CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2025-62631 Fortinet FortiOS Alta No especificado (vulnerabilidad afecta FortiOS en general) Sí
CVE-2026-59553 No especificado No especificado Alta (basado en explotación activa y naturaleza XSS) No especificado Sí
CVE-2026-12394 MemberGlut Plugin WordPress MemberGlut CRITICAL (9.8) Versiones anteriores a 1.1.5 Sí
CVE-2026-13332 Masteriyo Masteriyo LMS WordPress plugin CRITICAL (9.1) Versiones anteriores a 2.3.1 Sí
CVE-2026-13597 Desconocido (plugin WeChat QR code login) Plugin WordPress 微信二维码登陆 (WeChat QR Code Login) CRITICAL (9.1) Hasta la versión 1.3 inclusive Sí
CVE-2026-13714 Realtyna Organic IDX plugin + WPL Real Estate WordPress plugin CRITICAL (9.8) versiones anteriores a 5.3.0 Sí
CVE-2026-14289 FacturaONE FacturaONE para WooCommerce con VeriFactu WordPress plugin CRITICAL (9.0) versiones anteriores a 5.37 Sí
CVE-2026-12495 Mercusys MB115-4G (interfaz web del dispositivo) CRÍTICA (9.2) No especificadas, afecta versión actual del firmware del dispositivo Sí
CVE-2026-48144 Apache Apache Thrift (c_glib bindings) CRITICAL (9.1) versiones anteriores a 0.24.0 Sí
CVE-2026-55971 Apache Software Foundation Apache Thrift C++ bindings CRÍTICA (9.3) versiones anteriores a 0.24.0 Sí
CVE-2026-61511 vBulletin vBulletin 5.x y 6.x CRÍTICA (9.3) 5.x hasta 5.7.5, 6.x hasta 6.2.1 Sí
CVE-2026-65766 Joomla SP Page Builder CRITICAL (9.2) versiones anteriores a la 6.7.1 Sí
CVE-2026-65876 Joomshaper SP Page Builder CRITICAL (9.2) versiones anteriores a 6.7.1 Sí
CVE-2026-59527 MapSVG MapSVG Plugin para WordPress CRITICAL (9.3) Versiones iguales o anteriores a 8.14.0 Sí
CVE-2026-59533 Relevanssi Relevanssi Light Plugin para WordPress CRITICAL (9.3) Versiones iguales o inferiores a 1.2.2 Sí
CVE-2026-59538 GamiPress GamiPress WordPress Plugin CRITICAL (9.3) versiones anteriores o iguales a 7.9.7 Sí
CVE-2026-59549 rtMedia rtMedia para WordPress, BuddyPress y bbPress CRITICAL (9.3) versiones 4.7.10 y anteriores Sí
CVE-2026-59550 AWP AWP Classifieds (Plugin de WordPress) CRITICAL (9.3) Versiones ≤ 4.4.7 Sí
CVE-2025-50455 Alex Tselegidis EasyAppointments CRITICAL (9.1) versiones Sí
CVE-2026-51303 SQLite SQLite CRÍTICA (9.8) 3.41 y anteriores Sí
CVE-2026-55953 Erlang Erlang CRÍTICA (9.1) OTP 17.0 hasta antes de OTP 29.0.4, OTP 28.5.0.4, OTP 27.3.4.15; ssl desde 5.3.4 hasta antes de 11.7.4, 11.6.0.4 y 11.2.12.11 Confirmados
CVE-2026-66394 SiYuan SiYuan CRÍTICA (9.3) Versiones anteriores a v3.7.3 Sí
CVE-2026-66395 SiYuan SiYuan desktop CRÍTICA (9.4) versiones anteriores a v3.7.2 Sí
CVE-2026-66396 SiYuan SiYuan Note CRITICAL (9.3) versiones anteriores a 3.7.2 Sí
CVE-2026-66398 phpMyFAQ phpMyFAQ CRÍTICA (9.4) anteriores a la v4.1.6 Sí
CVE-2026-63077 JetBrains TeamCity CRITICAL (9.8) Versiones anteriores a 2026.1.3 y 2025.11.7 Sí
CVE-2026-48030 Pheditor Pheditor (single-file editor y file manager) CRÍTICA (9.9) Desde 2.0.1 a antes de 2.0.4 Sí
CVE-2026-55579 Pheditor Pheditor (editor y gestor de archivos PHP) CRÍTICA (9.8) De 2.0.1 a antes de 2.0.6 Sí
CVE-2026-66824 Lookyloo Lookyloo (captura y visualización de árboles de captura) CRITICAL (9.2) Versiones anteriores al parche aplicado el 28-julio-2026 Confirmados

CVE CVE-2025-62631
Severidad Alta
Importancia para la empresa ALTA
Publicado 28 de julio de 2026
Vendor Fortinet
Producto FortiOS
Versiones No especificado (vulnerabilidad afecta FortiOS en general)
Exploit Públicos Sí, se está explotando activamente
Referencia Vulnerabilidad CVE-2025-62631 en VulnCheck
Descripción La vulnerabilidad de Fortinet FortiOS por expiración insuficiente de sesión permite a atacantes explotar sesiones que no expiran correctamente, lo que potencialmente conduce a accesos no autorizados o secuestro de sesiones.
Estrategia Aplicar inmediatamente parches oficiales de Fortinet que corrigen la gestión de expiración de sesiones. Como mitigación adicional, reforzar la monitorización de sesiones activas para detectar anomalías, implementar controles estrictos de autenticación y revisión periódica de logs para identificar posibles explotaciones en curso.

—–


CVE CVE-2026-59553
Severidad Alta (basado en explotación activa y naturaleza XSS)
Importancia para la empresa ALTA
Publicado 28 de Julio de 2026, 03:32 UTC
Vendor No especificado
Producto No especificado
Versiones No especificado
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalles CVE-2026-59553
Descripción Vulnerabilidad de neutralización inadecuada de entrada durante la generación de páginas web («Cross-site Scripting» o XSS). Este fallo permite a un atacante inyectar código malicioso en páginas web que otros usuarios pueden visualizar, comprometiendo la confidencialidad e integridad de datos al ejecutar scripts en el navegador de las víctimas.

Esta vulnerabilidad está siendo explotada activamente, lo que aumenta su riesgo real para la empresa, pudiendo facilitar ataques de robo de credenciales, secuestro de sesión o manipulación de contenido web.

Estrategia Actualizar y parchear de forma inmediata los sistemas afectados cuando el proveedor publique la corrección. Mientras tanto, implementar controles estrictos de validación y escape de entradas en todas las interfaces que generen contenido web dinámico, además de monitorizar atentamente patrones anómalos que puedan indicar intentos de explotación activa.

—–


CVE CVE-2026-12394
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-07-28T03:32:12.270609+00:00
Vendor MemberGlut
Producto Plugin WordPress MemberGlut
Versiones Versiones anteriores a 1.1.5
Exploit Públicos Sí
Referencia Información de la vulnerabilidad MemberGlut WP Plugin
Descripción El plugin MemberGlut para WordPress, en versiones anteriores a la 1.1.5, no valida el rol elegido durante el registro desde el front-end, lo que permite que usuarios no autenticados se registren con un rol arbitrario, incluyendo administrador, conduciendo así a una completa compromisión del sitio.

Estrategia Actualizar inmediatamente el plugin MemberGlut a la versión 1.1.5 o superior que corrige esta validación. Complementariamente, revisar y restringir los roles asignables en el registro front-end, monitorear registros sospechosos y reforzar controles de acceso para evitar elevación de privilegios.

CVE CVE-2026-13332
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 28 de julio de 2026
Vendor Masteriyo
Producto Masteriyo LMS WordPress plugin
Versiones Versiones anteriores a 2.3.1
Exploit Públicos Sí
Referencia WPScan Advisory
Descripción El plugin Masteriyo LMS para WordPress en versiones anteriores a la 2.3.1 no verifica correctamente la autorización en una acción AJAX no autenticada usada para limpiar sesiones de usuario, permitiendo a atacantes no autenticados terminar las sesiones activas (forzar cierre de sesión) de cualquier usuario en el sitio, incluyendo administradores.
Estrategia Actualizar inmediatamente a la versión 2.3.1 o superior donde se corrige la validación de autorización en la acción AJAX. Mientras se actualiza, monitorear sesiones activas y eventos de cierre inesperado, además de restringir acceso a funciones AJAX con controles adicionales.

—–


CVE CVE-2026-13597
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 28 de julio de 2026
Vendor Desconocido (plugin WeChat QR code login)
Producto Plugin WordPress 微信二维码登陆 (WeChat QR Code Login)
Versiones Hasta la versión 1.3 inclusive
Exploit Públicos Sí, confirmado
Referencia wpscan Advisory
Descripción El plugin de WordPress 微信二维码登陆 (WeChat QR Code Login) hasta la versión 1.3 no valida correctamente las peticiones webhook de WeChat, ya que su verificación de firma siempre pasa y además revela el código de inicio de sesión generado en la respuesta del webhook. Esto permite que un atacante no autenticado pueda falsificar un evento de inicio de sesión para cualquier usuario existente, leer el código de login y usar una acción AJAX no autenticada para iniciar sesión como dicho usuario, incluyendo administradores, sin necesidad de contraseña.
Estrategia Actualizar inmediatamente el plugin a una versión corregida que valide correctamente la firma del webhook y no exponga el código de login en las respuestas. Mientras tanto, restringir o bloquear el acceso a las rutas webhook y las acciones AJAX relacionadas mediante controles de acceso y monitorear intentos de abuso. Revisar los accesos recientes para detectar posibles inicios de sesión no autorizados.

CVE CVE-2026-13714
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 28-07-2026
Vendor Realtyna
Producto Organic IDX plugin + WPL Real Estate WordPress plugin
Versiones versiones anteriores a 5.3.0
Exploit Públicos Sí
Referencia WPScan Advisory
Descripción El plugin Realtyna Organic IDX + WPL Real Estate para WordPress versiones anteriores a la 5.3.0 no valida el tipo de archivos cargados, y su funcionalidad de subida está protegida solo por una API habilitada por defecto y autenticada con credenciales hardcodeadas, idénticas en todas las instalaciones. Esto permite a atacantes no autenticados subir archivos PHP arbitrarios y ejecutar código remoto.
Estrategia Actualizar inmediatamente a la versión 5.3.0 o superior que corrige la validación de archivos y las credenciales. Revisar accesos a la API expuesta y eliminar credenciales hardcodeadas en configuraciones personalizadas. Implementar monitorización para detectar cargas de archivos inusuales y posibles ejecuciones remotas.

*La vulnerabilidad presenta un riesgo real y crítico a la empresa, ya que permite a atacantes no autenticados ejecutar código remoto con el permiso efectivo de la aplicación, comprometiendo servidores y datos sensibles. Existen exploits públicos que facilitan la explotación masiva.*
*Priorizar parcheo inmediato y controles adicionales de seguridad para mitigar la amenaza.*


CVE CVE-2026-14289
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 28 de julio de 2026
Vendor FacturaONE
Producto FacturaONE para WooCommerce con VeriFactu WordPress plugin
Versiones versiones anteriores a 5.37
Exploit Públicos Sí
Referencia Detalle de la vulnerabilidad
Descripción El plugin FacturaONE para WooCommerce con VeriFactu en WordPress en versiones anteriores a la 5.37 no autentica uno de sus manejadores de solicitudes, cuya única protección proviene de una clave criptográfica que está vacía en el estado por defecto sin configurar, permitiendo que atacantes no autenticados escriban un archivo arbitrario en un directorio accesible desde la web y logren la ejecución remota de código.
Estrategia Actualizar inmediatamente a la versión 5.37 o superior que corrige la autenticación del manejador. Revisar el directo web para detectar archivos nuevos sospechosos, restringir permisos de escritura web y monitorizar intentos de explotación. Esta vulnerabilidad es crítica y puede estar siendo activamente explotada.

CVE CVE-2026-12495
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 2026-07-28T03:32:13.107084+00:00
Vendor Mercusys
Producto MB115-4G (interfaz web del dispositivo)
Versiones No especificadas, afecta versión actual del firmware del dispositivo
Exploit Públicos Sí, exploits confirmados
Referencia INCIBE Aviso de Seguridad
Descripción Vulnerabilidad de denegación de servicio (DoS) causada por un desbordamiento de búfer en pila en la función http_gdpr_decrypt de la interfaz web del dispositivo Mercusys MB115-4G. Un atacante no autenticado podría explotar esta vulnerabilidad enviando una solicitud especialmente diseñada al endpoint /cgi/login, provocando corrupción de memoria y que el proceso httpd se bloquee, causando la denegación del servicio web de administración.
Estrategia Actualizar inmediatamente el firmware del dispositivo a la versión que corrija esta vulnerabilidad. En paralelo, restringir el acceso al endpoint /cgi/login mediante firewall y monitorizar intentos reiterados de acceso que indiquen posible explotación activa.

—–


CVE CVE-2026-48144
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 28 de julio de 2026, 03:32 (UTC)
Vendor Apache
Producto Apache Thrift (c_glib bindings)
Versiones versiones anteriores a 0.24.0
Exploit Públicos Sí
Referencia Lista Apache Security
Descripción Vulnerabilidad de validación incorrecta de certificados con desajuste de host en los bindings c_glib de Apache Thrift. Este problema afecta a Apache Thrift en versiones anteriores a la 0.24.0.

Esta vulnerabilidad permite que un atacante realice ataques de intermediario (MITM) al aceptar certificados TLS que no coinciden con el host legítimo, comprometiendo la confidencialidad e integridad de las comunicaciones entre clientes y servidores.

Estrategia Actualizar inmediatamente Apache Thrift a la versión 0.24.0 o superior donde se corrige la validación del certificado. Además, revisar y fortalecer controles TLS y monitorear actividades de red sospechosas que puedan indicar intentos de ataque MITM. Priorizar esta actualización dado el nivel crítico y la existencia de exploits públicos.

CVE CVE-2026-55971
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 28 de julio de 2026, 03:32 (UTC)
Vendor Apache Software Foundation
Producto Apache Thrift C++ bindings
Versiones versiones anteriores a 0.24.0
Exploit Públicos Sí, confirmados
Referencia Listado oficial de Apache Thrift</td
Descripción Vulnerabilidad de desbordamiento de búfer basado en heap en las vinculaciones C++ de Apache Thrift. Esta falla afecta a Apache Thrift en todas las versiones anteriores a la 0.24.0. Un atacante puede explotar esta vulnerabilidad para ejecutar código arbitrario, comprometiendo la integridad y disponibilidad de los sistemas afectados.

Estrategia Actualizar inmediatamente a la versión 0.24.0 o superior de Apache Thrift para eliminar esta vulnerabilidad. Además, monitorizar la red para detectar actividades inusuales que puedan indicar intentos de explotación. Limitar privilegios de ejecución de procesos que utilicen Apache Thrift para minimizar el impacto en caso de explotación.

CVE CVE-2026-61511
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 28 de julio de 2026
Vendor vBulletin
Producto vBulletin 5.x y 6.x
Versiones 5.x hasta 5.7.5, 6.x hasta 6.2.1
Exploit Públicos Sí
Referencia Anuncio oficial de parche vBulletin
Descripción vBulletin 5.x hasta la 5.7.5 y 6.x hasta la 6.2.1 contiene una vulnerabilidad de inyección eval en el método vB5_Template_Runtime::runMaths() del runtime de plantillas que permite a atacantes remotos no autenticados ejecutar código PHP arbitrario mediante la manipulación del parámetro pagenav[pagenumber]. El filtro regex aplicado es insuficientemente restrictivo, permitiendo la inyección y ejecución de código PHP a través de codificación tipo phpfuck usando caracteres permitidos, explotando la ruta ajax/render template sin necesidad de autenticación.
Evaluación Esta vulnerabilidad es extremadamente grave por permitir ejecución remota de código PHP sin autenticación previa, lo que puede derivar en control total del sistema afectado y comprometer toda la infraestructura asociada a vBulletin. La explotación pública confirmada eleva la urgencia de aplicar mitigaciones inmediatas.
Estrategia Actualizar inmediatamente vBulletin a la versión 5.7.6 o 6.2.2 (o superior) que corrige esta vulnerabilidad. Adicionalmente, fortalecer reglas WAF para filtrar patrones de inyección en parámetros relacionados, y monitorizar accesos a la ruta ajax/render para detectar intentos de explotación.

CVE CVE-2026-65766
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 28 de julio de 2026
Vendor Joomla / Joomshaper
Producto SP Page Builder
Versiones versiones anteriores a la 6.7.1
Exploit Públicos Sí, confirmado
Referencia Detalles de la vulnerabilidad y exploit público
Descripción Vulnerabilidad de inyección SQL no autenticada en SP Page Builder versiones anteriores a la 6.7.1, causada por una validación inadecuada de los parámetros de orden en el endpoint de Contenido Dinámico. Esto permite que un atacante remoto ejecute consultas SQL arbitrarias sin autenticación previa, comprometiendo la confidencialidad, integridad y disponibilidad de la base de datos.
Estrategia Actualizar inmediatamente SP Page Builder a la versión 6.7.1 o superior que corrige esta vulnerabilidad. Realizar un análisis forense para detectar posibles explotaciones activas dada la existencia de exploits públicos. Aplicar controles de seguridad adicionales en la base de datos, como la gestión estricta de privilegios y monitorización de consultas anómalas.

CVE CVE-2026-65876
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 28 de julio de 2026
Vendor Joomshaper
Producto SP Page Builder
Versiones versiones anteriores a 6.7.1
Exploit Públicos Sí
Referencia Joomshaper Advisory
Descripción Inyección SQL no autenticada en la extensión Joomla SP Page Builder versiones anteriores a 6.7.1 por validación inadecuada del parámetro catid en el endpoint loadMoreArticles. Esto permite a un atacante remoto inyectar código SQL malicioso sin autenticación previa.

La vulnerabilidad permite la ejecución remota de consultas SQL arbitrarias, lo que puede derivar en divulgación, modificación o borrado de datos críticos y desestabilización de la aplicación web.

Estrategia Actualizar inmediatamente SP Page Builder a la versión 6.7.1 o superior que corrige esta vulnerabilidad. Implementar filtros y validaciones estrictas en los parámetros de entrada. Monitorizar logs para detectar posibles intentos de explotación de inyección SQL y bloquear fuentes sospechosas.

CVE CVE-2026-59527
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 28 de julio de 2026
Vendor MapSVG
Producto MapSVG Plugin para WordPress
Versiones Versiones iguales o anteriores a 8.14.0
Exploit Públicos Sí, existen
Referencia Patchstack Advisory
Descripción Se ha identificado una vulnerabilidad de inyección SQL no autenticada en el plugin MapSVG para WordPress, afectando a las versiones iguales o anteriores a la 8.14.0. Esta vulnerabilidad permite a un atacante sin necesidad de autenticación ejecutar código SQL malicioso en la base de datos, poniendo en riesgo la confidencialidad, integridad y disponibilidad de la información almacenada.
Estrategia Actualizar de inmediato el plugin MapSVG a una versión superior a 8.14.0. Además, revisar y fortalecer las políticas de acceso a la base de datos y realizar auditorías frecuentes para detectar actividades sospechosas. Monitorizar la aparición de exploits públicos y aplicar reglas WAF específicas para mitigar ataques de inyección SQL activos.

—–


CVE CVE-2026-59533
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 28 Jul 2026
Vendor Relevanssi
Producto Relevanssi Light Plugin para WordPress
Versiones Versiones iguales o inferiores a 1.2.2
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección SQL no autenticada en Relevanssi Light versiones 1.2.2 e inferiores. Esta vulnerabilidad permite a un atacante remoto inyectar código SQL malicioso sin necesidad de autenticación previa, lo que puede comprometer la integridad, confidencialidad y disponibilidad de la base de datos.
Estrategia Actualizar inmediatamente el plugin Relevanssi Light a la versión más reciente que corrija esta vulnerabilidad. Además, limitar el acceso a funciones críticas y monitorizar patrones sospechosos en las consultas SQL. Implementar WAF (Firewall de Aplicación Web) para bloquear intentos de inyección SQL.

CVE CVE-2026-59538
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 28-Jul-2026
Vendor GamiPress
Producto GamiPress WordPress Plugin
Versiones versiones anteriores o iguales a 7.9.7
Exploit Públicos Sí, se confirma la existencia
Referencia Patchstack Advisory de vulnerabilidad GamiPress SQLi
Descripción Vulnerabilidad de inyección SQL no autenticada en GamiPress WordPress Plugin versiones 7.9.7 y anteriores. Un atacante remoto puede explotar esta vulnerabilidad sin necesidad de autenticarse para ejecutar consultas SQL arbitrarias contra la base de datos. Esto podría derivar en la lectura, modificación o borrado de datos críticos, comprometiendo gravemente la confidencialidad, integridad y disponibilidad del sistema afectado.
Estrategia Actualizar inmediatamente a la versión 7.9.8 o superior que corrige la vulnerabilidad. Además, implementar monitoreo activo de logs para detectar patrones anómalos de consultas SQL y restringir accesos innecesarios al backend de WordPress. Priorizar esta corrección dada la facilidad de explotación y el impacto crítico.

CVE CVE-2026-59549
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 28 de julio de 2026
Vendor rtMedia
Producto rtMedia para WordPress, BuddyPress y bbPress
Versiones versiones 4.7.10 y anteriores
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de inyección SQL no autenticada en rtMedia para WordPress, BuddyPress y bbPress en versiones 4.7.10 y anteriores. Esta vulnerabilidad crítica permite a un atacante remoto inyectar consultas SQL maliciosas sin necesidad de autenticación, comprometiendo la integridad de la base de datos y potencialmente obteniendo acceso o manipulando información sensible.
Estrategia Actualizar inmediatamente rtMedia a una versión corregida posterior a la 4.7.10. Implementar controles adicionales de detección de patrones anómalos en las consultas SQL y monitorizar posibles intentos de explotación. Confirmar que se han aplicado correctamente los parches y revisar los logs para detectar signos de acceso no autorizado o manipulación de datos.

—

*Esta vulnerabilidad es crítica y está siendo explotada públicamente, por lo que debe priorizarse la actualización y mitigación inmediata para evitar comprometer la base de datos y potencialmente toda la plataforma WordPress afectada.*


CVE CVE-2026-59550
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 28 de julio de 2026
Vendor AWP
Producto AWP Classifieds (Plugin de WordPress)
Versiones Versiones ≤ 4.4.7
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de inyección SQL no autenticada en AWP Classifieds hasta la versión 4.4.7. Esta falla permite que un atacante remoto sin autenticación inyecte consultas SQL maliciosas contra la base de datos del sitio web, pudiendo manipular o extraer información confidencial, alterar datos o comprometer la integridad del sistema.
Estrategia Actualizar inmediatamente a la versión superior a 4.4.7 que corrige la vulnerabilidad. Revisar y fortalecer la seguridad del firewall de aplicaciones web, limitar accesos innecesarios, monitorizar registros para detección de intentos de inyección y aplicar controles estrictos de validación en las entradas SQL. Esta vulnerabilidad ya tiene exploits públicos, por lo que la prioridad es máxima.

*****

He realizado la inserción del registro usando Supabase según protocolo establecido.


CVE CVE-2025-50455
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-07-28T03:32:15 (UTC)
Vendor Alex Tselegidis
Producto EasyAppointments
Versiones versiones <= 1.5.1
Exploit Públicos Sí
Referencia GitHub Advisory
Descripción Existe una vulnerabilidad de inyección SQL en el parámetro order_by del endpoint /customers/search en Alex Tselegidis EasyAppointments versiones <= 1.5.1. La vulnerabilidad proviene de la entrada de usuario no sanitizada que se pasa al método order_by del CodeIgniter Query Builder, lo que permite a los atacantes realizar consultas basadas en tiempo y enumerar esquemas. Bajo ciertas configuraciones de MySQL, el fallo puede conducir a la ejecución remota de código al escribir un shell PHP usando INTO OUTFILE.
Estrategia Actualizar inmediatamente EasyAppointments a una versión corregida que sanee adecuadamente las entradas del parámetro order_by. Asimismo, aplicar controles estrictos de validación y filtrado de entradas para evitar inyección SQL, restringir permisos de escritura en el servidor para mitigar la explotación remota y monitorizar logs para detectar intentos de explotación activos.

CVE CVE-2026-51303
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 28 de julio de 2026
Vendor SQLite
Producto SQLite
Versiones 3.41 y anteriores
Exploit Públicos Sí
Referencia GitHub CVE Advisory
Descripción Se descubrió una vulnerabilidad de uso después de liberar (use-after-free, UAF) en el componente central de análisis de SQLite 3.41. El fallo ocurre porque el programa libera un objeto ExprList mediante sqlite3ExprListDelete y luego accede al puntero colgante de ese objeto liberado. Un atacante remoto puede enviar consultas SQL especialmente diseñadas para desencadenar esta vulnerabilidad durante el análisis de sentencias SQL. La explotación exitosa puede causar la caída de la aplicación (denegación de servicio), filtración de información sensible de memoria y, en algunos casos, ejecución arbitraria de código en el host afectado.
Estrategia Actualizar de inmediato SQLite a la versión posterior a la 3.41 que corrija este fallo. Monitorizar patrones inusuales de consultas SQL que puedan indicar intentos de explotación. Minimizar la exposición a consultas SQL no fiables y reforzar controles y validaciones de entrada en las aplicaciones que usen SQLite.

—–


CVE CVE-2026-55953
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 28 Jul 2026
Vendor Erlang/OTP
Producto Erlang/OTP ssl TLS 1.2 y DTLS cliente
Versiones OTP 17.0 hasta antes de OTP 29.0.4, OTP 28.5.0.4, OTP 27.3.4.15; ssl desde 5.3.4 hasta antes de 11.7.4, 11.6.0.4 y 11.2.12.11
Exploit Públicos Confirmados
Referencia Detalle oficial CVE-2026-55953
Descripción Vulnerabilidad en Erlang/OTP ssl cliente TLS 1.2 (y anteriores) y DTLS que no verifica si la suite cifrada seleccionada por el servidor en ServerHello está entre las ofertadas por el cliente en ClientHello. Un atacante en posición intermedia puede forzar la selección de suites de intercambio de claves anónimas (TLS_DH_anon_* o TLS_ECDH_anon_*) no ofrecidas por el cliente, eludiendo la validación de certificados y comprobaciones de hostname. El atacante completa el handshake con parámetros efímeros propios, permitiendo lectura y modificación total del tráfico de la aplicación posterior. TLS 1.3 no está afectado.
Estrategia Actualizar inmediatamente a OTP 29.0.4 o superiores según versión y ssl 11.7.4 o superiores, evitando el uso de versiones vulnerables. Revisar los logs de conexiones para detectar patrones anómalos. Deshabilitar suites anónimas y reforzar la inspección de handshakes TLS. Monitorizar activamente para identificar explotación activa por MITM.

CVE CVE-2026-66394
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 28 de julio de 2026
Vendor SiYuan
Producto SiYuan
Versiones Versiones anteriores a v3.7.3
Exploit Públicos Sí
Referencia Asesoría de Seguridad GHSA-99rq-75j6-5j9f
Descripción SiYuan antes de la versión 3.7.3 contiene vulnerabilidades de Cross-Site Scripting (XSS) almacenado y reflejado en la sanitización de SVG que permite a atacantes autenticados ejecutar scripts al evadir el limpiador basado en el parser HTML. Los atacantes pueden ocultar etiquetas script dentro de elementos desc, style o noscript que el parser HTML trata como texto sin procesar, pero los navegadores interpretan como contenido SVG ejecutable cuando se sirven como image/svg+xml, permitiendo la ejecución de scripts en el origen de la aplicación.
Estrategia Actualizar inmediatamente a la versión 3.7.3 o superior que corrige esta vulnerabilidad. Además, restringir la inclusión de SVG externos y validar/limpiar con mecanismos más robustos para evitar que scripts ocultos se ejecuten, monitorizar patrones de ataques XSS y reforzar políticas de seguridad en el navegador (CSP).

CVE CVE-2026-66395
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 28 de julio de 2026
Vendor SiYuan
Producto SiYuan desktop
Versiones versiones anteriores a v3.7.2
Exploit Públicos Sí
Referencia Aviso de seguridad GitHub SiYuan
Descripción Vulnerabilidad de Cross-Site Scripting reflejado (XSS) en SiYuan desktop antes de la versión 3.7.2 en el manejador del plugin bazaar readme que permite a atacantes ejecutar código arbitrario mediante un enlace profundo (deep link) malicioso tipo siyuan://. Mediante la inyección de payloads HTML en el parámetro del nombre del plugin, el atacante puede ejecutar código con acceso completo a Node.js vía insertAdjacentHTML en un renderer de Electron configurado inseguramente.
Estrategia Actualizar urgentemente a la versión 3.7.2 o superior que corrige esta vulnerabilidad. Revisar y endurecer la configuración de seguridad del entorno Electron, evitando la ejecución insegura de contenido HTML dinámico. Implementar validación y sanitización estricta de entradas que provengan de links profundos y plugins. Monitorizar indicadores de explotación dada la existencia de exploits públicos conocidos.

—
Supabase insert execution completa para CVE-2026-66395.


CVE CVE-2026-66396
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 28 de julio de 2026
Vendor SiYuan
Producto SiYuan Note
Versiones versiones anteriores a 3.7.2
Exploit Públicos Sí
Referencia Aviso oficial de seguridad SiYuan
Descripción Vulnerabilidad de Cross-site Scripting almacenado en SiYuan antes de la versión 3.7.2 debido a una falla en el escape del valor «title-img Individual Attribute List» al renderizar imágenes en la vista Gallery y Kanban. Atacantes con permisos de editor pueden inyectar manejadores onload que ejecutan código arbitrario en el renderer de Electron con acceso completo a Node.js cuando las víctimas abren documentos afectados.
Estrategia Actualizar inmediatamente a SiYuan versión 3.7.2 o superior para corregir el escape defectuoso. Limitar y monitorizar cuidadosamente permisos de editor. Implementar controles de detección de ejecución de código malicioso en el entorno Electron y restringir el acceso a documentos con contenido potencialmente peligroso.

—


CVE CVE-2026-66398
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 28 de julio de 2026
Vendor phpMyFAQ
Producto phpMyFAQ
Versiones anteriores a la v4.1.6
Exploit Públicos Sí
Referencia Aviso de Seguridad oficial phpMyFAQ
Descripción Vulnerabilidad de ejecución remota de código en phpMyFAQ versiones anteriores a la 4.1.6, dentro de la API de configuración. Permite que administradores autenticados con privilegios CONFIGURATION_EDIT y ATTACHMENT_ADD escriban archivos PHP arbitrarios manipulando la configuración upgrade.lastDownloadedPackage. El atacante puede subir un archivo ZIP malicioso como adjunto, apuntar la configuración del actualizador a su ruta almacenada y extraerlo en la raíz de la aplicación para ejecutar código con permisos del usuario del servidor web.
Estrategia Actualizar inmediatamente phpMyFAQ a la versión 4.1.6 o superior que corrige esta vulnerabilidad. Restringir cuidadosamente los privilegios de administración a usuarios de total confianza. Monitorizar cargas de archivos ZIP y rutas configuradas para evitar manipulaciones. Implementar controles adicionales para validar y limitar la extracción de archivos en la raíz del servidor.

—–


CVE CVE-2026-63077
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 28 de julio de 2026
Vendor JetBrains
Producto TeamCity
Versiones Versiones anteriores a 2026.1.3 y 2025.11.7
Exploit Públicos Sí
Referencia JetBrains Aviso de Seguridad
Descripción En JetBrains TeamCity antes de las versiones 2026.1.3 y 2025.11.7, es posible la ejecución remota de código sin autenticación a través del protocolo de consulta del agente.

Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario sin necesidad de autenticarse, explotando el protocolo de polling del agente. Esto puede comprometer totalmente la seguridad del servidor TeamCity y afectar la infraestructura de integración continua y despliegue de la empresa.

Estrategia Actualizar inmediatamente a las versiones 2026.1.3 o 2025.11.7 o superiores. Revisar y restringir el acceso de red al protocolo de polling del agente para evitar accesos no autorizados. Implementar monitoreo de actividades inusuales en los servidores TeamCity para detectar posibles explotaciones activas.

CVE CVE-2026-48030
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 28 de julio de 2026
Vendor Pheditor
Producto Pheditor (single-file editor y file manager)
Versiones Desde 2.0.1 a antes de 2.0.4
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory Pheditor 2.0.4</td
Descripción Pheditor es un editor de un solo archivo y gestor de ficheros escrito en PHP. Desde la versión 2.0.1 hasta antes de la 2.0.4, presenta una vulnerabilidad de inyección de comandos OS en el manejador de acción del terminal que permite a cualquier usuario autenticado ejecutar comandos arbitrarios en el sistema operativo. Esto se consigue inyectando caracteres especiales en el parámetro POST ‘dir’, saltándose completamente la lista blanca TERMINAL_COMMANDS y logrando ejecución remota de código con privilegios del servidor web. La vulnerabilidad ha sido corregida en la versión 2.0.4.
Evaluación Esta vulnerabilidad es crítica y ya existen exploits públicos activos. Un atacante autenticado puede ejecutar comandos con privilegios del servidor web, lo que supone un riesgo real y alto para la seguridad empresarial al posibilitar el control remoto del sistema afectado.
Estrategia Actualizar inmediatamente a la versión 2.0.4 o superior para corregir la vulnerabilidad. Limitar el acceso de usuarios autenticados solo a personas de confianza y monitorizar logs de la aplicación para detectar actividad anómala en el parámetro ‘dir’. Implementar controles adicionales de validación y ejecutar análisis de seguridad regulares en el entorno de Pheditor.

CVE CVE-2026-55579
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 28 de julio de 2026
Vendor Pheditor
Producto Pheditor (editor y gestor de archivos PHP)
Versiones De 2.0.1 a antes de 2.0.6
Exploit Públicos Sí, confirmados
Referencia GitHub Release 2.0.6</td
Descripción Pheditor es un editor de archivos y gestor escrito en PHP. Entre las versiones 2.0.1 y antes de la 2.0.6 incluye una contraseña por defecto codificada (admin) sin mecanismo obligatorio de cambio en el primer inicio de sesión. Esto permite que un atacante con acceso a esas credenciales predeterminadas obtenga control total sobre el editor, pudiendo leer/escribir archivos arbitrarios y ejecutar código remotamente. La vulnerabilidad está corregida en la versión 2.0.6.
Estrategia Actualizar urgentemente a la versión 2.0.6 o superior. Revisar y cambiar cualquier credencial por defecto. Implementar controles de acceso estrictos y monitorizar actividad irregular en el editor y entorno para detectar explotación activa.

CVE CVE-2026-66824
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 28 de julio de 2026
Vendor Lookyloo
Producto Lookyloo (captura y visualización de árboles de captura)
Versiones Versiones anteriores al parche aplicado el 28-julio-2026
Exploit Públicos Confirmados
Referencia Parche oficial de corrección
Descripción Vulnerabilidad de Cross-Site Scripting almacenado en la página de visualización del árbol de captura de Lookyloo. La aplicación insertaba datos serializados directamente en un bloque de JavaScript inline usando el filtro «safe» de Jinja. Como los datos pueden contener contenido controlado por el atacante, un valor malicioso puede interrumpir el elemento <script> y ejecutar código arbitrario en el navegador del usuario. Esto permite realizar acciones con la sesión autenticada de la víctima, acceder o modificar información dentro de los permisos otorgados.
Estrategia Actualizar inmediatamente a la versión parcheada que elimina la inclusión directa de JSON en el HTML y en su lugar recupera la información mediante un endpoint API dedicado, procesando la respuesta con response.json(). Además, monitorizar el comportamiento sospechoso y restringir privilegios para mitigar impacto en caso de explotación.

—

Vendor Lookyloo
Producto Afectado Lookyloo (captura y visualización de árboles de captura)
Versiones Afectadas Versiones anteriores al parche publicado el 28 de julio de 2026
Exploit Públicos Sí, confirmados
Enviar a un amigo: Share this page via Email