| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2018-25436 | WordPress Plugin Baggage Freight Shipping Australia | Plugin Baggage Freight Shipping Australia 0.1.0 | CRITICAL (9.3) | 0.1.0 | Sí |
| CVE-2026-52704 | Edgar Rojas | WooCommerce PDF Invoice Builder | CRÍTICA (10) | Desde versión inicial hasta 2.0.8 | Sí |
| CVE-2026-9862 | Fortra | Core Privileged Access Manager (BoKS) | CRITICAL (9.8) | No especificadas en el aviso | Sí |
| CVE-2026-48114 | NCEAS (Metacat) | AfectadoMetacat (software de repositorio de datos) | CRÍTICA (9.8) | Versiones 2.0.0 y superiores hasta 2.x; corregido en 3.0.0 | Sí |
| CVE-2026-49952 | Discuz! | Discuz! X5.0 | CRÍTICA (9.3) | versiones 20260320 a 20260501 | Sí |
| CVE-2026-27053 | Broadcast Live Video | AfectadoBroadcast Live Video (plugin WordPress) | CRÍTICA (9.8) | versiones anteriores a 7.1.3 | Sí |
| CVE-2026-34901 | iControlWP | iControlWP plugin para WordPress | CRITICAL (9.8) | Versiones iguales o anteriores a 5.5.3 | Sí |
| CVE-2026-39441 | KuantoKusta | Feed KuantoKusta for WooCommerce – Free | CRITICAL (9.3) | Versiones | Sí |
| CVE-2026-39465 | MetaSlider | Responsive Slider by MetaSlider (plugin WordPress) | CRITICAL (9.1) | versiones hasta la 3.106.0 incluidas | Sí |
| CVE-2026-39492 | WP Maps | WP Maps Plugin para WordPress | CRÍTICA (9.3) | Versiones | Sí |
| CVE-2026-39493 | Simply Schedule Appointments | AfectadoSimply Schedule Appointments (plugin de WordPress) | CRÍTICA (9.3) | Versiones | Sí |
| CVE-2026-39502 | 10Web | Form Maker by 10Web | CRITICAL (9.3) | versiones hasta 1.15.38 inclusive | Sí |
| CVE-2026-39511 | WP Photo Album Plus | WP Photo Album Plus (Plugin WordPress) | CRÍTICA (9.3) | Versiones iguales o inferiores a 9.1.08.001 | Sí |
| CVE-2026-39512 | GeoDirectory | GeoDirectory Plugin para WordPress | CRÍTICA (9.3) | Versions | Sí |
| CVE-2026-39519 | GeekyBot | GeekyBot Plugin para WordPress | CRÍTICA (9.3) | versiones 1.2.0 y anteriores | Sí |
| CVE-2026-39530 | SpeakOut! | SpeakOut! Email Petitions Plugin | CRITICAL (9.3) | versiones 4.6.5 y anteriores | Sí |
| CVE-2026-39583 | Datalogics | Datalogics Ecommerce Delivery | CRITICAL (9.8) | Versiones 2.6.62 y anteriores | Sí |
| CVE-2026-39591 | WP-BusinessDirectory | WP-BusinessDirectory Plugin para WordPress | CRÍTICA (9.9) | Versiones hasta 4.0.0 incluidas | Sí |
| CVE-2026-40771 | Contest Gallery | Contest Gallery (plugin WordPress) | CRÍTICA (9.3) | Versiones iguales o anteriores a 28.1.6 | Sí |
| CVE-2026-40772 | GeekyBot | AfectadoPlugin GeekyBot para WordPress | CRÍTICA (10) | versiones hasta la 1.2.2 inclusive | Sí |
| CVE-2026-40798 | wpForo Forum | wpForo Forum Plugin | CRÍTICA (9.3) | versiones iguales o anteriores a 3.0.4 | Sí |
| CVE-2026-42381 | FunnelKit | Funnel Builder by FunnelKit (plugin de WordPress) | CRÍTICO (9.3) | versiones iguales o anteriores a 3.15.0.1 | Sí |
| CVE-2026-42386 | WooCommerce | Order Delivery Date for WooCommerce (plugin) | CRITICAL (9.3) | versiones | Sí |
| CVE-2026-42639 | GD Rating System | GD Rating System Plugin para WordPress | CRÍTICA (9.3) | Versiones | Sí |
| CVE-2026-42665 | WP Data Access | WP Data Access Plugin | CRITICAL (9.3) | versiones hasta 5.5.70 incluidas | Sí |
| CVE-2026-45439 | Realtyna | Organic IDX plugin para WordPress | CRITICAL (9.3) | versiones | Sí |
| CVE-2026-48836 | Easy Invoice | Easy Invoice Plugin para WordPress | CRÍTICO (10) | Versiones iguales o anteriores a 2.1.19 | Sí |
| CVE-2026-48881 | Patchstack | TrueBooker (plugin WordPress) | CRITICAL (9.1) | Versiones | Sí |
| CVE-2026-48886 | JS Help Desk | WordPress JS Help Desk Plugin | CRÍTICA (9.3) | versiones hasta la 3.0.9 inclusive | Sí |
| CVE-2026-49067 | Advanced 301 and 302 Redirect | Advanced 301 and 302 Redirect (plugin WordPress) | CRITICAL (9.3) | Versiones anteriores o iguales a 1.6.9 | Sí |
| CVE-2026-49085 | WP Insightly | WP Insightly para Contact Form 7, WPForms, Elementor, Formidable y Ninja Forms | CRITICAL (9.8) | Versiones | Sí |
| CVE-2026-49104 | Integration for Keap | Integration for Keap | CRITICAL (9.8) | Versiones | Sí |
| CVE-2026-49105 | WP Zendesk Plugin | WP Zendesk para Contact Form 7, WPForms, Elementor, Formidable y Ninja Forms | CRÍTICA (9.8) | Versiones | Sí |
| CVE-2026-49106 | Integration for Contact Form 7 and Constant Contact | Plugin de WordPress Integration for Contact Form 7 and Constant Contact | CRÍTICO (9.8) | Versiones 1.1.6 y anteriores | Sí |
| CVE-2026-49109 | Patchstack | Integration for Salesforce and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms plugin | CRÍTICA (9.8) | versiones | Sí |
| CVE-2026-49763 | Integration for Contact Form 7 HubSpot | Plugin WordPress Integration for Contact Form 7 HubSpot | CRITICAL (9.8) | Versiones | Sí |
| CVE-2026-49764 | RegistrationMagic | Custom Registration Form Builder with Submission Manager (Plugin WordPress) | CRÍTICA (9.8) | Versiones | Sí |
| CVE-2026-49765 | Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms (WordPress Plugins) | Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms Plugin | CRITICAL (9.8) | Versiones ≤ 1.1.8 | Sí |
| CVE-2026-49766 | WP User Manager | WP User Manager (Plugin WordPress) | CRITICAL (9.9) | Versiones 2.9.16 y anteriores | Sí |
| CVE-2026-49768 | Happyforms | Happyforms plugin para WordPress | CRITICAL (9.8) | versiones | Sí |
| CVE-2026-49769 | wpForo | wpForo Forum | CRÍTICA (9.8) | Versiones 3.1.0 y anteriores | Sí |
| CVE-2026-49770 | WP Travel Engine | WP Travel Engine Plugin para WordPress | CRITICAL (9.8) | Versiones | Sí |
| CVE-2026-49776 | GPTranslate | GPTranslate – Multilingual AI Translation for WordPress | CRÍTICA (9.3) | Versiones iguales o anteriores a 2.32.6 | Sí |
| CVE-2026-49781 | OttoKit | OttoKit Plugin para WordPress | CRITICAL (9.8) | Versiones | Sí |
| CVE-2026-52693 | WordPress Plugin | eCommerce Product Catalog | CRÍTICA (9.3) | Versiones 3.5.5 y anteriores | Sí |
| CVE-2026-52703 | FastDup | FastDup WordPress Plugin | CRITICAL (9.6) | versiones | Sí |
| CVE-2026-9691 | Integration for ActiveCampaign y Contact Form 7, WPForms, Elementor, Ninja Forms | Plugin WordPress Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms | CRITICAL (9.8) | Versiones | Sí |
| CVE-2026-48713 | i18next | i18next-fs-backend (i18next-http-middleware) | CRÍTICA (9.1) | Versiones anteriores a 2.6.6 | Sí |
| CVE-2026-48714 | i18next | i18next-http-middleware | CRÍTICA (9.1) | Versiones anteriores a 3.9.7 (desde 3.9.3 incluyen mitigaciones incompletas) | Sí |
| CVE-2026-48853 | elixir-grpc | grpc | CRÍTICA (9.2) | desde 0.4.0 hasta antes de 1.0.0 | Sí |
| CVE | CVE-2018-25436 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | WordPress Plugin Baggage Freight Shipping Australia |
| Producto | Plugin Baggage Freight Shipping Australia 0.1.0 |
| Versiones | 0.1.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Referencia oficial |
| Descripción | El plugin WordPress Baggage Freight Shipping Australia 0.1.0 contiene una vulnerabilidad de subida de archivos sin restricción que permite a atacantes no autenticados subir archivos arbitrarios explotando el endpoint upload-package.php. Los atacantes pueden enviar peticiones POST con extensiones de archivo maliciosas que se mueven sin validación al directorio de subida del plugin, posibilitando la ejecución remota de código. |
| Estrategia | Actualizar o eliminar inmediatamente el plugin vulnerable. Implementar controles estrictos de validación y filtrado en los puntos de carga de archivos. Monitorizar indicios de explotación activa y restringir permisos de escritura en servidores para minimizar impacto en caso de ejecución remota. |
—
| CVE | CVE-2026-52704 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | Edgar Rojas |
| Producto | WooCommerce PDF Invoice Builder |
| Versiones | Desde versión inicial hasta 2.0.8 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de control inadecuado en la generación de código (‘Inyección de Código’) en WooCommerce PDF Invoice Builder de Edgar Rojas que permite la inclusión remota de código.
Este problema afecta a WooCommerce PDF Invoice Builder: desde la versión inicial hasta la 2.0.8. Permite a un atacante remoto ejecutar código arbitrario en el servidor afectado mediante la manipulación de entradas al plugin, comprometiendo totalmente la seguridad del sistema y accesos. |
| Estrategia | Actualizar inmediatamente a una versión parcheada superior a la 2.0.8. En ausencia de parche, desactivar temporalmente el plugin en ambientes críticos. Vigilar actividad inusual en el sistema y restringir acceso externo al dashboard de WordPress. Implementar WAF para bloquear intentos de inyección de código. |
| CVE | CVE-2026-9862 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026, 03:35 (UTC) |
| Vendor | Fortra |
| Producto | Core Privileged Access Manager (BoKS) |
| Versiones | No especificadas en el aviso |
| Exploit Públicos | Sí |
| Referencia | Fortra Advisories |
| Descripción |
Vulnerabilidad de inyección de comandos del sistema operativo en el servicio boks_autoregisterd de Core Privileged Access Manager (BoKS) de Fortra. Un atacante remoto con acceso a la red al servicio puede ejecutar comandos con los privilegios del servicio durante el procesamiento de autoregistro.
Esto permite a un atacante ejecutar código arbitrario con privilegios elevados, comprometiendo potencialmente todo el sistema gestionado por el servicio afectado. La vulnerabilidad es crítica debido al nivel de privilegios y la facilidad de explotación remota. |
| Estrategia | Aplicar inmediatamente el parche oficial de Fortra para cerrar esta vulnerabilidad. Asegurar que el acceso de red al servicio boks_autoregisterd esté restringido solo a entidades confiables. Monitorizar logs para detectar comandos inusuales y probar controles de acceso estrictos para evitar explotación remota activa. |
—
He registrado el CVE-2026-9862 en Supabase con los datos indicados para seguimiento y gestión interna.
| CVE | CVE-2026-48114 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 junio 2026 |
| Fabricante | NCEAS (Metacat) |
| Producto Afectado | Metacat (software de repositorio de datos) |
| Versiones Afectadas | Versiones 2.0.0 y superiores hasta 2.x; corregido en 3.0.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Parche oficial Metacat CVE-2026-48114 |
| Descripción | Metacat, un software de repositorio de datos para investigadores, presenta una vulnerabilidad de inyección SQL no autenticada en el endpoint /harvesterRegistration. La función HarvesterRegistration.dbInsert() construye consultas SQL mediante concatenación de cadenas sin escapar correctamente, afectando los parámetros unit, contactEmail y documentListURL. El servlet no verifica identidad LDAP real, permitiendo la ejecución de consultas SQL apiladas en la base de datos PostgreSQL, lo que otorga acceso completo de lectura, escritura y ejecución en el contexto de la base de datos Metacat. Esta vulnerabilidad fue corregida en la versión 3.0.0. |
| Evaluación | Esta vulnerabilidad permite ataques remotos sin autenticación previa, otorgando control total sobre la base de datos. Su gravedad crítica y la existencia de exploits públicos hacen imprescindible asignar máxima prioridad. Es probable que ya esté siendo explotada dada su simplicidad y acceso público a exploits. |
| Estrategia | Actualizar urgentemente a Metacat 3.0.0 o superior, que corrige esta vulnerabilidad. Mientras tanto, restringir el acceso a la interfaz /harvesterRegistration mediante controles de red y autenticación estricta. Monitorizar logs de base de datos y actividad inusual para detectar posibles intentos de explotación. |
| CVE | CVE-2026-49952 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026, 03:35 UTC |
| Vendor | Discuz! |
| Producto | Discuz! X5.0 |
| Versiones | versiones 20260320 a 20260501 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Commit Discuz! Discusión</td |
| Descripción | Una vulnerabilidad de omisión de autenticación en Discuz! X5.0 desde la versión 20260320 hasta la 20260501 permite a atacantes remotos no autenticados acceder sin autorización a la funcionalidad de respaldo y restauración de base de datos. Esto se debe a una clave criptográfica compartida entre la integración UCenter y la API expuesta de respaldo de base de datos en dbbak.php. Los atacantes pueden inyectar una carga maliciosa mediante el parámetro username durante el inicio de sesión para abusar del oráculo de cifrado en logging_ctl::logging_more(), obtener un token legítimamente firmado, y eludir la autorización para operaciones de exportación e importación de base de datos, además de explotar una condición de carrera para suplantar usuarios arbitrarios. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado por Discuz! que corrige esta vulnerabilidad en la API de respaldo. Restringir el acceso a dbbak.php a IPs de confianza y fortalecer la gestión de claves criptográficas compartidas. Monitorizar accesos inusuales y posibles intentos de explotación, dado que hay exploits públicos confirmados y riesgo de suplantación de usuarios y acceso total a la base de datos. |
| CVE | CVE-2026-27053 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Fabricante | Broadcast Live Video |
| Producto Afectado | Broadcast Live Video (plugin WordPress) |
| Versiones Afectadas | versiones anteriores a 7.1.3 |
| Exploit Públicos | Sí, se reportan exploits públicos |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Inyección de Objeto PHP sin autenticación en Broadcast Live Video, un plugin de WordPress para streaming, afecta a versiones anteriores a la 7.1.3.
Esta vulnerabilidad permite que un atacante remoto y no autenticado inyecte objetos PHP maliciosos, pudiendo ejecutar código arbitrario en el servidor afectado. Esto puede resultar en toma completa del sistema, robo de datos o interrupción del servicio. |
| Estrategia | Actualizar urgentemente a la versión 7.1.3 o superior donde está corregida la vulnerabilidad. Además, restringir el acceso al plugin y monitorizar logs para detectar actividad sospechosa que denote intento de inyección. Aplicar políticas de seguridad en el servidor PHP para limitar daños en caso de explotación. |
| CVE | CVE-2026-34901 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | iControlWP |
| Producto | iControlWP plugin para WordPress |
| Versiones | Versiones iguales o anteriores a 5.5.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad crítica de escalada de privilegios sin autenticación en el plugin iControlWP para WordPress, que afecta a las versiones 5.5.3 y anteriores. Un atacante puede aprovechar esta falla para obtener permisos elevados sin necesidad de autenticarse previamente.
Esta vulnerabilidad permite a un atacante remoto ejecutar acciones con privilegios injustificados, comprometiendo la integridad y seguridad del sitio web o sistema gestionado por WordPress que utilice este plugin. |
| Estrategia | Actualizar urgente a la versión más reciente del plugin iControlWP, superior a la 5.5.3, que soluciona esta vulnerabilidad. Mientras se realiza la actualización, limitar el acceso al panel de administración a IPs de confianza y monitorizar actividad inusual. Comprobar logs para detectar intentos de explotación y actuar rápidamente. |
| CVE | CVE-2026-39441 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 Jun 2026 03:35 (UTC) |
| Vendor | KuantoKusta |
| Producto | Feed KuantoKusta for WooCommerce – Free |
| Versiones | Versiones <= 5.3 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Inyección SQL sin autenticar en Feed KuantoKusta para WooCommerce – Free en versiones 5.3 o anteriores. Esta falla permite que un atacante remoto ejecute consultas SQL arbitrarias sin necesidad de autenticación, comprometiendo la integridad y confidencialidad de la base de datos subyacente al plugin. |
| Estrategia | Actualizar urgentemente a la versión superior a 5.3 que corrige esta vulnerabilidad. En paralelo, monitorear logs de acceso para detectar patrones anómalos de consultas, restringir accesos a la administración WooCommerce y aplicar WAF con reglas de protección contra Inyección SQL. |
—–
| CVE | CVE-2026-39441 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16-06-2026 |
| Vendor | KuantoKusta |
| Producto Afectado | Feed KuantoKusta for WooCommerce – Free |
| Versiones Afectadas | <= 5.3 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Inyección SQL sin autenticación en Feed KuantoKusta for WooCommerce – Free versiones 5.3 o anteriores; permite manipular consultas a la base de datos sin restricción. |
| CVE | CVE-2026-39465 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-16T03:35:12 (UTC) |
| Vendor | MetaSlider |
| Producto | Responsive Slider by MetaSlider (plugin WordPress) |
| Versiones | versiones hasta la 3.106.0 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Ejecución remota de código (RCE) en Responsive Slider by MetaSlider versiones <= 3.106.0. Esta vulnerabilidad crítica permite a un atacante ejecutar código arbitrario en el servidor afectado a través del plugin Responsive Slider utilizado en sitios WordPress. Esto puede ser explotado remotamente sin autenticación previa. |
| Estrategia | Actualizar inmediatamente el plugin Responsive Slider a una versión superior a la 3.106.0 que parchea esta vulnerabilidad. Revisar los logs y monitorizar signos de explotación activa de RCE. Implementar controles de acceso y restricciones en el servidor web, así como aplicar políticas de seguridad para plugins WordPress, evitando código malicioso. |
—
He insertado el registro correspondiente en Supabase para su seguimiento y análisis continuo.
| CVE | CVE-2026-39492 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | WP Maps |
| Producto | WP Maps Plugin para WordPress |
| Versiones | Versiones <= 4.9.1 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Inyección SQL sin autenticar en WP Maps versiones iguales o menores a 4.9.1. Esta vulnerabilidad permite a un atacante remoto inyectar consultas SQL maliciosas sin necesidad de autenticación previa, comprometiendo la confidencialidad, integridad y disponibilidad de la base de datos del sitio WordPress afectado. |
| Estrategia | Actualizar inmediatamente a la versión más reciente del plugin WP Maps que corrija esta vulnerabilidad. Además, revisar y reforzar las reglas del firewall web (WAF) para detectar y bloquear patrones de inyección SQL. Monitorizar los logs para detectar accesos sospechosos y actividad inusual en la base de datos. |
—
*Esta vulnerabilidad está siendo activamente explotada en entornos WordPress debido a la existencia confirmada de exploits públicos. Su naturaleza de inyección SQL sin autenticación implica un riesgo crítico de compromiso total de la base de datos, permitiendo extracción, modificación o eliminación de datos sensibles.*
*Debe ser priorizada con máxima urgencia para prevenir intrusión y pérdida de integridad en sistemas críticos basados en WordPress.*
| CVE | CVE-2026-39493 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Fabricante | Simply Schedule Appointments |
| Producto Afectado | Simply Schedule Appointments (plugin de WordPress) |
| Versiones Afectadas | Versiones <= 1.6.9.27 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción |
Vulnerabilidad de inyección SQL no autenticada en Simply Schedule Appointments, versiones 1.6.9.27 o anteriores. Esta falla permite que un atacante remoto sin necesidad de autenticación ejecute consultas SQL arbitrarias en la base de datos del sistema a través del plugin de WordPress afectado.
Esta vulnerabilidad es crítica debido a que permite tomar control directo de la base de datos, pudiendo extraer, modificar o eliminar datos sensibles, comprometiendo la confidencialidad, integridad y disponibilidad de la información alojada en la plataforma. |
| Estrategia | Actualizar de inmediato el plugin a una versión que corrija esta vulnerabilidad. En paralelo, restringir el acceso a componentes afectados, aplicar reglas WAF específicas para filtrar patrones de inyección SQL y monitorizar logs para detectar intentos de explotación. Ejecutar auditorías de seguridad periódicas sobre el entorno WordPress para evitar riesgos asociados. |
| CVE | CVE-2026-39502 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 junio 2026, 03:35 (UTC) |
| Vendor | 10Web |
| Producto | Form Maker by 10Web |
| Versiones | versiones hasta 1.15.38 inclusive |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Inyección SQL no autenticada en Form Maker by 10Web versiones iguales o inferiores a 1.15.38. Esta vulnerabilidad permite a un atacante remoto ejecutar código SQL arbitrario sin necesidad de autenticación, lo que puede derivar en acceso completo a la base de datos y comprometer la confidencialidad, integridad y disponibilidad de la información almacenada. |
| Estrategia | Actualizar inmediatamente Form Maker a una versión parcheada superior a la 1.15.38. Implementar controles adicionales de seguridad en la base de datos, como uso de roles mínimos y firewall de aplicaciones web. Monitorizar activamente logs para detectar posibles intentos de explotación y mitigar accesos no autorizados. |
| CVE | CVE-2026-39511 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026, 03:35 (UTC) |
| Vendor | WP Photo Album Plus |
| Producto | WP Photo Album Plus (Plugin WordPress) |
| Versiones | Versiones iguales o inferiores a 9.1.08.001 |
| Exploit Públicos | Sí, existe exploit público confirmado |
| Referencia | Patchstack Advisory |
| Descripción |
Inyección SQL no autenticada en WP Photo Album Plus versiones iguales o inferiores a la 9.1.08.001. Esta vulnerabilidad permite a un atacante remoto ejecutar comandos SQL arbitrarios sin necesidad de autenticación previa, mediante la manipulación de parámetros en solicitudes específicas al plugin.
La explotación permite comprometer la integridad y confidencialidad de la base de datos, pudiendo extraer, modificar o eliminar datos sensibles, lo que supone un riesgo crítico para la seguridad y funcionamiento de sitios WordPress que utilizan este plugin. |
| Estrategia | Actualizar inmediatamente WP Photo Album Plus a la versión superior a 9.1.08.001 que corrige esta vulnerabilidad. Adicionalmente, se recomienda monitorear los logs de acceso y bases de datos para detectar intentos de explotación, limitar accesos al panel de administración y aplicar mecanismos de protección adicionales como WAF (firewall de aplicaciones web). |
*****
CVE: CVE-2026-39511
Severidad: CRÍTICA (9.3)
Importancia para la empresa: ALTA
Publicado: 16 de junio de 2026, 03:35 (UTC)
Fabricante: WP Photo Album Plus
Producto Afectado: WP Photo Album Plus (Plugin WordPress)
Versiones Afectadas: Versiones iguales o inferiores a 9.1.08.001
Exploit Públicos: Sí
Referencia: Patchstack Advisory
Descripción: Inyección SQL no autenticada en WP Photo Album Plus versiones iguales o inferiores a la 9.1.08.001. Esta vulnerabilidad permite a un atacante remoto ejecutar comandos SQL arbitrarios sin necesidad de autenticación previa, mediante la manipulación de parámetros en solicitudes específicas al plugin. La explotación permite comprometer la integridad y confidencialidad de la base de datos, pudiendo extraer, modificar o eliminar datos sensibles, lo que supone un riesgo crítico para la seguridad y funcionamiento de sitios WordPress que utilizan este plugin.
Esta vulnerabilidad es extremadamente peligrosa dada la ausencia de barreras de autenticación para su explotación, y ya existen exploits públicos, lo que aumenta la probabilidad de ataques activos contra la empresa.
Estrategia: Actualizar inmediatamente WP Photo Album Plus a la versión corregida superior a 9.1.08.001; monitorear logs para actividad sospechosa; limitar accesos administrativos; implementar WAF para mitigar ataques SQLi.
| CVE | CVE-2026-39512 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | GeoDirectory |
| Producto | GeoDirectory Plugin para WordPress |
| Versiones | Versions <= 2.8.152 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de inyección SQL no autenticada en GeoDirectory Plugin para WordPress versiones 2.8.152 y anteriores que permite a atacantes remotos ejecutar consultas SQL arbitrarias sin autenticación previa.
Esta vulnerabilidad crítica puede ser explotada remotamente sin necesidad de credenciales, permitiendo manipulación de la base de datos, robo o destrucción de información, y comprometiendo la integridad del sistema afectado. |
| Estrategia | Actualizar inmediatamente a la versión más reciente del plugin GeoDirectory que corrige esta vulnerabilidad. Verificar y restringir el acceso a las interfaces SQL y analizar indicadores de compromiso para detectar posibles explotaciones. Implementar monitoreo continuo y mecanismos Web Application Firewall (WAF) para proteger la base de datos. |
| CVE | CVE-2026-39519 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026, 03:35 (UTC) |
| Vendor | GeekyBot |
| Producto | GeekyBot Plugin para WordPress |
| Versiones | versiones 1.2.0 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Una vulnerabilidad de inyección SQL no autenticada en GeekyBot en versiones 1.2.0 y anteriores permite a un atacante sin autenticación inyectar código SQL malicioso en la base de datos subyacente.
Esta vulnerabilidad puede ser explotada remotamente sin necesidad de credenciales, permitiendo la manipulación o exfiltración de datos sensibles, lo que puede comprometer completamente la integridad y confidencialidad de la base de datos del sistema afectado. |
| Estrategia | Actualizar inmediatamente GeekyBot a la versión más reciente que corrige la vulnerabilidad. Aplicar parches oficiales. Revisar y monitorizar accesos y consultas sospechosas a la base de datos. Implementar reglas de firewall o WAF para bloquear intentos de inyección SQL y limitar el acceso a interfaces vulnerables. |
| CVE | CVE-2026-39530 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 junio 2026 03:35 UTC |
| Vendor | SpeakOut! |
| Producto | SpeakOut! Email Petitions Plugin |
| Versiones | versiones 4.6.5 y anteriores |
| Exploit Públicos | Sí, exploit público confirmado |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Inyección SQL sin autenticar en SpeakOut! Email Petitions versiones 4.6.5 y anteriores. Esta falla permite que un atacante remoto sin necesidad de credenciales inserte consultas SQL maliciosas directamente en la base de datos a través del plugin afectado. Puede resultar en la manipulación, filtración o destrucción de datos críticos dentro de la base de datos de la aplicación. |
| Estrategia | Actualizar inmediatamente el plugin a la versión más reciente disponible que corrija esta vulnerabilidad. Implementar reglas WAF para bloquear patrones sospechosos de inyección SQL. Monitorizar los registros de base de datos y la actividad inusual para detectar intentos de explotación activa. Evitar la exposición directa del plugin en entornos públicos hasta la mitigación. |
| CVE | CVE-2026-39583 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | Datalogics |
| Producto | Datalogics Ecommerce Delivery |
| Versiones | Versiones 2.6.62 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de escalada de privilegios sin autenticar en Datalogics Ecommerce Delivery, que afecta a versiones 2.6.62 y anteriores. Un atacante puede aprovechar esta falla para incrementar sus privilegios dentro del sistema sin necesidad de autenticación previa, comprometiendo así la integridad y seguridad de la plataforma afectada. |
| Estrategia | Actualizar inmediatamente a la versión más reciente que corrige esta vulnerabilidad. Implementar monitoreo para detectar intentos de explotación, reforzar políticas de control de acceso y limitar privilegios de usuarios hasta aplicar el parche. Priorizar la mitigación debido a la alta criticidad y existencia de exploits públicos que pueden comprometer sistemas sin autenticación previa. |
| CVE | CVE-2026-39591 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | WP-BusinessDirectory |
| Producto | WP-BusinessDirectory Plugin para WordPress |
| Versiones | Versiones hasta 4.0.0 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack WP-BusinessDirectory Advisory |
| Descripción | Vulnerabilidad crítica de carga arbitraria de archivos en WP-BusinessDirectory Plugin para WordPress versiones iguales o anteriores a la 4.0.0. Esta falla permite que un usuario suscriptor malicioso suba archivos arbitrarios al servidor sin restricciones, pudiendo ejecutar código remoto o comprometer el sistema por completo. |
| Estrategia | Actualizar inmediatamente a la versión corregida superior a 4.0.0. Implementar controles estrictos de validación y filtrado de archivos en la carga, además de monitorizar actividades anómalas en el servidor para detectar explotación activa. Dada la gravedad y la existencia de exploits públicos, la prioridad de parcheo es máxima. |
| CVE | CVE-2026-40771 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | Contest Gallery |
| Producto | Contest Gallery (plugin WordPress) |
| Versiones | Versiones iguales o anteriores a 28.1.6 |
| Exploit Públicos | Sí, existen |
| Referencia | Patchstack Advisory |
| Descripción | Una vulnerabilidad de inyección SQL sin autenticación afecta al plugin Contest Gallery para WordPress en versiones iguales o anteriores a la 28.1.6. Esta vulnerabilidad permite a un atacante remoto inyectar código SQL malicioso sin necesidad de autenticarse, pudiendo comprometer la confidencialidad, integridad y disponibilidad de la base de datos asociada al sitio WordPress. |
| Estrategia | Actualizar de inmediato el plugin Contest Gallery a la versión 28.1.7 o superior donde se corrige esta vulnerabilidad. Revisar y limitar los privilegios de las cuentas de base de datos asociadas y monitorizar logs para detectar intentos de explotación. Deshabilitar temporalmente el plugin si no se puede parchear rápidamente. |
| CVE | CVE-2026-40772 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Fabricante | GeekyBot |
| Producto Afectado | Plugin GeekyBot para WordPress |
| Versiones Afectadas | versiones hasta la 1.2.2 inclusive |
| Exploit Públicos | Sí, disponibles |
| Referencia | Patchstack Advisory |
| Descripción | Una vulnerabilidad crítica de carga arbitraria de archivos sin autenticación afecta a las versiones hasta la 1.2.2 del plugin GeekyBot para WordPress. Un atacante remoto puede subir archivos maliciosos sin necesidad de autenticación previa, lo que podría derivar en ejecución remota de código o comprometer el servidor que aloja el sitio web. |
| Estrategia | Actualizar inmediatamente el plugin GeekyBot a una versión parcheada superior a la 1.2.2. Realizar auditoría y limpieza de archivos en el servidor para detectar posibles archivos maliciosos cargados. Implementar controles adicionales de validación en la carga de archivos y monitorizar indicios de explotación activa. Priorizar esta acción debido a la existencia de exploits públicos y severidad crítica. |
—
| CVE | CVE-2026-40798 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026, 03:35 (UTC) |
| Vendor | wpForo Forum |
| Producto | wpForo Forum Plugin |
| Versiones | versiones iguales o anteriores a 3.0.4 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Inyección SQL no autenticada en wpForo Forum Plugin versión 3.0.4 y anteriores. Esta vulnerabilidad permite que un atacante remoto inyecte comandos SQL maliciosos sin necesidad de autenticación previa, lo que puede resultar en la manipulación completa de la base de datos, robo o corrupción de información sensible. Esto supone un riesgo grave para la integridad y confidencialidad de los datos almacenados en el foro afectado. |
| Estrategia | Actualizar de forma inmediata a la versión más reciente de wpForo Forum Plugin que parchea esta vulnerabilidad. Mientras se actualiza, restringir acceso externo al foro o aplicar reglas de firewall específicas para bloquear peticiones maliciosas. Monitorizar logs de actividad sospechosa y explotación de SQL injection para detección temprana de ataques activos. |
*****
Reporte altamente relevante: dada la severidad crítica y la existencia de exploits públicos detectados, esta vulnerabilidad está siendo activamente aprovechada por atacantes y supone un riesgo real para la seguridad y continuidad del negocio en cualquier empresa que use wpForo Forum Plugin en versiones <= 3.0.4. Priorizar la mitigación inmediata.
| CVE | CVE-2026-42381 |
| Severidad | CRÍTICO (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026, 03:35 (UTC) |
| Vendor | FunnelKit |
| Producto | Funnel Builder by FunnelKit (plugin de WordPress) |
| Versiones | versiones iguales o anteriores a 3.15.0.1 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de inyección SQL sin autenticación en Funnel Builder by FunnelKit en versiones 3.15.0.1 y anteriores. Esta vulnerabilidad permite a un atacante remoto ejecutar comandos SQL arbitrarios en la base de datos de WordPress sin necesidad de autenticarse, pudiendo comprometer la integridad, confidencialidad y disponibilidad de la información almacenada. La explotación es posible mediante peticiones manipuladas dirigidas al plugin vulnerable. |
| Estrategia | Actualizar inmediatamente el plugin Funnel Builder a una versión superior a la 3.15.0.1 donde esta vulnerabilidad ha sido corregida. Adicionalmente, revisar registros de accesos para detectar intentos de explotación y aplicar controles de seguridad adicionales como firewalls de aplicaciones para bloquear entradas maliciosas. Se recomienda también mitigar el riesgo limitando privilegios a la base de datos. |
| CVE | CVE-2026-42386 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-06-16 03:35 UTC |
| Vendor | WooCommerce |
| Producto | Order Delivery Date for WooCommerce (plugin) |
| Versiones | versiones <= 4.5.1 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de inyección SQL sin autenticación en el plugin Order Delivery Date para WooCommerce en versiones 4.5.1 y anteriores. Esta falla crítica permite que un atacante remoto no autenticado inyecte código SQL malicioso, potencialmente accediendo, modificando o eliminando datos sensibles de la base de datos. Esta vulnerabilidad es explotable de forma remota y cuenta con exploits públicos confirmados. |
| Estrategia | Actualizar inmediatamente el plugin Order Delivery Date for WooCommerce a la versión más reciente que corrige esta vulnerabilidad. Mientras se implementa la actualización, restringir el acceso público al plugin y monitorizar logs de base de datos para detectar actividad anómala relacionada con inyecciones SQL. Priorizar esta actualización ya que existen exploits públicos y la explotación puede comprometer datos críticos de la empresa. |
| CVE | CVE-2026-42639 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | GD Rating System |
| Producto | GD Rating System Plugin para WordPress |
| Versiones | Versiones <= 3.6.2 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Una vulnerabilidad de inyección SQL no autenticada ha sido identificada en GD Rating System versiones 3.6.2 y anteriores. Esta falla permite a un atacante remoto ejecutar comandos SQL arbitrarios en la base de datos sin necesidad de autenticación, explotando directamente el sistema para manipular datos, obtener información confidencial o comprometer la integridad del sistema WordPress afectado. |
| Estrategia | Actualizar inmediatamente GD Rating System a la versión 3.6.3 o superior que corrige la vulnerabilidad. Monitorizar logs para detectar patrones sospechosos de inyección SQL y restringir el acceso a los plugins mediante controles de permisos estrictos. También implementar WAFs con reglas específicas para bloquear intentos de inyección. Priorizar esta actualización con alta urgencia dada la existencia de exploits públicos y la naturaleza crítica de la vulnerabilidad. |
| CVE | CVE-2026-42665 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 junio 2026, 03:35 (UTC) |
| Vendor | WP Data Access |
| Producto | WP Data Access Plugin |
| Versiones | versiones hasta 5.5.70 incluidas |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de inyección de SQL sin autenticación en WP Data Access versiones hasta la 5.5.70. Esto permite a un atacante remoto y no autenticado ejecutar comandos SQL arbitrarios en la base de datos del sitio WordPress afectado.
Esta vulnerabilidad puede ser explotada simplemente enviando peticiones especialmente diseñadas sin necesidad de credenciales, poniendo en riesgo la integridad, confidencialidad y disponibilidad de los datos almacenados. |
| Estrategia | Actualizar inmediatamente a la versión superior a 5.5.70 que corrige esta falla de seguridad. En entornos críticos, aplicar reglas de firewall web (WAF) para bloquear intentos de explotación conocidos, y monitorizar logs en busca de actividad sospechosa relacionada con inyección SQL. |
| CVE | CVE-2026-45439 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026, 03:35 (UTC) |
| Vendor | Realtyna |
| Producto | Organic IDX plugin para WordPress |
| Versiones | versiones <= 5.1.0 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Inyección SQL no autenticada en el plugin Realtyna Organic IDX para WordPress en versiones 5.1.0 o anteriores.
Esta vulnerabilidad permite a un atacante remoto ejecutar código SQL arbitrario sin necesidad de autenticación previa, lo que puede conducir a la divulgación, modificación o eliminación de datos críticos en la base de datos afectada. |
| Estrategia | Actualizar inmediatamente el plugin a la versión más reciente proporcionada por Realtyna que corrige la vulnerabilidad. Como medida complementaria, reforzar la monitorización de logs para detectar accesos sospechosos y restringir el acceso externo al panel de administración del sitio WordPress para reducir la superficie de ataque. |
| CVE | CVE-2026-48836 |
| Severidad | CRÍTICO (10) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026, 03:35 (UTC) |
| Vendor | Easy Invoice |
| Producto | Easy Invoice Plugin para WordPress |
| Versiones | Versiones iguales o anteriores a 2.1.19 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción |
Ejecución remota de código sin autenticación (RCE) en el plugin Easy Invoice para WordPress versiones 2.1.19 o anteriores. Un atacante remoto puede ejecutar código arbitrario sin necesidad de autenticarse, explotando esta vulnerabilidad para comprometer completamente el servidor donde está instalado el plugin. |
| Estrategia |
Actualizar inmediatamente Easy Invoice a la última versión disponible que corrige esta vulnerabilidad. Revisar la integridad del servidor por posibles indicios de explotación y aplicar controles de acceso estrictos para el backend de WordPress hasta que se aplique el parche. Monitorizar activamente logs y tráfico para detectar posibles intentos de explotación. |
—
*Evaluación operativa:* Esta vulnerabilidad representa un riesgo crítico para la empresa, dado que permite ejecución remota de código sin autenticación, lo que implica un compromiso total del sistema afectado. Hay exploits públicos confirmados, por lo que la explotación activa es probable y debe ser priorizada para mitigación inmediata.
| CVE | CVE-2026-48881 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 16/06/2026 |
| Vendor | Patchstack |
| Producto | TrueBooker (plugin WordPress) |
| Versiones | Versiones <= 1.1.9 |
| Exploit Públicos | Sí, disponibles públicamente |
| Referencia | Patchstack Advisory |
| Descripción | Control de acceso roto sin autenticación en TrueBooker versiones 1.1.9 y anteriores. Esta vulnerabilidad permite a un atacante no autenticado eludir las restricciones de acceso y manipular funciones o datos que deberían estar protegidos. Afecta al plugin de WordPress TrueBooker para reservas de citas.
Un atacante remoto puede explotar esta vulnerabilidad para acceder y modificar información sensible o realizar acciones privilegiadas sin ninguna autenticación, lo que puede comprometer gravemente la integridad y confidencialidad del sistema y sus datos. |
| Estrategia | Actualizar urgentemente el plugin TrueBooker a la última versión disponible que corrige esta vulnerabilidad. Mientras tanto, restringir el acceso al plugin mediante controles adicionales (por ejemplo, reglas de firewall o plugins de seguridad de WordPress). Monitorizar los logs por actividades anómalas y exploits conocidos para detectar posibles ataques activos. |
| CVE | CVE-2026-48886 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | JS Help Desk |
| Producto | WordPress JS Help Desk Plugin |
| Versiones | versiones hasta la 3.0.9 inclusive |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de inyección SQL no autenticada en JS Help Desk versiones anteriores o iguales a la 3.0.9. Esta vulnerabilidad permite a un atacante remoto ejecutar consultas SQL arbitrarias en la base de datos sin necesidad de autenticación previa. Como resultado, puede acceder, modificar o eliminar datos sensibles, e incluso comprometer el sistema completo. |
| Estrategia | Actualizar inmediatamente a la versión 3.0.10 o superior donde se corrige el problema. En paralelo, monitorear registros de acceso para detectar actividades sospechosas y revisar permisos de base de datos para limitar el impacto en caso de explotación. Aplicar reglas de firewall específicas para bloquear intentos de inyección SQL conocidos. |
| CVE | CVE-2026-49067 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | Advanced 301 and 302 Redirect |
| Producto | Advanced 301 and 302 Redirect (plugin WordPress) |
| Versiones | Versiones anteriores o iguales a 1.6.9 |
| Exploit Públicos | Existen |
| Referencia | PatchStack Advisory |
| Descripción | Una vulnerabilidad de inyección SQL no autenticada en el plugin WordPress Advanced 301 and 302 Redirect versiones 1.6.9 y anteriores permite a un atacante remoto ejecutar consultas SQL arbitrarias sin necesidad de autenticarse. Esto puede derivar en la exposición, manipulación o destrucción de datos en la base de datos afectando la integridad y confidencialidad del sistema. |
| Estrategia | Actualizar urgentemente el plugin a la versión más reciente que parchea esta vulnerabilidad. Limitar acceso externo al sistema afectado y monitorizar logs para detectar consultas SQL sospechosas. Implementar firewalls de aplicaciones web (WAF) que bloqueen patrones de inyección SQL conocidos y aplicar el principio de mínimo privilegio en la base de datos. |
| CVE | CVE-2026-49085 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026, 03:35 (UTC) |
| Vendor | WP Insightly |
| Producto | WP Insightly para Contact Form 7, WPForms, Elementor, Formidable y Ninja Forms |
| Versiones | Versiones <= 1.1.4 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Inyección de Objetos PHP sin autenticación en WP Insightly para los plugins Contact Form 7, WPForms, Elementor, Formidable y Ninja Forms, versiones iguales o inferiores a 1.1.4.
Esta vulnerabilidad permite a un atacante remoto no autenticado inyectar objetos PHP y ejecutar código arbitrario en el servidor afectado, comprometiendo la integridad y disponibilidad de la plataforma WordPress donde estén instalados estos plugins. |
| Estrategia | Actualizar inmediatamente a la versión parcheada superior a 1.1.4. Si no es posible actualizar, limitar o bloquear el acceso a los endpoints afectados y monitorizar patrones anómalos de tráfico y ejecución. Evaluar controles de seguridad adicionales en el servidor para detectar posibles ejecución de código no autorizada. |
—
Si la empresa usa WP Insightly con los plugins Contact Form 7, WPForms, Elementor, Formidable o Ninja Forms versiones 1.1.4 o inferiores, esta vulnerabilidad crítica permite una explotación remota sin necesidad de autenticación, con riesgo real de ejecución de código y control completo del servidor afectado. Hay exploits públicos disponibles, por lo que la prioridad para parchear es inmediata.
—
Procedo a insertar el registro en Supabase con esta información.
| CVE | CVE-2026-49104 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026, 03:35 (UTC) |
| Vendor | Integration for Keap/Infusionsoft |
| Producto | Integration for Keap/infusionsoft y Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms |
| Versiones | Versiones <= 1.2.1 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Inyección de objeto PHP no autenticada en Integration for Keap/infusionsoft y plugins Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms en versiones <= 1.2.1. Esta vulnerabilidad permite a un atacante remoto ejecutar código PHP arbitrario sin necesidad de autenticación, explotando la capacidad de inyectar objetos PHP dentro del flujo de ejecución de la aplicación. Esta vulnerabilidad crítica puede ser explotada fácilmente mediante peticiones especialmente diseñadas, comprometiendo la integridad del servidor WordPress afectado, lo que puede permitir desde la obtención de datos sensibles hasta la ejecución remota de código malicioso y control total del sistema vulnerable. |
| Estrategia | Actualizar inmediatamente a una versión corregida superior a la 1.2.1 o eliminar los plugins afectados si no existe parche. Monitorizar logs para detectar intentos de explotación y bloquear IPs sospechosas. Implementar reglas WAF que restrinjan entradas con payloads de inyección PHP. Mantener el software WordPress y plugins siempre actualizados para minimizar vectores de explotación conocidos. |
—–
| Vendor | Integration for Keap/Infusionsoft |
| Producto Afectado | Integration for Keap/infusionsoft y Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms |
| Versiones Afectadas | Versiones <= 1.2.1 |
| Exploit Públicos | Sí |
| CVE | CVE-2026-49105 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026, 03:35 (UTC) |
| Vendor | WP Zendesk Plugin |
| Producto | WP Zendesk para Contact Form 7, WPForms, Elementor, Formidable y Ninja Forms |
| Versiones | Versiones <= 1.1.4 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Inyección de Objetos PHP sin autenticación en WP Zendesk para Contact Form 7, WPForms, Elementor, Formidable y Ninja Forms en versiones <= 1.1.4. Esto permite a un atacante remoto inyectar objetos PHP arbitrarios sin necesidad de autenticarse, potencialmente ejecutando código malicioso en el servidor afectado. |
| Estrategia | Actualizar inmediatamente a la versión corregida superior a 1.1.4 que soluciona esta vulnerabilidad. Como medida complementaria, restringir el acceso a las funciones de formularios y monitorizar logs para detectar patrones de inyección inusuales. Priorizar esta actualización para evitar explotación activa, dado que existen exploits públicos confirmados. |
—
Solicito insertar: {cve: «CVE-2026-49105», severity: «CRITICAL», score: 9.8, importance: «ALTA», published: «2026-06-16T03:35:17.453524+00:00», vendor: «WP Zendesk Plugin», product: «WP Zendesk para Contact Form 7, WPForms, Elementor, Formidable y Ninja Forms», versions: «<= 1.1.4", public_exploits: true, reference: "https://patchstack.com/database/wordpress/plugin/cf7-zendesk/vulnerability/wordpress-wp-zendesk-for-contact-form-7-wpforms-elementor-formidable-and-ninja-forms-plugin-1-1-4-php-object-injection-vulnerability?_s_id=cve", description: "Vulnerabilidad de Inyección de Objetos PHP sin autenticación en WP Zendesk para Contact Form 7, WPForms, Elementor, Formidable y Ninja Forms en versiones <= 1.1.4. Esto permite a un atacante remoto inyectar objetos PHP arbitrarios sin necesidad de autenticarse, potencialmente ejecutando código malicioso en el servidor afectado."}
| CVE | CVE-2026-49106 |
| Severidad | CRÍTICO (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | Integration for Contact Form 7 and Constant Contact |
| Producto | Plugin de WordPress Integration for Contact Form 7 and Constant Contact |
| Versiones | Versiones 1.1.6 y anteriores |
| Exploit Públicos | Sí, confirmados |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Inyección de Objetos PHP sin autenticación en Integration for Contact Form 7 and Constant Contact, versiones 1.1.6 y anteriores. Esta vulnerabilidad permite a un atacante remoto ejecutar código PHP arbitrario sin necesidad de autenticarse, explotando fallos en la deserialización de objetos PHP. |
| Estrategia | Actualizar urgentemente el plugin a la versión más reciente que corrija esta vulnerabilidad. En caso de no poder actualizar inmediatamente, restringir el acceso público al plugin o desactivarlo temporalmente. Monitorizar logs para detectar actividad sospechosa relacionada con inyección de objetos PHP y aplicar políticas de restricción robustas en los permisos de los archivos y ejecución de PHP. |
—–
| CVE | CVE-2026-49106 |
| Severidad | CRÍTICO (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 junio 2026 |
| Fabricante | Integration for Contact Form 7 and Constant Contact |
| Producto Afectado | Plugin WordPress Integration for Contact Form 7 and Constant Contact |
| Versiones Afectadas | Versiones 1.1.6 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Esta vulnerabilidad crítica permite la inyección de objetos PHP sin necesidad de autenticación, lo que posibilita la ejecución remota de código arbitrario. El atacante puede aprovechar un fallo en la deserialización de objetos en versiones antiguas del plugin, comprometiendo la integridad y seguridad del entorno WordPress. |
| Estrategia | Priorizar la actualización inmediata del plugin a la versión parcheada para eliminar esta vulnerabilidad. En paralelo, restringir accesos y monitorizar la actividad para detectar posibles ataques que aprovechen esta falla. Implementar controles de seguridad adicionales, como WAF y políticas de ejecución de código PHP más restrictivas. |
| CVE | CVE-2026-49109 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | Patchstack |
| Producto | Integration for Salesforce and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms plugin |
| Versiones | versiones <= 1.4.3 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad crítica de Inyección de Objetos PHP sin autenticación en el plugin Integration for Salesforce and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms en versiones iguales o inferiores a la 1.4.3. Esta falla permite a un atacante remoto y no autenticado inyectar objetos PHP, lo que podría conducir a la ejecución remota de código y control total del sistema afectado. |
| Estrategia | Actualizar inmediatamente el plugin a una versión superior a la 1.4.3 que corrija esta vulnerabilidad. Además, restringir el acceso a formularios web para usuarios no autenticados, monitorear logs de actividad inusual y aplicar reglas específicas en los firewalls de aplicaciones web para detectar intentos de inyección de objetos PHP. Esta vulnerabilidad está siendo explotada activamente, por lo que la priorización es crítica. |
—–
| CVE | CVE-2026-49763 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | Integration for Contact Form 7 HubSpot |
| Producto | Plugin WordPress Integration for Contact Form 7 HubSpot |
| Versiones | Versiones <= 1.3.7 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad crítica de Inyección de Objetos PHP sin autenticación en el plugin WordPress Integration for Contact Form 7 HubSpot versiones 1.3.7 y anteriores. Esta falla permite a un atacante remoto sin privilegios enviar datos maliciosos que serán deserializados de forma insegura, abriendo posibilidad a ejecución remota de código y compromiso total del sistema afectado. |
| Estrategia | Actualizar de inmediato el plugin a la versión superior a 1.3.7 que corrige esta vulnerabilidad. Además, revisar los logs para detectar intentos de explotación y limitar el acceso al plugin con controles de seguridad adicionales como WAF y políticas de permisos estrictas. |
—–
Este CVE representa un riesgo real y urgente para cualquier instalación WordPress que utilice este plugin. La vulnerabilidad permite la explotación remota sin autenticación, con exploits públicos ya disponibles, por lo que se recomienda priorizar su mitigación para evitar compromisos severos.
| CVE | CVE-2026-49764 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | RegistrationMagic |
| Producto | Custom Registration Form Builder with Submission Manager (Plugin WordPress) |
| Versiones | Versiones <= 6.0.8.6 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Una vulnerabilidad de autenticación rota no autenticada en RegistrationMagic en versiones 6.0.8.6 y anteriores que permite a un atacante eludir los mecanismos de autenticación y posiblemente registrar o acceder sin credenciales válidas.
Este fallo permite que un atacante sin necesidad de autenticarse aproveche el defecto para manipular el proceso de registro, comprometiendo la integridad del sistema y posibilitando accesos no autorizados o elevación de privilegios, afectando de forma crítica la seguridad del entorno WordPress. |
| Estrategia | Actualizar urgentemente el plugin a la versión más reciente que parchea este fallo (superior a 6.0.8.6). Revisar los logs de acceso para detectar posibles intentos de explotación, restringir accesos innecesarios y monitorear actividad sospechosa en los formularios de registro. Implementar controles adicionales de autenticación y autorización para mitigar riesgos residuales. |
| CVE | CVE-2026-49765 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms (WordPress Plugins) |
| Producto | Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms Plugin |
| Versiones | Versiones ≤ 1.1.8 |
| Exploit Públicos | Sí, existe exploit público |
| Referencia | Patchstack Advisory |
| Descripción | Una vulnerabilidad crítica de Inyección de Objetos PHP sin autenticación en el plugin Integration for Mailchimp and Contact Form 7, WPForms, Elementor y Ninja Forms para WordPress en versiones hasta la 1.1.8. Esta falla permitía a atacantes remotos no autenticados ejecutar código PHP arbitrario inyectando objetos maliciosos, comprometiendo totalmente la integridad del sitio afectado. |
| Estrategia | Actualizar inmediatamente a la versión más reciente donde se ha corregido esta vulnerabilidad. Bloquear el acceso externo no autorizado a los endpoints afectados. Monitorizar logs para detectar actividad inusual y posibles intentos de explotación activa, dado que existen exploits públicos disponibles. |
| CVE | CVE-2026-49766 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026, 03:35 UTC |
| Vendor | WP User Manager |
| Producto | WP User Manager (Plugin WordPress) |
| Versiones | Versiones 2.9.16 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad crítica de eliminación arbitraria de archivos en el plugin WP User Manager para WordPress, versiones 2.9.16 y anteriores. Un suscriptor malintencionado puede explotar esta falla para eliminar archivos a voluntad, poniendo en riesgo la integridad del sitio web y su disponibilidad. Esta acción puede desencadenar la destrucción de datos esenciales o afectar la operación normal del sistema. |
| Estrategia | Aplicar inmediatamente el parche oficial actualizado a la versión superior a 2.9.16. Limitar privilegios de usuarios suscriptores y revisar registros de actividad para detectar indicios de explotación activa. Monitorizar y restringir accesos a operaciones de archivos desde interfaces web para mitigar el riesgo. |
| CVE | CVE-2026-49768 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 Junio 2026 |
| Vendor | Happyforms |
| Producto | Happyforms plugin para WordPress |
| Versiones | versiones <= 1.26.13 |
| Exploit Públicos | Sí, disponible |
| Referencia | Patchstack Advisory |
| Descripción | Una vulnerabilidad crítica de Inyección de Objetos PHP no autenticada afecta a Happyforms plugin para WordPress en versiones anteriores o iguales a la 1.26.13. Esta falla permite que un atacante remoto sin autenticación inyecte objetos PHP maliciosos, lo que puede llevar a ejecución remota de código y compromiso total del sistema afectado. |
| Estrategia | Actualizar inmediatamente Happyforms a la última versión disponible superior a 1.26.13 que corrige esta vulnerabilidad. Como medida adicional, revisar los logs para detectar posibles signos de explotación y restringir el acceso a funciones administrativas de WordPress hasta parchear. |
—–
¿Esta siendo explotada?: Sí, existen exploits públicos confirmados.
¿Debo darle prioridad?: Sí, prioridad máxima por severidad crítica y facilidad de explotación sin autenticación.
¿Puede suponer un riesgo real para la empresa?: Absolutamente, permite compromiso total del sitio WordPress afectado, afectando integridad y disponibilidad.
| CVE | CVE-2026-49769 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | wpForo |
| Producto | wpForo Forum |
| Versiones | Versiones 3.1.0 y anteriores |
| Exploit Públicos | Sí, existe explotación pública confirmada |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de inyección de objetos PHP sin autenticación en wpForo Forum versión 3.1.0 y anteriores. Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el servidor afectado sin necesidad de autenticación previa, explotando la inyección de objetos PHP a través de solicitudes especialmente diseñadas.
Esta vulnerabilidad es crítica porque da acceso completo al sistema donde se aloja el plugin, pudiendo comprometer la confidencialidad, integridad y disponibilidad del entorno WordPress y datos asociados. |
| Estrategia | Actualizar inmediatamente a la versión 3.2.0 o superior que corrige esta vulnerabilidad. Mientras tanto, restringir el acceso a endpoints vulnerables con firewalls de aplicaciones web (WAF) y monitorizar actividad sospechosa. Se deben revisar los logs para detectar posibles indicadores de compromiso y realizar pruebas de seguridad adicionales para evitar ataques de código remoto. |
*****
[Registros insertados en Supabase con: CVE-2026-49769, severidad 9.8, alta importancia, wpForo como vendor, wpForo Forum como producto afectado, versiones <= 3.1.0, exploits públicos confirmados]
| CVE | CVE-2026-49770 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | WP Travel Engine |
| Producto | WP Travel Engine Plugin para WordPress |
| Versiones | Versiones <= 6.7.12 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory WP Travel Engine PHP Object Injection |
| Descripción | Inyección de objeto PHP no autenticada en WP Travel Engine versiones 6.7.12 o inferiores. Esta vulnerabilidad permite a un atacante remoto no autenticado inyectar objetos PHP maliciosos, lo que puede provocar ejecución remota de código, escalada de privilegios o compromiso total del sistema afectado. |
| Estrategia | Actualizar inmediatamente a la versión superior a 6.7.12 que corrige esta vulnerabilidad. Aplicar controles adicionales en el firewall de aplicaciones web para bloquear solicitudes maliciosas y monitorizar cualquier comportamiento irregular. Priorizar esta acción debido a la existencia de exploits públicos activos. |
—
*Este CVE representa un riesgo crítico real para la empresa debido a que puede ser explotado remotamente sin necesidad de autenticación, facilitando la ejecución remota de código y comprometiendo la integridad del sistema WordPress implicado.*
| CVE | CVE-2026-49776 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026, 03:35 UTC |
| Vendor | GPTranslate |
| Producto | GPTranslate – Multilingual AI Translation for WordPress |
| Versiones | Versiones iguales o anteriores a 2.32.6 |
| Exploit Públicos | Sí |
| Referencia | PatchStack Advisory |
| Descripción | Inyección SQL no autenticada en GPTranslate – Multilingual AI Translation para WordPress: traducir automáticamente sitios web en versiones <= 2.32.6. El atacante puede manipular consultas SQL sin autenticación previa, permitiendo acceso no autorizado a información sensible o ejecución remota de comandos en la base de datos. |
| Estrategia | Actualizar inmediatamente GPTranslate a la versión más reciente que tenga el parche. Revisar y reforzar las políticas de acceso a la base de datos y validar todas las entradas que puedan influir en consultas SQL. Monitorizar actividad anómala en las bases de datos para detectar posibles explotaciones en curso. |
| CVE | CVE-2026-49781 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | OttoKit |
| Producto | OttoKit Plugin para WordPress |
| Versiones | Versiones <= 1.1.27 |
| Exploit Públicos | Sí |
| Referencia | PatchStack Advisory |
| Descripción | Una vulnerabilidad de Inyección de Objetos PHP no autenticada en OttoKit en versiones 1.1.27 y anteriores permite a un atacante remoto inyectar código PHP arbitrario sin necesidad de autenticación previa.
Esta falla puede ser explotada para ejecutar código malicioso en el servidor afectado controlado por la aplicación vulnerable, lo que puede provocar compromiso total del sistema, incluyendo acceso no autorizado, manipulación de datos y posible persistencia del atacante. |
| Estrategia | Actualizar inmediatamente OttoKit a la versión superior a 1.1.27 que corrige esta vulnerabilidad. Además, reforzar el monitoreo del tráfico y logs para detectar signos de explotación, y limitar el acceso a recursos críticos. Aplicar restricciones en ejecución de código y mantener backups actualizados para recuperación rápida si es comprometido. |
| CVE | CVE-2026-52693 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026, 03:35 (UTC) |
| Vendor | WordPress Plugin |
| Producto | eCommerce Product Catalog |
| Versiones | Versiones 3.5.5 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Inyección SQL no autenticada en eCommerce Product Catalog versiones 3.5.5 y anteriores. Esta vulnerabilidad permite a un atacante remoto inyectar código SQL malicioso sin necesidad de autenticación, comprometiendo la integridad y confidencialidad de la base de datos, pudiendo conducir a robo, modificación o destrucción de datos.
Este fallo es altamente crítico porque permite acceso directo a la base de datos sin validación previa, facilitando la explotación remota de manera sencilla y automática mediante exploits públicos disponibles. |
| Estrategia | Actualizar inmediatamente el plugin eCommerce Product Catalog a la última versión disponible que corrija esta vulnerabilidad. Además, revisar y reforzar los controles de acceso y validación de entradas en la aplicación web. Monitorizar registros para detectar signos de explotación activa y aplicar reglas de firewall para filtrar intentos de inyección SQL. |
| CVE | CVE-2026-52703 |
| Severidad | CRITICAL (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | FastDup |
| Producto | FastDup WordPress Plugin |
| Versiones | versiones <= 2.7.2 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de Traversal de Ruta no autenticado en FastDup versiones 2.7.2 y anteriores. Esta vulnerabilidad permite a un atacante remoto sin autenticación acceder a archivos arbitrarios dentro del sistema afectado mediante la manipulación de rutas en el plugin FastDup para WordPress.
El ataque puede ser explotado simplemente enviando peticiones manipuladas que aprovechan el fallo de validación de rutas, poniendo en riesgo la confidencialidad e integridad del servidor y datos alojados. |
| Estrategia | Actualizar inmediatamente FastDup a una versión corregida posterior a 2.7.2. Mientras se aplica el parche, restringir el acceso externo al plugin y monitorizar logs para detectar actividades sospechosas de path traversal. Deshabilitar temporalmente el plugin si no es crítico para la operación. |
| CVE | CVE-2026-9691 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | Integration for ActiveCampaign y Contact Form 7, WPForms, Elementor, Ninja Forms |
| Producto | Plugin WordPress Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms |
| Versiones | Versiones <= 1.1.1 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Una vulnerabilidad crítica de Inyección de Objetos PHP sin autenticación en el plugin de WordPress «Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms» versiones 1.1.1 o anteriores permite a atacantes remotos ejecutar código arbitrario sin necesidad de autenticarse. Este fallo se aprovecha al inyectar datos manipulados en objetos PHP a través del plugin vulnerable, lo que puede comprometer completamente la seguridad del sitio WordPress afectado. |
| Estrategia | Actualizar inmediatamente el plugin afectado a la versión más reciente disponible que corrige esta vulnerabilidad. Mientras tanto, aplicar protecciones adicionales como restricciones de acceso a la administración WordPress y monitorizar comportamientos anómalos en el servidor. Es fundamental verificar que no existen exploits activos en entornos productivos para mitigar riesgos reales. |
—
¿Está siendo explotada? Sí, existen exploit públicos confirmados que permiten ejecución remota sin autenticación.
¿Debo darle prioridad? Absolutamente sí, es crítica.
¿Puede suponer un riesgo real para la empresa? Sí, riesgo muy alto de compromiso completo en sitios WordPress que usen este plugin vulnerable.
| CVE | CVE-2026-48713 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026 |
| Vendor | i18next |
| Producto | i18next-fs-backend (i18next-http-middleware) |
| Versiones | Versiones anteriores a 2.6.6 |
| Exploit Públicos | Sí |
| Referencia | Commit fix GitHub |
| Descripción | Vulnerabilidad de contaminación del prototipo (prototype pollution) en i18next-fs-backend versiones anteriores a 2.6.6 mediante cadenas de claves faltantes maliciosas cuando se usa para persistir claves de traducción que faltan. La función Backend.writeFile() divide estas claves utilizando el separador configurado (por defecto «.») y sin proteger segmentos inseguros, permitiendo a un atacante modificar Object.prototype. Esto puede provocar caídas, corrupción en el comportamiento de traducciones, envenenamiento de configuración o eludir controles de seguridad basados en propiedades. Solo se afecta si el manejador de claves faltantes (missingKeyHandler) está expuesto a usuarios no confiables y el comportamiento por defecto de dividir claves está activado. |
| Estrategia | Actualizar urgentemente a la versión 2.6.6 o superior. Mientras tanto, restringir el acceso al missingKeyHandler para que no esté expuesto a usuarios no confiables (por ejemplo, detrás de autenticación). Desactivar la persistencia de claves faltantes configurando saveMissing: false y/o deshabilitar la división de claves con keySeparator: false. Monitorizar posibles signos de explotación por manipulación del prototipo. |
| CVE | CVE-2026-48713 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 16-06-2026 |
| Fabricante | i18next |
| Producto Afectado | i18next-fs-backend / i18next-http-middleware |
| Versiones Afectadas | Previas a la 2.6.6 |
| Exploit Públicos | Sí |
| Referencia | https://github.com/i18next/i18next-fs-backend/commit/3ab0448087da6935a40117f904b7457281f963f4 |
| Descripción | Permite contaminación del prototipo a través de claves mal formadas que se persisten como traducciones faltantes, corrompiendo objetos globales y afectando configuraciones y seguridad. |
| Estrategia | Actualizar a versión 2.6.6, evitar exponer la ruta missingKeyHandler a usuarios no confiables y desactivar persistencia con saveMissing: false y keySeparator: false. |
| CVE | CVE-2026-48714 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 16 de junio de 2026, 03:35 (UTC) |
| Vendor | i18next |
| Producto | i18next-http-middleware |
| Versiones | Versiones anteriores a 3.9.7 (desde 3.9.3 incluyen mitigaciones incompletas) |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Commit Corregido |
| Descripción | i18next-http-middleware, utilizado en frameworks Node.js como express y Fastify, presenta una vulnerabilidad de contaminación remota de prototipo en versiones previas a 3.9.7. Aunque las claves literales __proto__, constructor y prototype eran bloqueadas desde la 3.9.3, variantes con puntos en las claves (p.ej. «__proto__.polluted») podían pasar y ser procesadas por backends como i18next-fs-backend ≤ 2.6.5, permitiendo modificar el prototipo de Object global y provocar caídas, corrupción de configuración o eludir controles basados en propiedades. |
| Estrategia | Actualizar urgentemente a la versión 3.9.7 o superior. Mientras no se actualice, se debe restringir el acceso a missingKeyHandler para que no acepte entradas no confiables (p. ej., autenticación obligatoria), implementar filtros que rechacen claves que contengan __proto__, constructor o prototype tras dividir por keySeparator, y deshabilitar la persistencia de claves faltantes (saveMissing: false) para entradas no confiables. Monitorizar intentos de explotación y evaluar riesgos en backends utilizados similares a i18next-fs-backend. |
—–
| CVE | CVE-2026-48853 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 16 Junio 2026, 03:35 (UTC) |
| Vendor | elixir-grpc |
| Producto | grpc |
| Versiones | desde 0.4.0 hasta antes de 1.0.0 |
| Exploit Públicos | Sí |
| Referencia | Erlef CNA CVE-2026-48853</td |
| Descripción | Vulnerabilidades de Desserialización de Datos No Confiables y Asignación de Recursos sin Límites o Restricciones en el paquete elixir-grpc grpc permiten a atacantes no autenticados provocar la caída del nodo BEAM mediante el agotamiento de la tabla de átomos y, cuando un término decodificado es invocado, lograr ejecución remota de código en el servidor.
El método ‘Elixir.GRPC.Codec.Erlpack’:decode/2 invoca :erlang.binary_to_term/1 sobre el cuerpo crudo del mensaje gRPC sin la opción :safe, sin límite de tamaño y sin filtro de tipo. Cualquier atacante puede enviar una carga especialmente diseñada que crea nuevos átomos arbitrarios (que no se recolectan, agotando la tabla de átomos y bloqueando la máquina virtual) o codifica un término tipo fun que si se ejecuta en el servidor permite la ejecución de código malicioso. |
| Estrategia | Actualizar inmediatamente grpc a la versión 1.0.0 o superior. Implementar validación estricta de entradas y restringir el procesamiento de datos serializados no confiables. Monitorizar logs para detectar anomalías y patrones de ataque relacionados con la creación masiva de átomos o ejecuciones sospechosas. Considerar aplicar límites y filtros adicionales en la deserialización para evitar agotamiento de recursos. |


