4) Versiones on-premises afectadas, Altium 365 cloud no afectado
CVE-2026-11420 Altium Network Installation Service (NIS) de Altium Enterprise Server CRÍTICA (10.0) Todas las versiones del NIS en Altium Enterprise Server (excepto despliegues en Altium 365 cloud)
CVE-2026-45758 Guardrails AI Guardrails AI Framework CRÍTICA (9.6) guardrails-ai 0.10.1
CVE-2026-45777 Open XDMoD Open XDMoD (framework para análisis de métricas HPC) CRITICAL (9.3) desde la 9.5.0 hasta la 11.0.2 inclusive
CVE-2026-45779 OpenXDMoD Open XDMoD CRITICAL (9.3) versiones anteriores a 10.0.3
CVE-2026-11423 Altium Altium Enterprise Server Collaboration Service CRITICAL (9.4) Versiones con vulnerabilidad en el servicio on-premise (Altium 365 cloud no afectado)
CVE-2026-11429 Altium Altium Enterprise Server y Altium 365 (Servicio Git) CRITICAL (9.4) Versiones anteriores a Altium Enterprise Server 8.1.1; Altium 365 corregido a nivel servicio

CVE CVE-2026-5073
Severidad Alta (Crítica)
Importancia para la empresa ALTA
Publicado 06 de junio de 2026
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí, en explotación activa
Referencia Vulnerability Details
KEV List
FAQ VulnCheck
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘SQL Injection’). Esta falla permite a un atacante inyectar comandos SQL maliciosos, comprometiendo la integridad y confidencialidad de la base de datos.

Evaluación Esta vulnerabilidad permite un control total sobre la base de datos al ejecutar comandos arbitrarios, lo que puede derivar en filtración masiva de datos, modificación o eliminación de información crítica. Está siendo activamente explotada, por lo que supone un riesgo real y urgente para la empresa.
Estrategia Aplicar parches oficiales de inmediato. Verificar y reforzar la validación y saneamiento de entradas SQL en todas las aplicaciones afectadas. Implementar mecanismos de monitoreo de actividad inusual en bases de datos y limitar privilegios de conexión a bases de datos para minimizar impacto. Priorizar esta vulnerabilidad como crítica y revisar indicadores de compromiso.

CVE CVE-2026-28318
Severidad ALTA
Importancia para la empresa ALTA
Publicado 06 de junio de 2026
Vendor SolarWinds
Producto Serv-U
Versiones Versiones afectadas no especificadas, se recomienda revisar todas las versiones actuales de Serv-U
Exploit Públicos Sí, se está explotando activamente
Referencia VulnCheck CVE-2026-28318
Descripción Vulnerabilidad de consumo incontrolado de recursos en SolarWinds Serv-U que puede permitir a un atacante agotar los recursos del sistema, causando denegación de servicio o degradación severa del rendimiento. Esto puede ser explotado mediante el envío de peticiones o cargas diseñadas para sobrecargar el sistema afectado, provocando interrupciones en el servicio.
Estrategia Priorizar la actualización o parche oficial del producto Serv-U emitido por SolarWinds. Implementar monitoreo continuo del rendimiento y alertas para detectar patrones anómalos de consumo de recursos. Limitar el acceso externo mediante reglas de firewall y controles de tasa para mitigar ataques de denegación de servicio.

CVE CVE-2026-7473
Severidad ALTA (confirmada explotación activa)
Importancia para la empresa ALTA
Publicado 06 de junio de 2026
Vendor [Pendiente especificación]
Producto [Pendiente especificación]
Versiones [Pendiente especificación]
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck KEV</td
Descripción Vulnerabilidad en producto y proveedor bajo análisis, con evidencia confirmada de explotación activa que pone en riesgo la seguridad de la compañía. El vector de ataque y vectores afectados aún están pendientes de especificar, pero dada la explotación en curso, el riesgo es crítico.
Estrategia Implementar urgente medidas de mitigación: monitorización activa de indicadores de compromiso, aislamiento del software afectado y despliegue inmediato de parches o actualizaciones cuando estén disponibles. Realizar análisis forense para detectar posibles compromisos y actualizar políticas de seguridad asociadas.

—–
*Evaluación resumen:* Esta vulnerabilidad está siendo explotada activamente y representa un riesgo real e inmediato para la empresa. Sin detalles concretos de producto y versión, se debe asumir un riesgo alto y priorizar acciones defensivas inmediatas para minimizar impacto.


CVE CVE-2026-20245
Severidad Alta (no numérica exacta proporcionada)
Importancia para la empresa ALTA
Publicado 6 de Junio de 2026, 03:31 UTC
Vendor Cisco
Producto Cisco Catalyst SD-WAN Manager
Versiones Versiones actuales afectadas no especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalle CVEKEVFAQ KEV
Descripción Vulnerabilidad de Codificación o Escape Incorrecto en la salida en Cisco Catalyst SD-WAN Manager que puede permitir a atacantes explotar fallos en el manejo de la salida, lo que potencialmente conduce a la divulgación de información o ataques de inyección.

Esta vulnerabilidad es explotable y está siendo usada activamente para comprometer la confidencialidad e integridad del sistema afectado.

Estrategia Aplicar inmediatamente los parches oficiales provistos por Cisco. Establecer controles estrictos de sanitización y validación sobre los datos de salida. Monitorizar activamente logs y alertas por indicios de explotación, especialmente enfocando en la exposición de datos sensibles y posibles inyecciones maliciosas.

CVE CVE-2026-48907
Severidad CRITICAL (10.0)
Importancia para la empresa ALTA
Publicado 06 de junio de 2026
Vendor Joomla
Producto JCE editor extension para Joomla
Versiones Versiones afectadas no especificadas, se recomienda asumir todas las versiones anteriores al parche disponible
Exploit Públicos
Referencia Página oficial de JCE Editor
Descripción Una vulnerabilidad en la extensión JCE editor para Joomla permite que usuarios no autenticados creen nuevos perfiles de editor, lo que puede resultar en la subida y ejecución de código PHP arbitrario.
Estrategia Actualizar inmediatamente la extensión JCE editor a la última versión parcheada. Además, restringir el acceso a la creación de perfiles de editor solo a usuarios autenticados y monitorizar el sistema para detectar actividad sospechosa. Debido a la existencia de exploits públicos, esta vulnerabilidad es crítica y debe ser priorizada urgentemente.

CVE CVE-2026-49777
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 06 de junio de 2026, 03:31 (UTC)
Vendor ShapedPlugin, LLC
Producto Product Slider Pro for WooCommerce
Versiones versiones anteriores a 3.5.3
Exploit Públicos Sí, backdoor conocido
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Validación Incorrecta de Cantidad Especificada en la entrada en Product Slider Pro para WooCommerce de ShapedPlugin, LLC que permite la implantación de software malicioso (backdoor). Afecta a versiones anteriores a la 3.5.3.

No existe una versión parcheada publicada; aunque el fabricante aplicó una corrección en la versión existente, no ha lanzado una nueva versión, dificultando a los usuarios confirmar si están protegidos o siguen vulnerables. Como resultado, esta vulnerabilidad se considera activa y explotable.

Estrategia Priorizar la revisión inmediata del plugin instalado para confirmar la versión y estado del parche. Dado que no existe versión nueva oficial, monitorizar alertas del fabricante para actualización oficial o recomendaciones de mitigación. En caso de duda, sustituir o desactivar el plugin para evitar ejecución de código malicioso. Implementar análisis de integridad y monitoreo continuo de comportamiento anómalo en el entorno WooCommerce para detectar posibles explotaciones activas.

CVE CVE-2026-6274
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-06-06 03:31:06 (UTC)
Vendor DTS Electronics Industry and Trade Ltd. Co.
Producto Redline WR3200
Versiones from 7.1.3 before 7.1.8
Exploit Públicos
Referencia USOM Advisory
Descripción Vulnerabilidad crítica de Autenticación Incorrecta, falta de autenticación para funciones críticas y autenticación débil en DTS Electronics Industry and Trade Ltd. Co. Redline WR3200 que permite acceder a funcionalidades no adecuadamente restringidas por Listas de Control de Acceso (ACLs). Este problema afecta a Redline WR3200: desde la versión 7.1.3 hasta antes de la 7.1.8.

La vulnerabilidad puede ser explotada por un atacante para omitir mecanismos de autenticación, accediendo a funciones administrativas o sensibles sin las autorizaciones necesarias, comprometiendo la seguridad y control del dispositivo.

Estrategia Aplicar inmediatamente el parche oficial actualizando Redline WR3200 a la versión 7.1.8 o superior. Revisar y reforzar las políticas y configuración de acceso y autenticación del dispositivo. Monitorizar accesos inusuales y posibles intentos de explotación para detectar actividad maliciosa a tiempo.

CVE CVE-2025-71317
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-06T03:31:06.666083+00:00
Vendor NetMan
Producto NetMan 204
Versiones Todas las versiones de NetMan 204 afectadas por defecto (con cuenta backdoor)
Exploit Públicos Sí, publicado en exploit-db
Referencia Exploit-DB Advisory
Descripción NetMan 204 contiene una cuenta de puerta trasera hardcodeada con nombre de usuario y contraseña ‘eurek’ que otorga acceso administrativo. Un atacante remoto no autenticado puede acceder mediante el endpoint cgi-bin/login.cgi (por ejemplo /cgi-bin/login.cgi?username=eurek&password=eurek, o la variante con validación laxa /cgi-bin/login.cgi?username=eurek%20eurek) para obtener privilegios administrativos, permitiéndole modificar la configuración del dispositivo, activar servicios telnet/SSH y restablecer credenciales locales.
Estrategia Aplicar inmediatamente parches o actualizaciones oficiales de NetMan que eliminen la cuenta backdoor. Mientras se parchea, restringir el acceso al endpoint vulnerable mediante firewall o listas de control de acceso, deshabilitar servicios no esenciales y monitorizar actividad sospechosa especialmente accesos remotos no autorizados.

CVE CVE-2025-71318
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-06T03:31:06.838142+00:00
Vendor NetMan
Producto NetMan 204
Versiones Todas las versiones conocidas hasta la fecha sin parches aplicados
Exploit Públicos Sí, confirmado exploit publicado
Referencia [email protected]
Descripción NetMan 204 no impone autenticación en sus páginas administrativas y puntos finales de comandos. Un atacante remoto y no autenticado puede solicitar directamente páginas administrativas (como administration.html, administration-commands.html y configuration.html) para revelar información sensible, incluyendo configuración LDAP y detalles de usuarios activos, además de ejecutar comandos privilegiados de control UPS — como apagar, reiniciar, cambiar a modo bypass y test de batería — sin proveer credenciales.
Estrategia Aplicar inmediatamente cualquier parche oficial que habilite el control de autenticación en las interfaces administrativas. De no existir parche, bloquear el acceso a estas páginas y comandos desde redes no confiables mediante firewalls y segmentación. Monitorizar accesos sospechosos y uso anómalo de comandos administrativos, además de limitar privilegios y habilitar alertas en el sistema UPS.

CVE CVE-2026-45744
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 06 de junio de 2026, 03:31 (UTC)
Vendor Termix
Producto Termix (plataforma web de gestión de servidores)
Versiones Versiones anteriores a 2.3.2
Exploit Públicos Sí, confirmado
Referencia Aviso oficial de seguridad de Termix
Descripción Termix es una plataforma web para gestión de servidores que incluye terminal SSH, tunelización y edición de archivos. Antes de la versión 2.3.2, el endpoint GET /ssh/file_manager/ssh/resolvePath es vulnerable a inyección de comandos OS debido a un escape de comillas doble insuficiente en la construcción de comandos shell, permitiendo la ejecución vía sustitución de comandos con $(…) y backticks. Cualquier usuario autenticado con sesión activa de File Manager SSH puede ejecutar comandos arbitrarios en el host remoto conectado. La versión 2.3.2 corrige este problema.
Estrategia Urgente aplicar el parche oficial que actualiza Termix a la versión 2.3.2 o superior. Además, restringir el acceso SSH a usuarios estrictamente confiables y monitorizar actividad anómala en sesiones SSH y file manager. Detectar comandos no autorizados en logs es clave para identificar explotación activa.

CVE CVE-2026-45746
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 2026-06-06
Vendor Termix
Producto Termix (plataforma web de gestión de servidores con terminal SSH y gestor de archivos)
Versiones versiones anteriores a 2.3.2
Exploit Públicos Sí, confirmados
Referencia Aviso de seguridad oficial Termix
Descripción Vulnerabilidad crítica de Control de Acceso Roto en Termix debido a validación incorrecta del parámetro sessionId en el gestor de archivos. El backend confía en un identificador controlado por el cliente sin verificar la propiedad legítima, permitiendo que un atacante manipule el sessionId para acceder a sesiones activas de otros usuarios. Como estas sesiones están ligadas a conexiones SSH a VPS remotos, el atacante puede interactuar con el sistema de archivos remotos ajenos y ejecutar comandos arbitrarios (RCE). Esta vulnerabilidad afecta versiones anteriores a la 2.3.2, que contiene el parche.
Estrategia Actualizar inmediatamente a Termix versión 2.3.2 o superior que contiene la corrección. Implementar controles adicionales para validar la propiedad de sessionId en backend y monitorizar accesos no autorizados a sesiones SSH. Detectar posibles explotaciones mediante análisis de logs de conexión y comandos sospechosos.


CVE CVE-2026-45748
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-06-06T03:31:07.363074+00:00
Vendor Termix
Producto Termix (plataforma web de gestión de servidores con terminal SSH)
Versiones Anterior a 2.3.2
Exploit Públicos
Referencia GitHub Advisory Termix 2.3.2
Descripción La plataforma Termix antes de la versión 2.3.2 presenta una vulnerabilidad crítica en el endpoint POST /ssh/tunnel/connect donde se interpolan campos controlados por el usuario (`endpointIP`, `endpointUsername`, `password`) directamente en un comando shell sin escapado adecuado. Esto permite una inyección persistente de comandos del sistema operativo en el host SSH de origen. La versión 2.3.2 corrige este problema.
Estrategia Actualizar inmediatamente a Termix versión 2.3.2 o superior. Hasta entonces, restringir el acceso al endpoint vulnerable mediante controles de red y autenticación estricta. Monitorizar actividad anómala en sistemas afectados para detectar comandos inyectados y aprovechar mecanismos de logging para detectar intentos de explotación.

—–


CVE CVE-2026-45750
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 2026-06-06T03:31:07 (UTC)
Vendor Termix
Producto Termix (Plataforma de gestión de servidores web con terminal SSH)
Versiones versiones anteriores a 2.3.2
Exploit Públicos Sí, confirmados
Referencia GitHub Release 2.3.2</td
Descripción Termix es una plataforma de gestión de servidores basada en web con capacidades de terminal SSH, túneles y edición de archivos. Antes de la versión 2.3.2, el endpoint GET /ssh/file_manager/ssh/resolvePath del componente Termix File Manager procesa de forma insegura el parámetro path y lo incorpora en un comando shell ejecutado a través de una sesión SSH activa. Aunque el valor controlado por el usuario se pone entre comillas dobles y solo se escapan estas comillas, la sintaxis de sustitución de comandos shell como $(…) sigue siendo interpretada por el shell remoto. La versión 2.3.2 corrige este problema.
Estrategia Actualizar inmediatamente a la versión 2.3.2 o superior que corrige esta vulnerabilidad crítica. Monitorear las sesiones SSH activas para detectar comandos inusuales que empleen inyección de shell. Limitar el acceso al endpoint afectado y auditar logs de uso. Implementar filtros o validaciones estrictas de entrada para evitar inyección de comandos a través de parámetros.

Vendor Termix
Producto Afectado Termix (Plataforma de gestión de servidores web con terminal SSH)
Versiones Afectadas versiones anteriores a 2.3.2
Exploit Públicos

CVE CVE-2026-10580
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-06-06 03:31:07 (UTC)
Vendor Hippoo
Producto Hippoo Mobile App para WooCommerce plugin de WordPress
Versiones Todas las versiones hasta y incluyendo la 1.9.4
Exploit Públicos Sí, confirmados
Referencia Hippoo Permissions Code Fuente
Descripción El plugin Hippoo Mobile App para WooCommerce en WordPress presenta una vulnerabilidad de omisión de autenticación debido a una mala gestión lógica en HippooPermissions::get_user_permissions(), que devuelve el mismo valor nulo para administradores y visitantes no autenticados. Esto es interpretado como acceso total de administrador, permitiendo que atacantes no autenticados invocen cualquier endpoint REST, incluyendo la posibilidad crítica de enviar una petición POST a /wc-hippoo/v1/ext/wp/v2/users/<id> para cambiar la contraseña de cualquier usuario, incluidos administradores, tomando control total del sitio.
Estrategia Aplicar inmediatamente la actualización oficial que corrige la lógica de permisos en Hippoo Mobile App para WooCommerce (versión superior a 1.9.4). Mientras se parchea, restringir el acceso a los endpoints REST afectados mediante reglas de firewall o control de acceso, y monitorizar activamente intentos de cambios en usuarios para detectar explotación.

CVE CVE-2026-46389
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 2026-06-06T03:31:07.859078+00:00
Vendor UDS Identity Config
Producto Keycloak configuration image (cliente `client-kubernetes-secret`)
Versiones 0.11.0 a 0.26.0
Exploit Públicos Sí, confirmados
Referencia UDS Identity Config v0.26.1 Release
Descripción Un error lógico en el autenticador `client-kubernetes-secret` del cliente Keycloak (en las versiones 0.11.0 a 0.26.0) hace que el valor de `client_secret` enviado sea sobrescrito por el secreto Kubernetes montado antes de la comparación. Esto permite a un atacante que pueda acceder al endpoint del token de Keycloak, y que conozca un `client_id`, autenticarse con cualquier valor de `client_secret` y obtener tokens OAuth2 con permisos del servicio. En especial, con el cliente `uds-operator` se puede usar el token para registrar o modificar otros clientes.

Estrategia Actualizar urgentemente a la versión 0.26.1 o superior. Restringir acceso al endpoint de token de Keycloak. Monitorizar uso anómalo de tokens OAuth2 asociados a clientes afectados y reforzar control de acceso en Kubernetes.

¿Está siendo explotada? Sí, existen exploits públicos confirmados que permiten tomar control de clientes OAuth2 mediante autenticación con cualquier secreto.

¿Debe darle prioridad? Absoluta prioridad máxima por la capacidad de obtención indebida de tokens con permisos administrativos.

¿Puede suponer un riesgo real para la empresa? Sí, compromete el control de acceso y autenticación central a través de Keycloak afectando la confidencialidad y control del sistema.


CVE CVE-2026-46395
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 6 de junio de 2026
Vendor HAX CMS
Producto Afectado HAXcms backend Node.js
Versiones Afectadas Versiones anteriores a 26.0.0
Exploit Públicos Sí, públicos y fácilmente explotables
Referencia GitHub Advisory GHSA-6c8g-9hfh-pq5h
Descripción Vulnerabilidad crítica en HAXcms Node.js backend anterior a la versión 26.0.0 debida a errores en la implementación criptográfica de la función hmacBase64(). Esta función usa incorrectamente la cadena literal «0» como clave HMAC en lugar de la clave real, produciendo tokens idénticos entre instancias. A continuación concatena la clave privada del sistema directamente al token codificado en base64. El endpoint público no autenticado /system/api/connectionSettings devuelve tokens vulnerables desde donde un atacante puede decodificar y extraer la clave privada maestra, permitiendo la creación de tokens JWT con privilegios administrativos con una sola solicitud HTTP.

Esto permite a un atacante remoto no autenticado obtener acceso administrativo completo e inmediato, vulnerabilidad de explotación extremadamente sencilla y devastadora para la seguridad de la empresa.

Estrategia Aplicar inmediatamente el parche oficial actualizando a la versión 26.0.0 o superior. Bloquear o restringir el acceso al endpoint /system/api/connectionSettings mientras se parchea. Auditar tokens generados para detectar accesos no autorizados y rotar todas las claves privadas comprometidas. Implementar monitorización y control de accesos estrictos para minimizar riesgos por esta falla grave.

CVE CVE-2026-46396
Severidad CRITICA (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-06T03:31:08 (UTC)
Vendor HAX CMS
Producto HAX CMS (gestor de micrositios con backend PHP o NodeJs)
Versiones Versiones anteriores a 26.0.0
Exploit Públicos Sí, confirmado
Referencia HAX CMS Security Advisory
Descripción Existe una vulnerabilidad de Cross-site scripting (XSS) almacenado en HAX CMS debido a una inadecuada sanitización de elementos `