CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2018-25436 WordPress Plugin Baggage Freight Shipping Australia Plugin Baggage Freight Shipping Australia 0.1.0 CRITICAL (9.3) 0.1.0 Sí
CVE-2026-52704 Edgar Rojas WooCommerce PDF Invoice Builder CRÍTICA (10) Desde versión inicial hasta 2.0.8 Sí
CVE-2026-9862 Fortra Core Privileged Access Manager (BoKS) CRITICAL (9.8) No especificadas en el aviso Sí
CVE-2026-48114 NCEAS (Metacat) AfectadoMetacat (software de repositorio de datos) CRÍTICA (9.8) Versiones 2.0.0 y superiores hasta 2.x; corregido en 3.0.0 Sí
CVE-2026-49952 Discuz! Discuz! X5.0 CRÍTICA (9.3) versiones 20260320 a 20260501 Sí
CVE-2026-27053 Broadcast Live Video AfectadoBroadcast Live Video (plugin WordPress) CRÍTICA (9.8) versiones anteriores a 7.1.3 Sí
CVE-2026-34901 iControlWP iControlWP plugin para WordPress CRITICAL (9.8) Versiones iguales o anteriores a 5.5.3 Sí
CVE-2026-39441 KuantoKusta Feed KuantoKusta for WooCommerce – Free CRITICAL (9.3) Versiones Sí
CVE-2026-39465 MetaSlider Responsive Slider by MetaSlider (plugin WordPress) CRITICAL (9.1) versiones hasta la 3.106.0 incluidas Sí
CVE-2026-39492 WP Maps WP Maps Plugin para WordPress CRÍTICA (9.3) Versiones Sí
CVE-2026-39493 Simply Schedule Appointments AfectadoSimply Schedule Appointments (plugin de WordPress) CRÍTICA (9.3) Versiones Sí
CVE-2026-39502 10Web Form Maker by 10Web CRITICAL (9.3) versiones hasta 1.15.38 inclusive Sí
CVE-2026-39511 WP Photo Album Plus WP Photo Album Plus (Plugin WordPress) CRÍTICA (9.3) Versiones iguales o inferiores a 9.1.08.001 Sí
CVE-2026-39512 GeoDirectory GeoDirectory Plugin para WordPress CRÍTICA (9.3) Versions Sí
CVE-2026-39519 GeekyBot GeekyBot Plugin para WordPress CRÍTICA (9.3) versiones 1.2.0 y anteriores Sí
CVE-2026-39530 SpeakOut! SpeakOut! Email Petitions Plugin CRITICAL (9.3) versiones 4.6.5 y anteriores Sí
CVE-2026-39583 Datalogics Datalogics Ecommerce Delivery CRITICAL (9.8) Versiones 2.6.62 y anteriores Sí
CVE-2026-39591 WP-BusinessDirectory WP-BusinessDirectory Plugin para WordPress CRÍTICA (9.9) Versiones hasta 4.0.0 incluidas Sí
CVE-2026-40771 Contest Gallery Contest Gallery (plugin WordPress) CRÍTICA (9.3) Versiones iguales o anteriores a 28.1.6 Sí
CVE-2026-40772 GeekyBot AfectadoPlugin GeekyBot para WordPress CRÍTICA (10) versiones hasta la 1.2.2 inclusive Sí
CVE-2026-40798 wpForo Forum wpForo Forum Plugin CRÍTICA (9.3) versiones iguales o anteriores a 3.0.4 Sí
CVE-2026-42381 FunnelKit Funnel Builder by FunnelKit (plugin de WordPress) CRÍTICO (9.3) versiones iguales o anteriores a 3.15.0.1 Sí
CVE-2026-42386 WooCommerce Order Delivery Date for WooCommerce (plugin) CRITICAL (9.3) versiones Sí
CVE-2026-42639 GD Rating System GD Rating System Plugin para WordPress CRÍTICA (9.3) Versiones Sí
CVE-2026-42665 WP Data Access WP Data Access Plugin CRITICAL (9.3) versiones hasta 5.5.70 incluidas Sí
CVE-2026-45439 Realtyna Organic IDX plugin para WordPress CRITICAL (9.3) versiones Sí
CVE-2026-48836 Easy Invoice Easy Invoice Plugin para WordPress CRÍTICO (10) Versiones iguales o anteriores a 2.1.19 Sí
CVE-2026-48881 Patchstack TrueBooker (plugin WordPress) CRITICAL (9.1) Versiones Sí
CVE-2026-48886 JS Help Desk WordPress JS Help Desk Plugin CRÍTICA (9.3) versiones hasta la 3.0.9 inclusive Sí
CVE-2026-49067 Advanced 301 and 302 Redirect Advanced 301 and 302 Redirect (plugin WordPress) CRITICAL (9.3) Versiones anteriores o iguales a 1.6.9 Sí
CVE-2026-49085 WP Insightly WP Insightly para Contact Form 7, WPForms, Elementor, Formidable y Ninja Forms CRITICAL (9.8) Versiones Sí
CVE-2026-49104 Integration for Keap Integration for Keap CRITICAL (9.8) Versiones Sí
CVE-2026-49105 WP Zendesk Plugin WP Zendesk para Contact Form 7, WPForms, Elementor, Formidable y Ninja Forms CRÍTICA (9.8) Versiones Sí
CVE-2026-49106 Integration for Contact Form 7 and Constant Contact Plugin de WordPress Integration for Contact Form 7 and Constant Contact CRÍTICO (9.8) Versiones 1.1.6 y anteriores Sí
CVE-2026-49109 Patchstack Integration for Salesforce and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms plugin CRÍTICA (9.8) versiones Sí
CVE-2026-49763 Integration for Contact Form 7 HubSpot Plugin WordPress Integration for Contact Form 7 HubSpot CRITICAL (9.8) Versiones Sí
CVE-2026-49764 RegistrationMagic Custom Registration Form Builder with Submission Manager (Plugin WordPress) CRÍTICA (9.8) Versiones Sí
CVE-2026-49765 Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms (WordPress Plugins) Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms Plugin CRITICAL (9.8) Versiones ≤ 1.1.8 Sí
CVE-2026-49766 WP User Manager WP User Manager (Plugin WordPress) CRITICAL (9.9) Versiones 2.9.16 y anteriores Sí
CVE-2026-49768 Happyforms Happyforms plugin para WordPress CRITICAL (9.8) versiones Sí
CVE-2026-49769 wpForo wpForo Forum CRÍTICA (9.8) Versiones 3.1.0 y anteriores Sí
CVE-2026-49770 WP Travel Engine WP Travel Engine Plugin para WordPress CRITICAL (9.8) Versiones Sí
CVE-2026-49776 GPTranslate GPTranslate – Multilingual AI Translation for WordPress CRÍTICA (9.3) Versiones iguales o anteriores a 2.32.6 Sí
CVE-2026-49781 OttoKit OttoKit Plugin para WordPress CRITICAL (9.8) Versiones Sí
CVE-2026-52693 WordPress Plugin eCommerce Product Catalog CRÍTICA (9.3) Versiones 3.5.5 y anteriores Sí
CVE-2026-52703 FastDup FastDup WordPress Plugin CRITICAL (9.6) versiones Sí
CVE-2026-9691 Integration for ActiveCampaign y Contact Form 7, WPForms, Elementor, Ninja Forms Plugin WordPress Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms CRITICAL (9.8) Versiones Sí
CVE-2026-48713 i18next i18next-fs-backend (i18next-http-middleware) CRÍTICA (9.1) Versiones anteriores a 2.6.6 Sí
CVE-2026-48714 i18next i18next-http-middleware CRÍTICA (9.1) Versiones anteriores a 3.9.7 (desde 3.9.3 incluyen mitigaciones incompletas) Sí
CVE-2026-48853 elixir-grpc grpc CRÍTICA (9.2) desde 0.4.0 hasta antes de 1.0.0 Sí

CVE CVE-2018-25436
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor WordPress Plugin Baggage Freight Shipping Australia
Producto Plugin Baggage Freight Shipping Australia 0.1.0
Versiones 0.1.0
Exploit Públicos Sí, confirmados
Referencia Referencia oficial
Descripción El plugin WordPress Baggage Freight Shipping Australia 0.1.0 contiene una vulnerabilidad de subida de archivos sin restricción que permite a atacantes no autenticados subir archivos arbitrarios explotando el endpoint upload-package.php. Los atacantes pueden enviar peticiones POST con extensiones de archivo maliciosas que se mueven sin validación al directorio de subida del plugin, posibilitando la ejecución remota de código.
Estrategia Actualizar o eliminar inmediatamente el plugin vulnerable. Implementar controles estrictos de validación y filtrado en los puntos de carga de archivos. Monitorizar indicios de explotación activa y restringir permisos de escritura en servidores para minimizar impacto en caso de ejecución remota.

—


CVE CVE-2026-52704
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor Edgar Rojas
Producto WooCommerce PDF Invoice Builder
Versiones Desde versión inicial hasta 2.0.8
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de control inadecuado en la generación de código (‘Inyección de Código’) en WooCommerce PDF Invoice Builder de Edgar Rojas que permite la inclusión remota de código.

Este problema afecta a WooCommerce PDF Invoice Builder: desde la versión inicial hasta la 2.0.8.

Permite a un atacante remoto ejecutar código arbitrario en el servidor afectado mediante la manipulación de entradas al plugin, comprometiendo totalmente la seguridad del sistema y accesos.

Estrategia Actualizar inmediatamente a una versión parcheada superior a la 2.0.8. En ausencia de parche, desactivar temporalmente el plugin en ambientes críticos. Vigilar actividad inusual en el sistema y restringir acceso externo al dashboard de WordPress. Implementar WAF para bloquear intentos de inyección de código.

CVE CVE-2026-9862
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026, 03:35 (UTC)
Vendor Fortra
Producto Core Privileged Access Manager (BoKS)
Versiones No especificadas en el aviso
Exploit Públicos Sí
Referencia Fortra Advisories
Descripción Vulnerabilidad de inyección de comandos del sistema operativo en el servicio boks_autoregisterd de Core Privileged Access Manager (BoKS) de Fortra. Un atacante remoto con acceso a la red al servicio puede ejecutar comandos con los privilegios del servicio durante el procesamiento de autoregistro.

Esto permite a un atacante ejecutar código arbitrario con privilegios elevados, comprometiendo potencialmente todo el sistema gestionado por el servicio afectado. La vulnerabilidad es crítica debido al nivel de privilegios y la facilidad de explotación remota.

Estrategia Aplicar inmediatamente el parche oficial de Fortra para cerrar esta vulnerabilidad. Asegurar que el acceso de red al servicio boks_autoregisterd esté restringido solo a entidades confiables. Monitorizar logs para detectar comandos inusuales y probar controles de acceso estrictos para evitar explotación remota activa.

—

He registrado el CVE-2026-9862 en Supabase con los datos indicados para seguimiento y gestión interna.


CVE CVE-2026-48114
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 16 junio 2026
Fabricante NCEAS (Metacat)
Producto Afectado Metacat (software de repositorio de datos)
Versiones Afectadas Versiones 2.0.0 y superiores hasta 2.x; corregido en 3.0.0
Exploit Públicos Sí, confirmados
Referencia Parche oficial Metacat CVE-2026-48114
Descripción Metacat, un software de repositorio de datos para investigadores, presenta una vulnerabilidad de inyección SQL no autenticada en el endpoint /harvesterRegistration. La función HarvesterRegistration.dbInsert() construye consultas SQL mediante concatenación de cadenas sin escapar correctamente, afectando los parámetros unit, contactEmail y documentListURL. El servlet no verifica identidad LDAP real, permitiendo la ejecución de consultas SQL apiladas en la base de datos PostgreSQL, lo que otorga acceso completo de lectura, escritura y ejecución en el contexto de la base de datos Metacat. Esta vulnerabilidad fue corregida en la versión 3.0.0.
Evaluación Esta vulnerabilidad permite ataques remotos sin autenticación previa, otorgando control total sobre la base de datos. Su gravedad crítica y la existencia de exploits públicos hacen imprescindible asignar máxima prioridad. Es probable que ya esté siendo explotada dada su simplicidad y acceso público a exploits.
Estrategia Actualizar urgentemente a Metacat 3.0.0 o superior, que corrige esta vulnerabilidad. Mientras tanto, restringir el acceso a la interfaz /harvesterRegistration mediante controles de red y autenticación estricta. Monitorizar logs de base de datos y actividad inusual para detectar posibles intentos de explotación.

CVE CVE-2026-49952
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026, 03:35 UTC
Vendor Discuz!
Producto Discuz! X5.0
Versiones versiones 20260320 a 20260501
Exploit Públicos Sí, confirmados
Referencia Commit Discuz! Discusión</td
Descripción Una vulnerabilidad de omisión de autenticación en Discuz! X5.0 desde la versión 20260320 hasta la 20260501 permite a atacantes remotos no autenticados acceder sin autorización a la funcionalidad de respaldo y restauración de base de datos. Esto se debe a una clave criptográfica compartida entre la integración UCenter y la API expuesta de respaldo de base de datos en dbbak.php. Los atacantes pueden inyectar una carga maliciosa mediante el parámetro username durante el inicio de sesión para abusar del oráculo de cifrado en logging_ctl::logging_more(), obtener un token legítimamente firmado, y eludir la autorización para operaciones de exportación e importación de base de datos, además de explotar una condición de carrera para suplantar usuarios arbitrarios.
Estrategia Aplicar inmediatamente el parche oficial publicado por Discuz! que corrige esta vulnerabilidad en la API de respaldo. Restringir el acceso a dbbak.php a IPs de confianza y fortalecer la gestión de claves criptográficas compartidas. Monitorizar accesos inusuales y posibles intentos de explotación, dado que hay exploits públicos confirmados y riesgo de suplantación de usuarios y acceso total a la base de datos.

CVE CVE-2026-27053
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Fabricante Broadcast Live Video
Producto Afectado Broadcast Live Video (plugin WordPress)
Versiones Afectadas versiones anteriores a 7.1.3
Exploit Públicos Sí, se reportan exploits públicos
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objeto PHP sin autenticación en Broadcast Live Video, un plugin de WordPress para streaming, afecta a versiones anteriores a la 7.1.3.

Esta vulnerabilidad permite que un atacante remoto y no autenticado inyecte objetos PHP maliciosos, pudiendo ejecutar código arbitrario en el servidor afectado. Esto puede resultar en toma completa del sistema, robo de datos o interrupción del servicio.

Estrategia Actualizar urgentemente a la versión 7.1.3 o superior donde está corregida la vulnerabilidad. Además, restringir el acceso al plugin y monitorizar logs para detectar actividad sospechosa que denote intento de inyección. Aplicar políticas de seguridad en el servidor PHP para limitar daños en caso de explotación.

CVE CVE-2026-34901
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor iControlWP
Producto iControlWP plugin para WordPress
Versiones Versiones iguales o anteriores a 5.5.3
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad crítica de escalada de privilegios sin autenticación en el plugin iControlWP para WordPress, que afecta a las versiones 5.5.3 y anteriores. Un atacante puede aprovechar esta falla para obtener permisos elevados sin necesidad de autenticarse previamente.

Esta vulnerabilidad permite a un atacante remoto ejecutar acciones con privilegios injustificados, comprometiendo la integridad y seguridad del sitio web o sistema gestionado por WordPress que utilice este plugin.

Estrategia Actualizar urgente a la versión más reciente del plugin iControlWP, superior a la 5.5.3, que soluciona esta vulnerabilidad. Mientras se realiza la actualización, limitar el acceso al panel de administración a IPs de confianza y monitorizar actividad inusual. Comprobar logs para detectar intentos de explotación y actuar rápidamente.

CVE CVE-2026-39441
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 16 Jun 2026 03:35 (UTC)
Vendor KuantoKusta
Producto Feed KuantoKusta for WooCommerce – Free
Versiones Versiones <= 5.3
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección SQL sin autenticar en Feed KuantoKusta para WooCommerce – Free en versiones 5.3 o anteriores. Esta falla permite que un atacante remoto ejecute consultas SQL arbitrarias sin necesidad de autenticación, comprometiendo la integridad y confidencialidad de la base de datos subyacente al plugin.
Estrategia Actualizar urgentemente a la versión superior a 5.3 que corrige esta vulnerabilidad. En paralelo, monitorear logs de acceso para detectar patrones anómalos de consultas, restringir accesos a la administración WooCommerce y aplicar WAF con reglas de protección contra Inyección SQL.

—–

CVE CVE-2026-39441
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 16-06-2026
Vendor KuantoKusta
Producto Afectado Feed KuantoKusta for WooCommerce – Free
Versiones Afectadas <= 5.3
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección SQL sin autenticación en Feed KuantoKusta for WooCommerce – Free versiones 5.3 o anteriores; permite manipular consultas a la base de datos sin restricción.

CVE CVE-2026-39465
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-06-16T03:35:12 (UTC)
Vendor MetaSlider
Producto Responsive Slider by MetaSlider (plugin WordPress)
Versiones versiones hasta la 3.106.0 incluidas
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Ejecución remota de código (RCE) en Responsive Slider by MetaSlider versiones <= 3.106.0. Esta vulnerabilidad crítica permite a un atacante ejecutar código arbitrario en el servidor afectado a través del plugin Responsive Slider utilizado en sitios WordPress. Esto puede ser explotado remotamente sin autenticación previa.
Estrategia Actualizar inmediatamente el plugin Responsive Slider a una versión superior a la 3.106.0 que parchea esta vulnerabilidad. Revisar los logs y monitorizar signos de explotación activa de RCE. Implementar controles de acceso y restricciones en el servidor web, así como aplicar políticas de seguridad para plugins WordPress, evitando código malicioso.

—

He insertado el registro correspondiente en Supabase para su seguimiento y análisis continuo.


CVE CVE-2026-39492
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor WP Maps
Producto WP Maps Plugin para WordPress
Versiones Versiones <= 4.9.1
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección SQL sin autenticar en WP Maps versiones iguales o menores a 4.9.1. Esta vulnerabilidad permite a un atacante remoto inyectar consultas SQL maliciosas sin necesidad de autenticación previa, comprometiendo la confidencialidad, integridad y disponibilidad de la base de datos del sitio WordPress afectado.
Estrategia Actualizar inmediatamente a la versión más reciente del plugin WP Maps que corrija esta vulnerabilidad. Además, revisar y reforzar las reglas del firewall web (WAF) para detectar y bloquear patrones de inyección SQL. Monitorizar los logs para detectar accesos sospechosos y actividad inusual en la base de datos.

—

*Esta vulnerabilidad está siendo activamente explotada en entornos WordPress debido a la existencia confirmada de exploits públicos. Su naturaleza de inyección SQL sin autenticación implica un riesgo crítico de compromiso total de la base de datos, permitiendo extracción, modificación o eliminación de datos sensibles.*

*Debe ser priorizada con máxima urgencia para prevenir intrusión y pérdida de integridad en sistemas críticos basados en WordPress.*


CVE CVE-2026-39493
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Fabricante Simply Schedule Appointments
Producto Afectado Simply Schedule Appointments (plugin de WordPress)
Versiones Afectadas Versiones <= 1.6.9.27
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de inyección SQL no autenticada en Simply Schedule Appointments, versiones 1.6.9.27 o anteriores. Esta falla permite que un atacante remoto sin necesidad de autenticación ejecute consultas SQL arbitrarias en la base de datos del sistema a través del plugin de WordPress afectado.

Esta vulnerabilidad es crítica debido a que permite tomar control directo de la base de datos, pudiendo extraer, modificar o eliminar datos sensibles, comprometiendo la confidencialidad, integridad y disponibilidad de la información alojada en la plataforma.

Estrategia Actualizar de inmediato el plugin a una versión que corrija esta vulnerabilidad. En paralelo, restringir el acceso a componentes afectados, aplicar reglas WAF específicas para filtrar patrones de inyección SQL y monitorizar logs para detectar intentos de explotación. Ejecutar auditorías de seguridad periódicas sobre el entorno WordPress para evitar riesgos asociados.

CVE CVE-2026-39502
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 16 junio 2026, 03:35 (UTC)
Vendor 10Web
Producto Form Maker by 10Web
Versiones versiones hasta 1.15.38 inclusive
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección SQL no autenticada en Form Maker by 10Web versiones iguales o inferiores a 1.15.38. Esta vulnerabilidad permite a un atacante remoto ejecutar código SQL arbitrario sin necesidad de autenticación, lo que puede derivar en acceso completo a la base de datos y comprometer la confidencialidad, integridad y disponibilidad de la información almacenada.
Estrategia Actualizar inmediatamente Form Maker a una versión parcheada superior a la 1.15.38. Implementar controles adicionales de seguridad en la base de datos, como uso de roles mínimos y firewall de aplicaciones web. Monitorizar activamente logs para detectar posibles intentos de explotación y mitigar accesos no autorizados.

CVE CVE-2026-39511
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026, 03:35 (UTC)
Vendor WP Photo Album Plus
Producto WP Photo Album Plus (Plugin WordPress)
Versiones Versiones iguales o inferiores a 9.1.08.001
Exploit Públicos Sí, existe exploit público confirmado
Referencia Patchstack Advisory
Descripción Inyección SQL no autenticada en WP Photo Album Plus versiones iguales o inferiores a la 9.1.08.001. Esta vulnerabilidad permite a un atacante remoto ejecutar comandos SQL arbitrarios sin necesidad de autenticación previa, mediante la manipulación de parámetros en solicitudes específicas al plugin.

La explotación permite comprometer la integridad y confidencialidad de la base de datos, pudiendo extraer, modificar o eliminar datos sensibles, lo que supone un riesgo crítico para la seguridad y funcionamiento de sitios WordPress que utilizan este plugin.

Estrategia Actualizar inmediatamente WP Photo Album Plus a la versión superior a 9.1.08.001 que corrige esta vulnerabilidad. Adicionalmente, se recomienda monitorear los logs de acceso y bases de datos para detectar intentos de explotación, limitar accesos al panel de administración y aplicar mecanismos de protección adicionales como WAF (firewall de aplicaciones web).

*****
CVE: CVE-2026-39511
Severidad: CRÍTICA (9.3)
Importancia para la empresa: ALTA
Publicado: 16 de junio de 2026, 03:35 (UTC)
Fabricante: WP Photo Album Plus
Producto Afectado: WP Photo Album Plus (Plugin WordPress)
Versiones Afectadas: Versiones iguales o inferiores a 9.1.08.001
Exploit Públicos: Sí

Referencia: Patchstack Advisory

Descripción: Inyección SQL no autenticada en WP Photo Album Plus versiones iguales o inferiores a la 9.1.08.001. Esta vulnerabilidad permite a un atacante remoto ejecutar comandos SQL arbitrarios sin necesidad de autenticación previa, mediante la manipulación de parámetros en solicitudes específicas al plugin. La explotación permite comprometer la integridad y confidencialidad de la base de datos, pudiendo extraer, modificar o eliminar datos sensibles, lo que supone un riesgo crítico para la seguridad y funcionamiento de sitios WordPress que utilizan este plugin.

Esta vulnerabilidad es extremadamente peligrosa dada la ausencia de barreras de autenticación para su explotación, y ya existen exploits públicos, lo que aumenta la probabilidad de ataques activos contra la empresa.

Estrategia: Actualizar inmediatamente WP Photo Album Plus a la versión corregida superior a 9.1.08.001; monitorear logs para actividad sospechosa; limitar accesos administrativos; implementar WAF para mitigar ataques SQLi.


CVE CVE-2026-39512
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor GeoDirectory
Producto GeoDirectory Plugin para WordPress
Versiones Versions <= 2.8.152
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de inyección SQL no autenticada en GeoDirectory Plugin para WordPress versiones 2.8.152 y anteriores que permite a atacantes remotos ejecutar consultas SQL arbitrarias sin autenticación previa.

Esta vulnerabilidad crítica puede ser explotada remotamente sin necesidad de credenciales, permitiendo manipulación de la base de datos, robo o destrucción de información, y comprometiendo la integridad del sistema afectado.

Estrategia Actualizar inmediatamente a la versión más reciente del plugin GeoDirectory que corrige esta vulnerabilidad. Verificar y restringir el acceso a las interfaces SQL y analizar indicadores de compromiso para detectar posibles explotaciones. Implementar monitoreo continuo y mecanismos Web Application Firewall (WAF) para proteger la base de datos.

CVE CVE-2026-39519
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026, 03:35 (UTC)
Vendor GeekyBot
Producto GeekyBot Plugin para WordPress
Versiones versiones 1.2.0 y anteriores
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Una vulnerabilidad de inyección SQL no autenticada en GeekyBot en versiones 1.2.0 y anteriores permite a un atacante sin autenticación inyectar código SQL malicioso en la base de datos subyacente.

Esta vulnerabilidad puede ser explotada remotamente sin necesidad de credenciales, permitiendo la manipulación o exfiltración de datos sensibles, lo que puede comprometer completamente la integridad y confidencialidad de la base de datos del sistema afectado.

Estrategia Actualizar inmediatamente GeekyBot a la versión más reciente que corrige la vulnerabilidad. Aplicar parches oficiales. Revisar y monitorizar accesos y consultas sospechosas a la base de datos. Implementar reglas de firewall o WAF para bloquear intentos de inyección SQL y limitar el acceso a interfaces vulnerables.

CVE CVE-2026-39530
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 16 junio 2026 03:35 UTC
Vendor SpeakOut!
Producto SpeakOut! Email Petitions Plugin
Versiones versiones 4.6.5 y anteriores
Exploit Públicos Sí, exploit público confirmado
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección SQL sin autenticar en SpeakOut! Email Petitions versiones 4.6.5 y anteriores. Esta falla permite que un atacante remoto sin necesidad de credenciales inserte consultas SQL maliciosas directamente en la base de datos a través del plugin afectado. Puede resultar en la manipulación, filtración o destrucción de datos críticos dentro de la base de datos de la aplicación.
Estrategia Actualizar inmediatamente el plugin a la versión más reciente disponible que corrija esta vulnerabilidad. Implementar reglas WAF para bloquear patrones sospechosos de inyección SQL. Monitorizar los registros de base de datos y la actividad inusual para detectar intentos de explotación activa. Evitar la exposición directa del plugin en entornos públicos hasta la mitigación.

CVE CVE-2026-39583
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor Datalogics
Producto Datalogics Ecommerce Delivery
Versiones Versiones 2.6.62 y anteriores
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de escalada de privilegios sin autenticar en Datalogics Ecommerce Delivery, que afecta a versiones 2.6.62 y anteriores. Un atacante puede aprovechar esta falla para incrementar sus privilegios dentro del sistema sin necesidad de autenticación previa, comprometiendo así la integridad y seguridad de la plataforma afectada.
Estrategia Actualizar inmediatamente a la versión más reciente que corrige esta vulnerabilidad. Implementar monitoreo para detectar intentos de explotación, reforzar políticas de control de acceso y limitar privilegios de usuarios hasta aplicar el parche. Priorizar la mitigación debido a la alta criticidad y existencia de exploits públicos que pueden comprometer sistemas sin autenticación previa.

CVE CVE-2026-39591
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor WP-BusinessDirectory
Producto WP-BusinessDirectory Plugin para WordPress
Versiones Versiones hasta 4.0.0 incluidas
Exploit Públicos Sí, confirmados
Referencia Patchstack WP-BusinessDirectory Advisory
Descripción Vulnerabilidad crítica de carga arbitraria de archivos en WP-BusinessDirectory Plugin para WordPress versiones iguales o anteriores a la 4.0.0. Esta falla permite que un usuario suscriptor malicioso suba archivos arbitrarios al servidor sin restricciones, pudiendo ejecutar código remoto o comprometer el sistema por completo.
Estrategia Actualizar inmediatamente a la versión corregida superior a 4.0.0. Implementar controles estrictos de validación y filtrado de archivos en la carga, además de monitorizar actividades anómalas en el servidor para detectar explotación activa. Dada la gravedad y la existencia de exploits públicos, la prioridad de parcheo es máxima.

CVE CVE-2026-40771
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor Contest Gallery
Producto Contest Gallery (plugin WordPress)
Versiones Versiones iguales o anteriores a 28.1.6
Exploit Públicos Sí, existen
Referencia Patchstack Advisory
Descripción Una vulnerabilidad de inyección SQL sin autenticación afecta al plugin Contest Gallery para WordPress en versiones iguales o anteriores a la 28.1.6. Esta vulnerabilidad permite a un atacante remoto inyectar código SQL malicioso sin necesidad de autenticarse, pudiendo comprometer la confidencialidad, integridad y disponibilidad de la base de datos asociada al sitio WordPress.
Estrategia Actualizar de inmediato el plugin Contest Gallery a la versión 28.1.7 o superior donde se corrige esta vulnerabilidad. Revisar y limitar los privilegios de las cuentas de base de datos asociadas y monitorizar logs para detectar intentos de explotación. Deshabilitar temporalmente el plugin si no se puede parchear rápidamente.

CVE CVE-2026-40772
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Fabricante GeekyBot
Producto Afectado Plugin GeekyBot para WordPress
Versiones Afectadas versiones hasta la 1.2.2 inclusive
Exploit Públicos Sí, disponibles
Referencia Patchstack Advisory
Descripción Una vulnerabilidad crítica de carga arbitraria de archivos sin autenticación afecta a las versiones hasta la 1.2.2 del plugin GeekyBot para WordPress. Un atacante remoto puede subir archivos maliciosos sin necesidad de autenticación previa, lo que podría derivar en ejecución remota de código o comprometer el servidor que aloja el sitio web.
Estrategia Actualizar inmediatamente el plugin GeekyBot a una versión parcheada superior a la 1.2.2. Realizar auditoría y limpieza de archivos en el servidor para detectar posibles archivos maliciosos cargados. Implementar controles adicionales de validación en la carga de archivos y monitorizar indicios de explotación activa. Priorizar esta acción debido a la existencia de exploits públicos y severidad crítica.

—


CVE CVE-2026-40798
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026, 03:35 (UTC)
Vendor wpForo Forum
Producto wpForo Forum Plugin
Versiones versiones iguales o anteriores a 3.0.4
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección SQL no autenticada en wpForo Forum Plugin versión 3.0.4 y anteriores. Esta vulnerabilidad permite que un atacante remoto inyecte comandos SQL maliciosos sin necesidad de autenticación previa, lo que puede resultar en la manipulación completa de la base de datos, robo o corrupción de información sensible. Esto supone un riesgo grave para la integridad y confidencialidad de los datos almacenados en el foro afectado.
Estrategia Actualizar de forma inmediata a la versión más reciente de wpForo Forum Plugin que parchea esta vulnerabilidad. Mientras se actualiza, restringir acceso externo al foro o aplicar reglas de firewall específicas para bloquear peticiones maliciosas. Monitorizar logs de actividad sospechosa y explotación de SQL injection para detección temprana de ataques activos.

*****

Reporte altamente relevante: dada la severidad crítica y la existencia de exploits públicos detectados, esta vulnerabilidad está siendo activamente aprovechada por atacantes y supone un riesgo real para la seguridad y continuidad del negocio en cualquier empresa que use wpForo Forum Plugin en versiones <= 3.0.4. Priorizar la mitigación inmediata.


CVE CVE-2026-42381
Severidad CRÍTICO (9.3)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026, 03:35 (UTC)
Vendor FunnelKit
Producto Funnel Builder by FunnelKit (plugin de WordPress)
Versiones versiones iguales o anteriores a 3.15.0.1
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de inyección SQL sin autenticación en Funnel Builder by FunnelKit en versiones 3.15.0.1 y anteriores. Esta vulnerabilidad permite a un atacante remoto ejecutar comandos SQL arbitrarios en la base de datos de WordPress sin necesidad de autenticarse, pudiendo comprometer la integridad, confidencialidad y disponibilidad de la información almacenada. La explotación es posible mediante peticiones manipuladas dirigidas al plugin vulnerable.
Estrategia Actualizar inmediatamente el plugin Funnel Builder a una versión superior a la 3.15.0.1 donde esta vulnerabilidad ha sido corregida. Adicionalmente, revisar registros de accesos para detectar intentos de explotación y aplicar controles de seguridad adicionales como firewalls de aplicaciones para bloquear entradas maliciosas. Se recomienda también mitigar el riesgo limitando privilegios a la base de datos.

CVE CVE-2026-42386
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-06-16 03:35 UTC
Vendor WooCommerce
Producto Order Delivery Date for WooCommerce (plugin)
Versiones versiones <= 4.5.1
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de inyección SQL sin autenticación en el plugin Order Delivery Date para WooCommerce en versiones 4.5.1 y anteriores. Esta falla crítica permite que un atacante remoto no autenticado inyecte código SQL malicioso, potencialmente accediendo, modificando o eliminando datos sensibles de la base de datos. Esta vulnerabilidad es explotable de forma remota y cuenta con exploits públicos confirmados.
Estrategia Actualizar inmediatamente el plugin Order Delivery Date for WooCommerce a la versión más reciente que corrige esta vulnerabilidad. Mientras se implementa la actualización, restringir el acceso público al plugin y monitorizar logs de base de datos para detectar actividad anómala relacionada con inyecciones SQL. Priorizar esta actualización ya que existen exploits públicos y la explotación puede comprometer datos críticos de la empresa.

CVE CVE-2026-42639
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor GD Rating System
Producto GD Rating System Plugin para WordPress
Versiones Versiones <= 3.6.2
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Una vulnerabilidad de inyección SQL no autenticada ha sido identificada en GD Rating System versiones 3.6.2 y anteriores. Esta falla permite a un atacante remoto ejecutar comandos SQL arbitrarios en la base de datos sin necesidad de autenticación, explotando directamente el sistema para manipular datos, obtener información confidencial o comprometer la integridad del sistema WordPress afectado.
Estrategia Actualizar inmediatamente GD Rating System a la versión 3.6.3 o superior que corrige la vulnerabilidad. Monitorizar logs para detectar patrones sospechosos de inyección SQL y restringir el acceso a los plugins mediante controles de permisos estrictos. También implementar WAFs con reglas específicas para bloquear intentos de inyección. Priorizar esta actualización con alta urgencia dada la existencia de exploits públicos y la naturaleza crítica de la vulnerabilidad.

CVE CVE-2026-42665
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 16 junio 2026, 03:35 (UTC)
Vendor WP Data Access
Producto WP Data Access Plugin
Versiones versiones hasta 5.5.70 incluidas
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de inyección de SQL sin autenticación en WP Data Access versiones hasta la 5.5.70. Esto permite a un atacante remoto y no autenticado ejecutar comandos SQL arbitrarios en la base de datos del sitio WordPress afectado.

Esta vulnerabilidad puede ser explotada simplemente enviando peticiones especialmente diseñadas sin necesidad de credenciales, poniendo en riesgo la integridad, confidencialidad y disponibilidad de los datos almacenados.

Estrategia Actualizar inmediatamente a la versión superior a 5.5.70 que corrige esta falla de seguridad. En entornos críticos, aplicar reglas de firewall web (WAF) para bloquear intentos de explotación conocidos, y monitorizar logs en busca de actividad sospechosa relacionada con inyección SQL.


CVE CVE-2026-45439
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026, 03:35 (UTC)
Vendor Realtyna
Producto Organic IDX plugin para WordPress
Versiones versiones <= 5.1.0
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección SQL no autenticada en el plugin Realtyna Organic IDX para WordPress en versiones 5.1.0 o anteriores.

Esta vulnerabilidad permite a un atacante remoto ejecutar código SQL arbitrario sin necesidad de autenticación previa, lo que puede conducir a la divulgación, modificación o eliminación de datos críticos en la base de datos afectada.

Estrategia Actualizar inmediatamente el plugin a la versión más reciente proporcionada por Realtyna que corrige la vulnerabilidad. Como medida complementaria, reforzar la monitorización de logs para detectar accesos sospechosos y restringir el acceso externo al panel de administración del sitio WordPress para reducir la superficie de ataque.

CVE CVE-2026-48836
Severidad CRÍTICO (10)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026, 03:35 (UTC)
Vendor Easy Invoice
Producto Easy Invoice Plugin para WordPress
Versiones Versiones iguales o anteriores a 2.1.19
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Ejecución remota de código sin autenticación (RCE) en el plugin Easy Invoice para WordPress versiones 2.1.19 o anteriores.
Un atacante remoto puede ejecutar código arbitrario sin necesidad de autenticarse, explotando esta vulnerabilidad para comprometer completamente el servidor donde está instalado el plugin.
Estrategia Actualizar inmediatamente Easy Invoice a la última versión disponible que corrige esta vulnerabilidad.
Revisar la integridad del servidor por posibles indicios de explotación y aplicar controles de acceso estrictos para el backend de WordPress hasta que se aplique el parche.
Monitorizar activamente logs y tráfico para detectar posibles intentos de explotación.

—

*Evaluación operativa:* Esta vulnerabilidad representa un riesgo crítico para la empresa, dado que permite ejecución remota de código sin autenticación, lo que implica un compromiso total del sistema afectado. Hay exploits públicos confirmados, por lo que la explotación activa es probable y debe ser priorizada para mitigación inmediata.


CVE CVE-2026-48881
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 16/06/2026
Vendor Patchstack
Producto TrueBooker (plugin WordPress)
Versiones Versiones <= 1.1.9
Exploit Públicos Sí, disponibles públicamente
Referencia Patchstack Advisory
Descripción Control de acceso roto sin autenticación en TrueBooker versiones 1.1.9 y anteriores. Esta vulnerabilidad permite a un atacante no autenticado eludir las restricciones de acceso y manipular funciones o datos que deberían estar protegidos. Afecta al plugin de WordPress TrueBooker para reservas de citas.

Un atacante remoto puede explotar esta vulnerabilidad para acceder y modificar información sensible o realizar acciones privilegiadas sin ninguna autenticación, lo que puede comprometer gravemente la integridad y confidencialidad del sistema y sus datos.

Estrategia Actualizar urgentemente el plugin TrueBooker a la última versión disponible que corrige esta vulnerabilidad. Mientras tanto, restringir el acceso al plugin mediante controles adicionales (por ejemplo, reglas de firewall o plugins de seguridad de WordPress). Monitorizar los logs por actividades anómalas y exploits conocidos para detectar posibles ataques activos.

CVE CVE-2026-48886
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor JS Help Desk
Producto WordPress JS Help Desk Plugin
Versiones versiones hasta la 3.0.9 inclusive
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de inyección SQL no autenticada en JS Help Desk versiones anteriores o iguales a la 3.0.9. Esta vulnerabilidad permite a un atacante remoto ejecutar consultas SQL arbitrarias en la base de datos sin necesidad de autenticación previa. Como resultado, puede acceder, modificar o eliminar datos sensibles, e incluso comprometer el sistema completo.
Estrategia Actualizar inmediatamente a la versión 3.0.10 o superior donde se corrige el problema. En paralelo, monitorear registros de acceso para detectar actividades sospechosas y revisar permisos de base de datos para limitar el impacto en caso de explotación. Aplicar reglas de firewall específicas para bloquear intentos de inyección SQL conocidos.

CVE CVE-2026-49067
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor Advanced 301 and 302 Redirect
Producto Advanced 301 and 302 Redirect (plugin WordPress)
Versiones Versiones anteriores o iguales a 1.6.9
Exploit Públicos Existen
Referencia PatchStack Advisory
Descripción Una vulnerabilidad de inyección SQL no autenticada en el plugin WordPress Advanced 301 and 302 Redirect versiones 1.6.9 y anteriores permite a un atacante remoto ejecutar consultas SQL arbitrarias sin necesidad de autenticarse. Esto puede derivar en la exposición, manipulación o destrucción de datos en la base de datos afectando la integridad y confidencialidad del sistema.
Estrategia Actualizar urgentemente el plugin a la versión más reciente que parchea esta vulnerabilidad. Limitar acceso externo al sistema afectado y monitorizar logs para detectar consultas SQL sospechosas. Implementar firewalls de aplicaciones web (WAF) que bloqueen patrones de inyección SQL conocidos y aplicar el principio de mínimo privilegio en la base de datos.

CVE CVE-2026-49085
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026, 03:35 (UTC)
Vendor WP Insightly
Producto WP Insightly para Contact Form 7, WPForms, Elementor, Formidable y Ninja Forms
Versiones Versiones <= 1.1.4
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP sin autenticación en WP Insightly para los plugins Contact Form 7, WPForms, Elementor, Formidable y Ninja Forms, versiones iguales o inferiores a 1.1.4.

Esta vulnerabilidad permite a un atacante remoto no autenticado inyectar objetos PHP y ejecutar código arbitrario en el servidor afectado, comprometiendo la integridad y disponibilidad de la plataforma WordPress donde estén instalados estos plugins.

Estrategia Actualizar inmediatamente a la versión parcheada superior a 1.1.4. Si no es posible actualizar, limitar o bloquear el acceso a los endpoints afectados y monitorizar patrones anómalos de tráfico y ejecución. Evaluar controles de seguridad adicionales en el servidor para detectar posibles ejecución de código no autorizada.

—

Si la empresa usa WP Insightly con los plugins Contact Form 7, WPForms, Elementor, Formidable o Ninja Forms versiones 1.1.4 o inferiores, esta vulnerabilidad crítica permite una explotación remota sin necesidad de autenticación, con riesgo real de ejecución de código y control completo del servidor afectado. Hay exploits públicos disponibles, por lo que la prioridad para parchear es inmediata.

—

Procedo a insertar el registro en Supabase con esta información.


CVE CVE-2026-49104
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026, 03:35 (UTC)
Vendor Integration for Keap/Infusionsoft
Producto Integration for Keap/infusionsoft y Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms
Versiones Versiones <= 1.2.1
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección de objeto PHP no autenticada en Integration for Keap/infusionsoft y plugins Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms en versiones <= 1.2.1. Esta vulnerabilidad permite a un atacante remoto ejecutar código PHP arbitrario sin necesidad de autenticación, explotando la capacidad de inyectar objetos PHP dentro del flujo de ejecución de la aplicación. Esta vulnerabilidad crítica puede ser explotada fácilmente mediante peticiones especialmente diseñadas, comprometiendo la integridad del servidor WordPress afectado, lo que puede permitir desde la obtención de datos sensibles hasta la ejecución remota de código malicioso y control total del sistema vulnerable.
Estrategia Actualizar inmediatamente a una versión corregida superior a la 1.2.1 o eliminar los plugins afectados si no existe parche. Monitorizar logs para detectar intentos de explotación y bloquear IPs sospechosas. Implementar reglas WAF que restrinjan entradas con payloads de inyección PHP. Mantener el software WordPress y plugins siempre actualizados para minimizar vectores de explotación conocidos.

—–

Vendor Integration for Keap/Infusionsoft
Producto Afectado Integration for Keap/infusionsoft y Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms
Versiones Afectadas Versiones <= 1.2.1
Exploit Públicos Sí

CVE CVE-2026-49105
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026, 03:35 (UTC)
Vendor WP Zendesk Plugin
Producto WP Zendesk para Contact Form 7, WPForms, Elementor, Formidable y Ninja Forms
Versiones Versiones <= 1.1.4
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP sin autenticación en WP Zendesk para Contact Form 7, WPForms, Elementor, Formidable y Ninja Forms en versiones <= 1.1.4. Esto permite a un atacante remoto inyectar objetos PHP arbitrarios sin necesidad de autenticarse, potencialmente ejecutando código malicioso en el servidor afectado.
Estrategia Actualizar inmediatamente a la versión corregida superior a 1.1.4 que soluciona esta vulnerabilidad. Como medida complementaria, restringir el acceso a las funciones de formularios y monitorizar logs para detectar patrones de inyección inusuales. Priorizar esta actualización para evitar explotación activa, dado que existen exploits públicos confirmados.

—

Solicito insertar: {cve: «CVE-2026-49105», severity: «CRITICAL», score: 9.8, importance: «ALTA», published: «2026-06-16T03:35:17.453524+00:00», vendor: «WP Zendesk Plugin», product: «WP Zendesk para Contact Form 7, WPForms, Elementor, Formidable y Ninja Forms», versions: «<= 1.1.4", public_exploits: true, reference: "https://patchstack.com/database/wordpress/plugin/cf7-zendesk/vulnerability/wordpress-wp-zendesk-for-contact-form-7-wpforms-elementor-formidable-and-ninja-forms-plugin-1-1-4-php-object-injection-vulnerability?_s_id=cve", description: "Vulnerabilidad de Inyección de Objetos PHP sin autenticación en WP Zendesk para Contact Form 7, WPForms, Elementor, Formidable y Ninja Forms en versiones <= 1.1.4. Esto permite a un atacante remoto inyectar objetos PHP arbitrarios sin necesidad de autenticarse, potencialmente ejecutando código malicioso en el servidor afectado."}


CVE CVE-2026-49106
Severidad CRÍTICO (9.8)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor Integration for Contact Form 7 and Constant Contact
Producto Plugin de WordPress Integration for Contact Form 7 and Constant Contact
Versiones Versiones 1.1.6 y anteriores
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP sin autenticación en Integration for Contact Form 7 and Constant Contact, versiones 1.1.6 y anteriores. Esta vulnerabilidad permite a un atacante remoto ejecutar código PHP arbitrario sin necesidad de autenticarse, explotando fallos en la deserialización de objetos PHP.
Estrategia Actualizar urgentemente el plugin a la versión más reciente que corrija esta vulnerabilidad. En caso de no poder actualizar inmediatamente, restringir el acceso público al plugin o desactivarlo temporalmente. Monitorizar logs para detectar actividad sospechosa relacionada con inyección de objetos PHP y aplicar políticas de restricción robustas en los permisos de los archivos y ejecución de PHP.

—–

CVE CVE-2026-49106
Severidad CRÍTICO (9.8)
Importancia para la empresa ALTA
Publicado 16 junio 2026
Fabricante Integration for Contact Form 7 and Constant Contact
Producto Afectado Plugin WordPress Integration for Contact Form 7 and Constant Contact
Versiones Afectadas Versiones 1.1.6 y anteriores
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Esta vulnerabilidad crítica permite la inyección de objetos PHP sin necesidad de autenticación, lo que posibilita la ejecución remota de código arbitrario. El atacante puede aprovechar un fallo en la deserialización de objetos en versiones antiguas del plugin, comprometiendo la integridad y seguridad del entorno WordPress.
Estrategia Priorizar la actualización inmediata del plugin a la versión parcheada para eliminar esta vulnerabilidad. En paralelo, restringir accesos y monitorizar la actividad para detectar posibles ataques que aprovechen esta falla. Implementar controles de seguridad adicionales, como WAF y políticas de ejecución de código PHP más restrictivas.

CVE CVE-2026-49109
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor Patchstack
Producto Integration for Salesforce and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms plugin
Versiones versiones <= 1.4.3
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad crítica de Inyección de Objetos PHP sin autenticación en el plugin Integration for Salesforce and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms en versiones iguales o inferiores a la 1.4.3. Esta falla permite a un atacante remoto y no autenticado inyectar objetos PHP, lo que podría conducir a la ejecución remota de código y control total del sistema afectado.
Estrategia Actualizar inmediatamente el plugin a una versión superior a la 1.4.3 que corrija esta vulnerabilidad. Además, restringir el acceso a formularios web para usuarios no autenticados, monitorear logs de actividad inusual y aplicar reglas específicas en los firewalls de aplicaciones web para detectar intentos de inyección de objetos PHP. Esta vulnerabilidad está siendo explotada activamente, por lo que la priorización es crítica.

—–


CVE CVE-2026-49763
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor Integration for Contact Form 7 HubSpot
Producto Plugin WordPress Integration for Contact Form 7 HubSpot
Versiones Versiones <= 1.3.7
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad crítica de Inyección de Objetos PHP sin autenticación en el plugin WordPress Integration for Contact Form 7 HubSpot versiones 1.3.7 y anteriores. Esta falla permite a un atacante remoto sin privilegios enviar datos maliciosos que serán deserializados de forma insegura, abriendo posibilidad a ejecución remota de código y compromiso total del sistema afectado.
Estrategia Actualizar de inmediato el plugin a la versión superior a 1.3.7 que corrige esta vulnerabilidad. Además, revisar los logs para detectar intentos de explotación y limitar el acceso al plugin con controles de seguridad adicionales como WAF y políticas de permisos estrictas.

—–

Este CVE representa un riesgo real y urgente para cualquier instalación WordPress que utilice este plugin. La vulnerabilidad permite la explotación remota sin autenticación, con exploits públicos ya disponibles, por lo que se recomienda priorizar su mitigación para evitar compromisos severos.


CVE CVE-2026-49764
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor RegistrationMagic
Producto Custom Registration Form Builder with Submission Manager (Plugin WordPress)
Versiones Versiones <= 6.0.8.6
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Una vulnerabilidad de autenticación rota no autenticada en RegistrationMagic en versiones 6.0.8.6 y anteriores que permite a un atacante eludir los mecanismos de autenticación y posiblemente registrar o acceder sin credenciales válidas.

Este fallo permite que un atacante sin necesidad de autenticarse aproveche el defecto para manipular el proceso de registro, comprometiendo la integridad del sistema y posibilitando accesos no autorizados o elevación de privilegios, afectando de forma crítica la seguridad del entorno WordPress.

Estrategia Actualizar urgentemente el plugin a la versión más reciente que parchea este fallo (superior a 6.0.8.6). Revisar los logs de acceso para detectar posibles intentos de explotación, restringir accesos innecesarios y monitorear actividad sospechosa en los formularios de registro. Implementar controles adicionales de autenticación y autorización para mitigar riesgos residuales.

CVE CVE-2026-49765
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms (WordPress Plugins)
Producto Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms Plugin
Versiones Versiones ≤ 1.1.8
Exploit Públicos Sí, existe exploit público
Referencia Patchstack Advisory
Descripción Una vulnerabilidad crítica de Inyección de Objetos PHP sin autenticación en el plugin Integration for Mailchimp and Contact Form 7, WPForms, Elementor y Ninja Forms para WordPress en versiones hasta la 1.1.8. Esta falla permitía a atacantes remotos no autenticados ejecutar código PHP arbitrario inyectando objetos maliciosos, comprometiendo totalmente la integridad del sitio afectado.
Estrategia Actualizar inmediatamente a la versión más reciente donde se ha corregido esta vulnerabilidad. Bloquear el acceso externo no autorizado a los endpoints afectados. Monitorizar logs para detectar actividad inusual y posibles intentos de explotación activa, dado que existen exploits públicos disponibles.

CVE CVE-2026-49766
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026, 03:35 UTC
Vendor WP User Manager
Producto WP User Manager (Plugin WordPress)
Versiones Versiones 2.9.16 y anteriores
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad crítica de eliminación arbitraria de archivos en el plugin WP User Manager para WordPress, versiones 2.9.16 y anteriores. Un suscriptor malintencionado puede explotar esta falla para eliminar archivos a voluntad, poniendo en riesgo la integridad del sitio web y su disponibilidad. Esta acción puede desencadenar la destrucción de datos esenciales o afectar la operación normal del sistema.
Estrategia Aplicar inmediatamente el parche oficial actualizado a la versión superior a 2.9.16. Limitar privilegios de usuarios suscriptores y revisar registros de actividad para detectar indicios de explotación activa. Monitorizar y restringir accesos a operaciones de archivos desde interfaces web para mitigar el riesgo.

CVE CVE-2026-49768
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 16 Junio 2026
Vendor Happyforms
Producto Happyforms plugin para WordPress
Versiones versiones <= 1.26.13
Exploit Públicos Sí, disponible
Referencia Patchstack Advisory
Descripción Una vulnerabilidad crítica de Inyección de Objetos PHP no autenticada afecta a Happyforms plugin para WordPress en versiones anteriores o iguales a la 1.26.13. Esta falla permite que un atacante remoto sin autenticación inyecte objetos PHP maliciosos, lo que puede llevar a ejecución remota de código y compromiso total del sistema afectado.
Estrategia Actualizar inmediatamente Happyforms a la última versión disponible superior a 1.26.13 que corrige esta vulnerabilidad. Como medida adicional, revisar los logs para detectar posibles signos de explotación y restringir el acceso a funciones administrativas de WordPress hasta parchear.

—–

¿Esta siendo explotada?: Sí, existen exploits públicos confirmados.
¿Debo darle prioridad?: Sí, prioridad máxima por severidad crítica y facilidad de explotación sin autenticación.
¿Puede suponer un riesgo real para la empresa?: Absolutamente, permite compromiso total del sitio WordPress afectado, afectando integridad y disponibilidad.


CVE CVE-2026-49769
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor wpForo
Producto wpForo Forum
Versiones Versiones 3.1.0 y anteriores
Exploit Públicos Sí, existe explotación pública confirmada
Referencia Patchstack Advisory
Descripción Vulnerabilidad de inyección de objetos PHP sin autenticación en wpForo Forum versión 3.1.0 y anteriores. Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el servidor afectado sin necesidad de autenticación previa, explotando la inyección de objetos PHP a través de solicitudes especialmente diseñadas.

Esta vulnerabilidad es crítica porque da acceso completo al sistema donde se aloja el plugin, pudiendo comprometer la confidencialidad, integridad y disponibilidad del entorno WordPress y datos asociados.

Estrategia Actualizar inmediatamente a la versión 3.2.0 o superior que corrige esta vulnerabilidad. Mientras tanto, restringir el acceso a endpoints vulnerables con firewalls de aplicaciones web (WAF) y monitorizar actividad sospechosa. Se deben revisar los logs para detectar posibles indicadores de compromiso y realizar pruebas de seguridad adicionales para evitar ataques de código remoto.

*****

[Registros insertados en Supabase con: CVE-2026-49769, severidad 9.8, alta importancia, wpForo como vendor, wpForo Forum como producto afectado, versiones <= 3.1.0, exploits públicos confirmados]


CVE CVE-2026-49770
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor WP Travel Engine
Producto WP Travel Engine Plugin para WordPress
Versiones Versiones <= 6.7.12
Exploit Públicos Sí
Referencia Patchstack Advisory WP Travel Engine PHP Object Injection
Descripción Inyección de objeto PHP no autenticada en WP Travel Engine versiones 6.7.12 o inferiores. Esta vulnerabilidad permite a un atacante remoto no autenticado inyectar objetos PHP maliciosos, lo que puede provocar ejecución remota de código, escalada de privilegios o compromiso total del sistema afectado.
Estrategia Actualizar inmediatamente a la versión superior a 6.7.12 que corrige esta vulnerabilidad. Aplicar controles adicionales en el firewall de aplicaciones web para bloquear solicitudes maliciosas y monitorizar cualquier comportamiento irregular. Priorizar esta acción debido a la existencia de exploits públicos activos.

—

*Este CVE representa un riesgo crítico real para la empresa debido a que puede ser explotado remotamente sin necesidad de autenticación, facilitando la ejecución remota de código y comprometiendo la integridad del sistema WordPress implicado.*


CVE CVE-2026-49776
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026, 03:35 UTC
Vendor GPTranslate
Producto GPTranslate – Multilingual AI Translation for WordPress
Versiones Versiones iguales o anteriores a 2.32.6
Exploit Públicos Sí
Referencia PatchStack Advisory
Descripción Inyección SQL no autenticada en GPTranslate – Multilingual AI Translation para WordPress: traducir automáticamente sitios web en versiones <= 2.32.6. El atacante puede manipular consultas SQL sin autenticación previa, permitiendo acceso no autorizado a información sensible o ejecución remota de comandos en la base de datos.
Estrategia Actualizar inmediatamente GPTranslate a la versión más reciente que tenga el parche. Revisar y reforzar las políticas de acceso a la base de datos y validar todas las entradas que puedan influir en consultas SQL. Monitorizar actividad anómala en las bases de datos para detectar posibles explotaciones en curso.

CVE CVE-2026-49781
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor OttoKit
Producto OttoKit Plugin para WordPress
Versiones Versiones <= 1.1.27
Exploit Públicos Sí
Referencia PatchStack Advisory
Descripción Una vulnerabilidad de Inyección de Objetos PHP no autenticada en OttoKit en versiones 1.1.27 y anteriores permite a un atacante remoto inyectar código PHP arbitrario sin necesidad de autenticación previa.

Esta falla puede ser explotada para ejecutar código malicioso en el servidor afectado controlado por la aplicación vulnerable, lo que puede provocar compromiso total del sistema, incluyendo acceso no autorizado, manipulación de datos y posible persistencia del atacante.

Estrategia Actualizar inmediatamente OttoKit a la versión superior a 1.1.27 que corrige esta vulnerabilidad. Además, reforzar el monitoreo del tráfico y logs para detectar signos de explotación, y limitar el acceso a recursos críticos. Aplicar restricciones en ejecución de código y mantener backups actualizados para recuperación rápida si es comprometido.

CVE CVE-2026-52693
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026, 03:35 (UTC)
Vendor WordPress Plugin
Producto eCommerce Product Catalog
Versiones Versiones 3.5.5 y anteriores
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección SQL no autenticada en eCommerce Product Catalog versiones 3.5.5 y anteriores. Esta vulnerabilidad permite a un atacante remoto inyectar código SQL malicioso sin necesidad de autenticación, comprometiendo la integridad y confidencialidad de la base de datos, pudiendo conducir a robo, modificación o destrucción de datos.

Este fallo es altamente crítico porque permite acceso directo a la base de datos sin validación previa, facilitando la explotación remota de manera sencilla y automática mediante exploits públicos disponibles.

Estrategia Actualizar inmediatamente el plugin eCommerce Product Catalog a la última versión disponible que corrija esta vulnerabilidad. Además, revisar y reforzar los controles de acceso y validación de entradas en la aplicación web. Monitorizar registros para detectar signos de explotación activa y aplicar reglas de firewall para filtrar intentos de inyección SQL.

CVE CVE-2026-52703
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor FastDup
Producto FastDup WordPress Plugin
Versiones versiones <= 2.7.2
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Traversal de Ruta no autenticado en FastDup versiones 2.7.2 y anteriores. Esta vulnerabilidad permite a un atacante remoto sin autenticación acceder a archivos arbitrarios dentro del sistema afectado mediante la manipulación de rutas en el plugin FastDup para WordPress.

El ataque puede ser explotado simplemente enviando peticiones manipuladas que aprovechan el fallo de validación de rutas, poniendo en riesgo la confidencialidad e integridad del servidor y datos alojados.

Estrategia Actualizar inmediatamente FastDup a una versión corregida posterior a 2.7.2. Mientras se aplica el parche, restringir el acceso externo al plugin y monitorizar logs para detectar actividades sospechosas de path traversal. Deshabilitar temporalmente el plugin si no es crítico para la operación.

CVE CVE-2026-9691
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor Integration for ActiveCampaign y Contact Form 7, WPForms, Elementor, Ninja Forms
Producto Plugin WordPress Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms
Versiones Versiones <= 1.1.1
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Una vulnerabilidad crítica de Inyección de Objetos PHP sin autenticación en el plugin de WordPress «Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms» versiones 1.1.1 o anteriores permite a atacantes remotos ejecutar código arbitrario sin necesidad de autenticarse. Este fallo se aprovecha al inyectar datos manipulados en objetos PHP a través del plugin vulnerable, lo que puede comprometer completamente la seguridad del sitio WordPress afectado.
Estrategia Actualizar inmediatamente el plugin afectado a la versión más reciente disponible que corrige esta vulnerabilidad. Mientras tanto, aplicar protecciones adicionales como restricciones de acceso a la administración WordPress y monitorizar comportamientos anómalos en el servidor. Es fundamental verificar que no existen exploits activos en entornos productivos para mitigar riesgos reales.

—

¿Está siendo explotada? Sí, existen exploit públicos confirmados que permiten ejecución remota sin autenticación.
¿Debo darle prioridad? Absolutamente sí, es crítica.
¿Puede suponer un riesgo real para la empresa? Sí, riesgo muy alto de compromiso completo en sitios WordPress que usen este plugin vulnerable.


CVE CVE-2026-48713
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026
Vendor i18next
Producto i18next-fs-backend (i18next-http-middleware)
Versiones Versiones anteriores a 2.6.6
Exploit Públicos Sí
Referencia Commit fix GitHub
Descripción Vulnerabilidad de contaminación del prototipo (prototype pollution) en i18next-fs-backend versiones anteriores a 2.6.6 mediante cadenas de claves faltantes maliciosas cuando se usa para persistir claves de traducción que faltan. La función Backend.writeFile() divide estas claves utilizando el separador configurado (por defecto «.») y sin proteger segmentos inseguros, permitiendo a un atacante modificar Object.prototype. Esto puede provocar caídas, corrupción en el comportamiento de traducciones, envenenamiento de configuración o eludir controles de seguridad basados en propiedades. Solo se afecta si el manejador de claves faltantes (missingKeyHandler) está expuesto a usuarios no confiables y el comportamiento por defecto de dividir claves está activado.
Estrategia Actualizar urgentemente a la versión 2.6.6 o superior. Mientras tanto, restringir el acceso al missingKeyHandler para que no esté expuesto a usuarios no confiables (por ejemplo, detrás de autenticación). Desactivar la persistencia de claves faltantes configurando saveMissing: false y/o deshabilitar la división de claves con keySeparator: false. Monitorizar posibles signos de explotación por manipulación del prototipo.

CVE CVE-2026-48713
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 16-06-2026
Fabricante i18next
Producto Afectado i18next-fs-backend / i18next-http-middleware
Versiones Afectadas Previas a la 2.6.6
Exploit Públicos Sí
Referencia https://github.com/i18next/i18next-fs-backend/commit/3ab0448087da6935a40117f904b7457281f963f4
Descripción Permite contaminación del prototipo a través de claves mal formadas que se persisten como traducciones faltantes, corrompiendo objetos globales y afectando configuraciones y seguridad.
Estrategia Actualizar a versión 2.6.6, evitar exponer la ruta missingKeyHandler a usuarios no confiables y desactivar persistencia con saveMissing: false y keySeparator: false.

CVE CVE-2026-48714
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 16 de junio de 2026, 03:35 (UTC)
Vendor i18next
Producto i18next-http-middleware
Versiones Versiones anteriores a 3.9.7 (desde 3.9.3 incluyen mitigaciones incompletas)
Exploit Públicos Sí, confirmados
Referencia GitHub Commit Corregido
Descripción i18next-http-middleware, utilizado en frameworks Node.js como express y Fastify, presenta una vulnerabilidad de contaminación remota de prototipo en versiones previas a 3.9.7. Aunque las claves literales __proto__, constructor y prototype eran bloqueadas desde la 3.9.3, variantes con puntos en las claves (p.ej. «__proto__.polluted») podían pasar y ser procesadas por backends como i18next-fs-backend ≤ 2.6.5, permitiendo modificar el prototipo de Object global y provocar caídas, corrupción de configuración o eludir controles basados en propiedades.
Estrategia Actualizar urgentemente a la versión 3.9.7 o superior. Mientras no se actualice, se debe restringir el acceso a missingKeyHandler para que no acepte entradas no confiables (p. ej., autenticación obligatoria), implementar filtros que rechacen claves que contengan __proto__, constructor o prototype tras dividir por keySeparator, y deshabilitar la persistencia de claves faltantes (saveMissing: false) para entradas no confiables. Monitorizar intentos de explotación y evaluar riesgos en backends utilizados similares a i18next-fs-backend.

—–


CVE CVE-2026-48853
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 16 Junio 2026, 03:35 (UTC)
Vendor elixir-grpc
Producto grpc
Versiones desde 0.4.0 hasta antes de 1.0.0
Exploit Públicos Sí
Referencia Erlef CNA CVE-2026-48853</td
Descripción Vulnerabilidades de Desserialización de Datos No Confiables y Asignación de Recursos sin Límites o Restricciones en el paquete elixir-grpc grpc permiten a atacantes no autenticados provocar la caída del nodo BEAM mediante el agotamiento de la tabla de átomos y, cuando un término decodificado es invocado, lograr ejecución remota de código en el servidor.

El método ‘Elixir.GRPC.Codec.Erlpack’:decode/2 invoca :erlang.binary_to_term/1 sobre el cuerpo crudo del mensaje gRPC sin la opción :safe, sin límite de tamaño y sin filtro de tipo. Cualquier atacante puede enviar una carga especialmente diseñada que crea nuevos átomos arbitrarios (que no se recolectan, agotando la tabla de átomos y bloqueando la máquina virtual) o codifica un término tipo fun que si se ejecuta en el servidor permite la ejecución de código malicioso.

Estrategia Actualizar inmediatamente grpc a la versión 1.0.0 o superior. Implementar validación estricta de entradas y restringir el procesamiento de datos serializados no confiables. Monitorizar logs para detectar anomalías y patrones de ataque relacionados con la creación masiva de átomos o ejecuciones sospechosas. Considerar aplicar límites y filtros adicionales en la deserialización para evitar agotamiento de recursos.
Enviar a un amigo: Share this page via Email