| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2025-62631 | Fortinet | FortiOS | Alta | No especificado (vulnerabilidad afecta FortiOS en general) | Sí |
| CVE-2026-59553 | No especificado | No especificado | Alta (basado en explotación activa y naturaleza XSS) | No especificado | Sí |
| CVE-2026-12394 | MemberGlut | Plugin WordPress MemberGlut | CRITICAL (9.8) | Versiones anteriores a 1.1.5 | Sí |
| CVE-2026-13332 | Masteriyo | Masteriyo LMS WordPress plugin | CRITICAL (9.1) | Versiones anteriores a 2.3.1 | Sí |
| CVE-2026-13597 | Desconocido (plugin WeChat QR code login) | Plugin WordPress 微信二维码登陆 (WeChat QR Code Login) | CRITICAL (9.1) | Hasta la versión 1.3 inclusive | Sí |
| CVE-2026-13714 | Realtyna | Organic IDX plugin + WPL Real Estate WordPress plugin | CRITICAL (9.8) | versiones anteriores a 5.3.0 | Sí |
| CVE-2026-14289 | FacturaONE | FacturaONE para WooCommerce con VeriFactu WordPress plugin | CRITICAL (9.0) | versiones anteriores a 5.37 | Sí |
| CVE-2026-12495 | Mercusys | MB115-4G (interfaz web del dispositivo) | CRÍTICA (9.2) | No especificadas, afecta versión actual del firmware del dispositivo | Sí |
| CVE-2026-48144 | Apache | Apache Thrift (c_glib bindings) | CRITICAL (9.1) | versiones anteriores a 0.24.0 | Sí |
| CVE-2026-55971 | Apache Software Foundation | Apache Thrift C++ bindings | CRÍTICA (9.3) | versiones anteriores a 0.24.0 | Sí |
| CVE-2026-61511 | vBulletin | vBulletin 5.x y 6.x | CRÍTICA (9.3) | 5.x hasta 5.7.5, 6.x hasta 6.2.1 | Sí |
| CVE-2026-65766 | Joomla | SP Page Builder | CRITICAL (9.2) | versiones anteriores a la 6.7.1 | Sí |
| CVE-2026-65876 | Joomshaper | SP Page Builder | CRITICAL (9.2) | versiones anteriores a 6.7.1 | Sí |
| CVE-2026-59527 | MapSVG | MapSVG Plugin para WordPress | CRITICAL (9.3) | Versiones iguales o anteriores a 8.14.0 | Sí |
| CVE-2026-59533 | Relevanssi | Relevanssi Light Plugin para WordPress | CRITICAL (9.3) | Versiones iguales o inferiores a 1.2.2 | Sí |
| CVE-2026-59538 | GamiPress | GamiPress WordPress Plugin | CRITICAL (9.3) | versiones anteriores o iguales a 7.9.7 | Sí |
| CVE-2026-59549 | rtMedia | rtMedia para WordPress, BuddyPress y bbPress | CRITICAL (9.3) | versiones 4.7.10 y anteriores | Sí |
| CVE-2026-59550 | AWP | AWP Classifieds (Plugin de WordPress) | CRITICAL (9.3) | Versiones ≤ 4.4.7 | Sí |
| CVE-2025-50455 | Alex Tselegidis | EasyAppointments | CRITICAL (9.1) | versiones | Sí |
| CVE-2026-51303 | SQLite | SQLite | CRÍTICA (9.8) | 3.41 y anteriores | Sí |
| CVE-2026-55953 | Erlang | Erlang | CRÍTICA (9.1) | OTP 17.0 hasta antes de OTP 29.0.4, OTP 28.5.0.4, OTP 27.3.4.15; ssl desde 5.3.4 hasta antes de 11.7.4, 11.6.0.4 y 11.2.12.11 | Confirmados |
| CVE-2026-66394 | SiYuan | SiYuan | CRÍTICA (9.3) | Versiones anteriores a v3.7.3 | Sí |
| CVE-2026-66395 | SiYuan | SiYuan desktop | CRÍTICA (9.4) | versiones anteriores a v3.7.2 | Sí |
| CVE-2026-66396 | SiYuan | SiYuan Note | CRITICAL (9.3) | versiones anteriores a 3.7.2 | Sí |
| CVE-2026-66398 | phpMyFAQ | phpMyFAQ | CRÍTICA (9.4) | anteriores a la v4.1.6 | Sí |
| CVE-2026-63077 | JetBrains | TeamCity | CRITICAL (9.8) | Versiones anteriores a 2026.1.3 y 2025.11.7 | Sí |
| CVE-2026-48030 | Pheditor | Pheditor (single-file editor y file manager) | CRÍTICA (9.9) | Desde 2.0.1 a antes de 2.0.4 | Sí |
| CVE-2026-55579 | Pheditor | Pheditor (editor y gestor de archivos PHP) | CRÍTICA (9.8) | De 2.0.1 a antes de 2.0.6 | Sí |
| CVE-2026-66824 | Lookyloo | Lookyloo (captura y visualización de árboles de captura) | CRITICAL (9.2) | Versiones anteriores al parche aplicado el 28-julio-2026 | Confirmados |
| CVE | CVE-2025-62631 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 28 de julio de 2026 |
| Vendor | Fortinet |
| Producto | FortiOS |
| Versiones | No especificado (vulnerabilidad afecta FortiOS en general) |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Vulnerabilidad CVE-2025-62631 en VulnCheck |
| Descripción | La vulnerabilidad de Fortinet FortiOS por expiración insuficiente de sesión permite a atacantes explotar sesiones que no expiran correctamente, lo que potencialmente conduce a accesos no autorizados o secuestro de sesiones. |
| Estrategia | Aplicar inmediatamente parches oficiales de Fortinet que corrigen la gestión de expiración de sesiones. Como mitigación adicional, reforzar la monitorización de sesiones activas para detectar anomalías, implementar controles estrictos de autenticación y revisión periódica de logs para identificar posibles explotaciones en curso. |
—–
| CVE | CVE-2026-59553 |
| Severidad | Alta (basado en explotación activa y naturaleza XSS) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de Julio de 2026, 03:32 UTC |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificado |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalles CVE-2026-59553 |
| Descripción | Vulnerabilidad de neutralización inadecuada de entrada durante la generación de páginas web («Cross-site Scripting» o XSS). Este fallo permite a un atacante inyectar código malicioso en páginas web que otros usuarios pueden visualizar, comprometiendo la confidencialidad e integridad de datos al ejecutar scripts en el navegador de las víctimas.
Esta vulnerabilidad está siendo explotada activamente, lo que aumenta su riesgo real para la empresa, pudiendo facilitar ataques de robo de credenciales, secuestro de sesión o manipulación de contenido web. |
| Estrategia | Actualizar y parchear de forma inmediata los sistemas afectados cuando el proveedor publique la corrección. Mientras tanto, implementar controles estrictos de validación y escape de entradas en todas las interfaces que generen contenido web dinámico, además de monitorizar atentamente patrones anómalos que puedan indicar intentos de explotación activa. |
—–
| CVE | CVE-2026-12394 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-28T03:32:12.270609+00:00 |
| Vendor | MemberGlut |
| Producto | Plugin WordPress MemberGlut |
| Versiones | Versiones anteriores a 1.1.5 |
| Exploit Públicos | Sí |
| Referencia | Información de la vulnerabilidad MemberGlut WP Plugin |
| Descripción | El plugin MemberGlut para WordPress, en versiones anteriores a la 1.1.5, no valida el rol elegido durante el registro desde el front-end, lo que permite que usuarios no autenticados se registren con un rol arbitrario, incluyendo administrador, conduciendo así a una completa compromisión del sitio. |
| Estrategia | Actualizar inmediatamente el plugin MemberGlut a la versión 1.1.5 o superior que corrige esta validación. Complementariamente, revisar y restringir los roles asignables en el registro front-end, monitorear registros sospechosos y reforzar controles de acceso para evitar elevación de privilegios. |
| CVE | CVE-2026-13332 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de julio de 2026 |
| Vendor | Masteriyo |
| Producto | Masteriyo LMS WordPress plugin |
| Versiones | Versiones anteriores a 2.3.1 |
| Exploit Públicos | Sí |
| Referencia | WPScan Advisory |
| Descripción | El plugin Masteriyo LMS para WordPress en versiones anteriores a la 2.3.1 no verifica correctamente la autorización en una acción AJAX no autenticada usada para limpiar sesiones de usuario, permitiendo a atacantes no autenticados terminar las sesiones activas (forzar cierre de sesión) de cualquier usuario en el sitio, incluyendo administradores. |
| Estrategia | Actualizar inmediatamente a la versión 2.3.1 o superior donde se corrige la validación de autorización en la acción AJAX. Mientras se actualiza, monitorear sesiones activas y eventos de cierre inesperado, además de restringir acceso a funciones AJAX con controles adicionales. |
—–
| CVE | CVE-2026-13597 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de julio de 2026 |
| Vendor | Desconocido (plugin WeChat QR code login) |
| Producto | Plugin WordPress 微信二维码登陆 (WeChat QR Code Login) |
| Versiones | Hasta la versión 1.3 inclusive |
| Exploit Públicos | Sí, confirmado |
| Referencia | wpscan Advisory |
| Descripción | El plugin de WordPress 微信二维码登陆 (WeChat QR Code Login) hasta la versión 1.3 no valida correctamente las peticiones webhook de WeChat, ya que su verificación de firma siempre pasa y además revela el código de inicio de sesión generado en la respuesta del webhook. Esto permite que un atacante no autenticado pueda falsificar un evento de inicio de sesión para cualquier usuario existente, leer el código de login y usar una acción AJAX no autenticada para iniciar sesión como dicho usuario, incluyendo administradores, sin necesidad de contraseña. |
| Estrategia | Actualizar inmediatamente el plugin a una versión corregida que valide correctamente la firma del webhook y no exponga el código de login en las respuestas. Mientras tanto, restringir o bloquear el acceso a las rutas webhook y las acciones AJAX relacionadas mediante controles de acceso y monitorear intentos de abuso. Revisar los accesos recientes para detectar posibles inicios de sesión no autorizados. |
| CVE | CVE-2026-13714 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28-07-2026 |
| Vendor | Realtyna |
| Producto | Organic IDX plugin + WPL Real Estate WordPress plugin |
| Versiones | versiones anteriores a 5.3.0 |
| Exploit Públicos | Sí |
| Referencia | WPScan Advisory |
| Descripción | El plugin Realtyna Organic IDX + WPL Real Estate para WordPress versiones anteriores a la 5.3.0 no valida el tipo de archivos cargados, y su funcionalidad de subida está protegida solo por una API habilitada por defecto y autenticada con credenciales hardcodeadas, idénticas en todas las instalaciones. Esto permite a atacantes no autenticados subir archivos PHP arbitrarios y ejecutar código remoto. |
| Estrategia | Actualizar inmediatamente a la versión 5.3.0 o superior que corrige la validación de archivos y las credenciales. Revisar accesos a la API expuesta y eliminar credenciales hardcodeadas en configuraciones personalizadas. Implementar monitorización para detectar cargas de archivos inusuales y posibles ejecuciones remotas. |
*La vulnerabilidad presenta un riesgo real y crítico a la empresa, ya que permite a atacantes no autenticados ejecutar código remoto con el permiso efectivo de la aplicación, comprometiendo servidores y datos sensibles. Existen exploits públicos que facilitan la explotación masiva.*
*Priorizar parcheo inmediato y controles adicionales de seguridad para mitigar la amenaza.*
| CVE | CVE-2026-14289 |
| Severidad | CRITICAL (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de julio de 2026 |
| Vendor | FacturaONE |
| Producto | FacturaONE para WooCommerce con VeriFactu WordPress plugin |
| Versiones | versiones anteriores a 5.37 |
| Exploit Públicos | Sí |
| Referencia | Detalle de la vulnerabilidad |
| Descripción | El plugin FacturaONE para WooCommerce con VeriFactu en WordPress en versiones anteriores a la 5.37 no autentica uno de sus manejadores de solicitudes, cuya única protección proviene de una clave criptográfica que está vacía en el estado por defecto sin configurar, permitiendo que atacantes no autenticados escriban un archivo arbitrario en un directorio accesible desde la web y logren la ejecución remota de código. |
| Estrategia | Actualizar inmediatamente a la versión 5.37 o superior que corrige la autenticación del manejador. Revisar el directo web para detectar archivos nuevos sospechosos, restringir permisos de escritura web y monitorizar intentos de explotación. Esta vulnerabilidad es crítica y puede estar siendo activamente explotada. |
| CVE | CVE-2026-12495 |
| Severidad | CRÍTICA (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-28T03:32:13.107084+00:00 |
| Vendor | Mercusys |
| Producto | MB115-4G (interfaz web del dispositivo) |
| Versiones | No especificadas, afecta versión actual del firmware del dispositivo |
| Exploit Públicos | Sí, exploits confirmados |
| Referencia | INCIBE Aviso de Seguridad |
| Descripción | Vulnerabilidad de denegación de servicio (DoS) causada por un desbordamiento de búfer en pila en la función http_gdpr_decrypt de la interfaz web del dispositivo Mercusys MB115-4G. Un atacante no autenticado podría explotar esta vulnerabilidad enviando una solicitud especialmente diseñada al endpoint /cgi/login, provocando corrupción de memoria y que el proceso httpd se bloquee, causando la denegación del servicio web de administración. |
| Estrategia | Actualizar inmediatamente el firmware del dispositivo a la versión que corrija esta vulnerabilidad. En paralelo, restringir el acceso al endpoint /cgi/login mediante firewall y monitorizar intentos reiterados de acceso que indiquen posible explotación activa. |
—–
| CVE | CVE-2026-48144 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de julio de 2026, 03:32 (UTC) |
| Vendor | Apache |
| Producto | Apache Thrift (c_glib bindings) |
| Versiones | versiones anteriores a 0.24.0 |
| Exploit Públicos | Sí |
| Referencia | Lista Apache Security |
| Descripción | Vulnerabilidad de validación incorrecta de certificados con desajuste de host en los bindings c_glib de Apache Thrift. Este problema afecta a Apache Thrift en versiones anteriores a la 0.24.0.
Esta vulnerabilidad permite que un atacante realice ataques de intermediario (MITM) al aceptar certificados TLS que no coinciden con el host legítimo, comprometiendo la confidencialidad e integridad de las comunicaciones entre clientes y servidores. |
| Estrategia | Actualizar inmediatamente Apache Thrift a la versión 0.24.0 o superior donde se corrige la validación del certificado. Además, revisar y fortalecer controles TLS y monitorear actividades de red sospechosas que puedan indicar intentos de ataque MITM. Priorizar esta actualización dado el nivel crítico y la existencia de exploits públicos. |
| CVE | CVE-2026-55971 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de julio de 2026, 03:32 (UTC) |
| Vendor | Apache Software Foundation |
| Producto | Apache Thrift C++ bindings |
| Versiones | versiones anteriores a 0.24.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Listado oficial de Apache Thrift</td |
| Descripción | Vulnerabilidad de desbordamiento de búfer basado en heap en las vinculaciones C++ de Apache Thrift. Esta falla afecta a Apache Thrift en todas las versiones anteriores a la 0.24.0. Un atacante puede explotar esta vulnerabilidad para ejecutar código arbitrario, comprometiendo la integridad y disponibilidad de los sistemas afectados. |
| Estrategia | Actualizar inmediatamente a la versión 0.24.0 o superior de Apache Thrift para eliminar esta vulnerabilidad. Además, monitorizar la red para detectar actividades inusuales que puedan indicar intentos de explotación. Limitar privilegios de ejecución de procesos que utilicen Apache Thrift para minimizar el impacto en caso de explotación. |
| CVE | CVE-2026-61511 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de julio de 2026 |
| Vendor | vBulletin |
| Producto | vBulletin 5.x y 6.x |
| Versiones | 5.x hasta 5.7.5, 6.x hasta 6.2.1 |
| Exploit Públicos | Sí |
| Referencia | Anuncio oficial de parche vBulletin |
| Descripción | vBulletin 5.x hasta la 5.7.5 y 6.x hasta la 6.2.1 contiene una vulnerabilidad de inyección eval en el método vB5_Template_Runtime::runMaths() del runtime de plantillas que permite a atacantes remotos no autenticados ejecutar código PHP arbitrario mediante la manipulación del parámetro pagenav[pagenumber]. El filtro regex aplicado es insuficientemente restrictivo, permitiendo la inyección y ejecución de código PHP a través de codificación tipo phpfuck usando caracteres permitidos, explotando la ruta ajax/render template sin necesidad de autenticación. |
| Evaluación | Esta vulnerabilidad es extremadamente grave por permitir ejecución remota de código PHP sin autenticación previa, lo que puede derivar en control total del sistema afectado y comprometer toda la infraestructura asociada a vBulletin. La explotación pública confirmada eleva la urgencia de aplicar mitigaciones inmediatas. |
| Estrategia | Actualizar inmediatamente vBulletin a la versión 5.7.6 o 6.2.2 (o superior) que corrige esta vulnerabilidad. Adicionalmente, fortalecer reglas WAF para filtrar patrones de inyección en parámetros relacionados, y monitorizar accesos a la ruta ajax/render para detectar intentos de explotación. |
| CVE | CVE-2026-65766 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de julio de 2026 |
| Vendor | Joomla / Joomshaper |
| Producto | SP Page Builder |
| Versiones | versiones anteriores a la 6.7.1 |
| Exploit Públicos | Sí, confirmado |
| Referencia | Detalles de la vulnerabilidad y exploit público |
| Descripción | Vulnerabilidad de inyección SQL no autenticada en SP Page Builder versiones anteriores a la 6.7.1, causada por una validación inadecuada de los parámetros de orden en el endpoint de Contenido Dinámico. Esto permite que un atacante remoto ejecute consultas SQL arbitrarias sin autenticación previa, comprometiendo la confidencialidad, integridad y disponibilidad de la base de datos. |
| Estrategia | Actualizar inmediatamente SP Page Builder a la versión 6.7.1 o superior que corrige esta vulnerabilidad. Realizar un análisis forense para detectar posibles explotaciones activas dada la existencia de exploits públicos. Aplicar controles de seguridad adicionales en la base de datos, como la gestión estricta de privilegios y monitorización de consultas anómalas. |
| CVE | CVE-2026-65876 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de julio de 2026 |
| Vendor | Joomshaper |
| Producto | SP Page Builder |
| Versiones | versiones anteriores a 6.7.1 |
| Exploit Públicos | Sí |
| Referencia | Joomshaper Advisory |
| Descripción | Inyección SQL no autenticada en la extensión Joomla SP Page Builder versiones anteriores a 6.7.1 por validación inadecuada del parámetro catid en el endpoint loadMoreArticles. Esto permite a un atacante remoto inyectar código SQL malicioso sin autenticación previa.
La vulnerabilidad permite la ejecución remota de consultas SQL arbitrarias, lo que puede derivar en divulgación, modificación o borrado de datos críticos y desestabilización de la aplicación web. |
| Estrategia | Actualizar inmediatamente SP Page Builder a la versión 6.7.1 o superior que corrige esta vulnerabilidad. Implementar filtros y validaciones estrictas en los parámetros de entrada. Monitorizar logs para detectar posibles intentos de explotación de inyección SQL y bloquear fuentes sospechosas. |
| CVE | CVE-2026-59527 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de julio de 2026 |
| Vendor | MapSVG |
| Producto | MapSVG Plugin para WordPress |
| Versiones | Versiones iguales o anteriores a 8.14.0 |
| Exploit Públicos | Sí, existen |
| Referencia | Patchstack Advisory |
| Descripción | Se ha identificado una vulnerabilidad de inyección SQL no autenticada en el plugin MapSVG para WordPress, afectando a las versiones iguales o anteriores a la 8.14.0. Esta vulnerabilidad permite a un atacante sin necesidad de autenticación ejecutar código SQL malicioso en la base de datos, poniendo en riesgo la confidencialidad, integridad y disponibilidad de la información almacenada. |
| Estrategia | Actualizar de inmediato el plugin MapSVG a una versión superior a 8.14.0. Además, revisar y fortalecer las políticas de acceso a la base de datos y realizar auditorías frecuentes para detectar actividades sospechosas. Monitorizar la aparición de exploits públicos y aplicar reglas WAF específicas para mitigar ataques de inyección SQL activos. |
—–
| CVE | CVE-2026-59533 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 Jul 2026 |
| Vendor | Relevanssi |
| Producto | Relevanssi Light Plugin para WordPress |
| Versiones | Versiones iguales o inferiores a 1.2.2 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Inyección SQL no autenticada en Relevanssi Light versiones 1.2.2 e inferiores. Esta vulnerabilidad permite a un atacante remoto inyectar código SQL malicioso sin necesidad de autenticación previa, lo que puede comprometer la integridad, confidencialidad y disponibilidad de la base de datos. |
| Estrategia | Actualizar inmediatamente el plugin Relevanssi Light a la versión más reciente que corrija esta vulnerabilidad. Además, limitar el acceso a funciones críticas y monitorizar patrones sospechosos en las consultas SQL. Implementar WAF (Firewall de Aplicación Web) para bloquear intentos de inyección SQL. |
| CVE | CVE-2026-59538 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28-Jul-2026 |
| Vendor | GamiPress |
| Producto | GamiPress WordPress Plugin |
| Versiones | versiones anteriores o iguales a 7.9.7 |
| Exploit Públicos | Sí, se confirma la existencia |
| Referencia | Patchstack Advisory de vulnerabilidad GamiPress SQLi |
| Descripción | Vulnerabilidad de inyección SQL no autenticada en GamiPress WordPress Plugin versiones 7.9.7 y anteriores. Un atacante remoto puede explotar esta vulnerabilidad sin necesidad de autenticarse para ejecutar consultas SQL arbitrarias contra la base de datos. Esto podría derivar en la lectura, modificación o borrado de datos críticos, comprometiendo gravemente la confidencialidad, integridad y disponibilidad del sistema afectado. |
| Estrategia | Actualizar inmediatamente a la versión 7.9.8 o superior que corrige la vulnerabilidad. Además, implementar monitoreo activo de logs para detectar patrones anómalos de consultas SQL y restringir accesos innecesarios al backend de WordPress. Priorizar esta corrección dada la facilidad de explotación y el impacto crítico. |
| CVE | CVE-2026-59549 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de julio de 2026 |
| Vendor | rtMedia |
| Producto | rtMedia para WordPress, BuddyPress y bbPress |
| Versiones | versiones 4.7.10 y anteriores |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de inyección SQL no autenticada en rtMedia para WordPress, BuddyPress y bbPress en versiones 4.7.10 y anteriores. Esta vulnerabilidad crítica permite a un atacante remoto inyectar consultas SQL maliciosas sin necesidad de autenticación, comprometiendo la integridad de la base de datos y potencialmente obteniendo acceso o manipulando información sensible. |
| Estrategia | Actualizar inmediatamente rtMedia a una versión corregida posterior a la 4.7.10. Implementar controles adicionales de detección de patrones anómalos en las consultas SQL y monitorizar posibles intentos de explotación. Confirmar que se han aplicado correctamente los parches y revisar los logs para detectar signos de acceso no autorizado o manipulación de datos. |
—
*Esta vulnerabilidad es crítica y está siendo explotada públicamente, por lo que debe priorizarse la actualización y mitigación inmediata para evitar comprometer la base de datos y potencialmente toda la plataforma WordPress afectada.*
| CVE | CVE-2026-59550 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de julio de 2026 |
| Vendor | AWP |
| Producto | AWP Classifieds (Plugin de WordPress) |
| Versiones | Versiones ≤ 4.4.7 |
| Exploit Públicos | Sí |
| Referencia | Patchstack Advisory |
| Descripción | Vulnerabilidad de inyección SQL no autenticada en AWP Classifieds hasta la versión 4.4.7. Esta falla permite que un atacante remoto sin autenticación inyecte consultas SQL maliciosas contra la base de datos del sitio web, pudiendo manipular o extraer información confidencial, alterar datos o comprometer la integridad del sistema. |
| Estrategia | Actualizar inmediatamente a la versión superior a 4.4.7 que corrige la vulnerabilidad. Revisar y fortalecer la seguridad del firewall de aplicaciones web, limitar accesos innecesarios, monitorizar registros para detección de intentos de inyección y aplicar controles estrictos de validación en las entradas SQL. Esta vulnerabilidad ya tiene exploits públicos, por lo que la prioridad es máxima. |
*****
He realizado la inserción del registro usando Supabase según protocolo establecido.
| CVE | CVE-2025-50455 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-07-28T03:32:15 (UTC) |
| Vendor | Alex Tselegidis |
| Producto | EasyAppointments |
| Versiones | versiones <= 1.5.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Existe una vulnerabilidad de inyección SQL en el parámetro order_by del endpoint /customers/search en Alex Tselegidis EasyAppointments versiones <= 1.5.1. La vulnerabilidad proviene de la entrada de usuario no sanitizada que se pasa al método order_by del CodeIgniter Query Builder, lo que permite a los atacantes realizar consultas basadas en tiempo y enumerar esquemas. Bajo ciertas configuraciones de MySQL, el fallo puede conducir a la ejecución remota de código al escribir un shell PHP usando INTO OUTFILE. |
| Estrategia | Actualizar inmediatamente EasyAppointments a una versión corregida que sanee adecuadamente las entradas del parámetro order_by. Asimismo, aplicar controles estrictos de validación y filtrado de entradas para evitar inyección SQL, restringir permisos de escritura en el servidor para mitigar la explotación remota y monitorizar logs para detectar intentos de explotación activos. |
| CVE | CVE-2026-51303 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de julio de 2026 |
| Vendor | SQLite |
| Producto | SQLite |
| Versiones | 3.41 y anteriores |
| Exploit Públicos | Sí |
| Referencia | GitHub CVE Advisory |
| Descripción | Se descubrió una vulnerabilidad de uso después de liberar (use-after-free, UAF) en el componente central de análisis de SQLite 3.41. El fallo ocurre porque el programa libera un objeto ExprList mediante sqlite3ExprListDelete y luego accede al puntero colgante de ese objeto liberado. Un atacante remoto puede enviar consultas SQL especialmente diseñadas para desencadenar esta vulnerabilidad durante el análisis de sentencias SQL. La explotación exitosa puede causar la caída de la aplicación (denegación de servicio), filtración de información sensible de memoria y, en algunos casos, ejecución arbitraria de código en el host afectado. |
| Estrategia | Actualizar de inmediato SQLite a la versión posterior a la 3.41 que corrija este fallo. Monitorizar patrones inusuales de consultas SQL que puedan indicar intentos de explotación. Minimizar la exposición a consultas SQL no fiables y reforzar controles y validaciones de entrada en las aplicaciones que usen SQLite. |
—–
| CVE | CVE-2026-55953 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 28 Jul 2026 |
| Vendor | Erlang/OTP |
| Producto | Erlang/OTP ssl TLS 1.2 y DTLS cliente |
| Versiones | OTP 17.0 hasta antes de OTP 29.0.4, OTP 28.5.0.4, OTP 27.3.4.15; ssl desde 5.3.4 hasta antes de 11.7.4, 11.6.0.4 y 11.2.12.11 |
| Exploit Públicos | Confirmados |
| Referencia | Detalle oficial CVE-2026-55953 |
| Descripción | Vulnerabilidad en Erlang/OTP ssl cliente TLS 1.2 (y anteriores) y DTLS que no verifica si la suite cifrada seleccionada por el servidor en ServerHello está entre las ofertadas por el cliente en ClientHello. Un atacante en posición intermedia puede forzar la selección de suites de intercambio de claves anónimas (TLS_DH_anon_* o TLS_ECDH_anon_*) no ofrecidas por el cliente, eludiendo la validación de certificados y comprobaciones de hostname. El atacante completa el handshake con parámetros efímeros propios, permitiendo lectura y modificación total del tráfico de la aplicación posterior. TLS 1.3 no está afectado. |
| Estrategia | Actualizar inmediatamente a OTP 29.0.4 o superiores según versión y ssl 11.7.4 o superiores, evitando el uso de versiones vulnerables. Revisar los logs de conexiones para detectar patrones anómalos. Deshabilitar suites anónimas y reforzar la inspección de handshakes TLS. Monitorizar activamente para identificar explotación activa por MITM. |
| CVE | CVE-2026-66394 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de julio de 2026 |
| Vendor | SiYuan |
| Producto | SiYuan |
| Versiones | Versiones anteriores a v3.7.3 |
| Exploit Públicos | Sí |
| Referencia | Asesoría de Seguridad GHSA-99rq-75j6-5j9f |
| Descripción | SiYuan antes de la versión 3.7.3 contiene vulnerabilidades de Cross-Site Scripting (XSS) almacenado y reflejado en la sanitización de SVG que permite a atacantes autenticados ejecutar scripts al evadir el limpiador basado en el parser HTML. Los atacantes pueden ocultar etiquetas script dentro de elementos desc, style o noscript que el parser HTML trata como texto sin procesar, pero los navegadores interpretan como contenido SVG ejecutable cuando se sirven como image/svg+xml, permitiendo la ejecución de scripts en el origen de la aplicación. |
| Estrategia | Actualizar inmediatamente a la versión 3.7.3 o superior que corrige esta vulnerabilidad. Además, restringir la inclusión de SVG externos y validar/limpiar con mecanismos más robustos para evitar que scripts ocultos se ejecuten, monitorizar patrones de ataques XSS y reforzar políticas de seguridad en el navegador (CSP). |
| CVE | CVE-2026-66395 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de julio de 2026 |
| Vendor | SiYuan |
| Producto | SiYuan desktop |
| Versiones | versiones anteriores a v3.7.2 |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad GitHub SiYuan |
| Descripción | Vulnerabilidad de Cross-Site Scripting reflejado (XSS) en SiYuan desktop antes de la versión 3.7.2 en el manejador del plugin bazaar readme que permite a atacantes ejecutar código arbitrario mediante un enlace profundo (deep link) malicioso tipo siyuan://. Mediante la inyección de payloads HTML en el parámetro del nombre del plugin, el atacante puede ejecutar código con acceso completo a Node.js vía insertAdjacentHTML en un renderer de Electron configurado inseguramente. |
| Estrategia | Actualizar urgentemente a la versión 3.7.2 o superior que corrige esta vulnerabilidad. Revisar y endurecer la configuración de seguridad del entorno Electron, evitando la ejecución insegura de contenido HTML dinámico. Implementar validación y sanitización estricta de entradas que provengan de links profundos y plugins. Monitorizar indicadores de explotación dada la existencia de exploits públicos conocidos. |
—
Supabase insert execution completa para CVE-2026-66395.
| CVE | CVE-2026-66396 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de julio de 2026 |
| Vendor | SiYuan |
| Producto | SiYuan Note |
| Versiones | versiones anteriores a 3.7.2 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad SiYuan |
| Descripción | Vulnerabilidad de Cross-site Scripting almacenado en SiYuan antes de la versión 3.7.2 debido a una falla en el escape del valor «title-img Individual Attribute List» al renderizar imágenes en la vista Gallery y Kanban. Atacantes con permisos de editor pueden inyectar manejadores onload que ejecutan código arbitrario en el renderer de Electron con acceso completo a Node.js cuando las víctimas abren documentos afectados. |
| Estrategia | Actualizar inmediatamente a SiYuan versión 3.7.2 o superior para corregir el escape defectuoso. Limitar y monitorizar cuidadosamente permisos de editor. Implementar controles de detección de ejecución de código malicioso en el entorno Electron y restringir el acceso a documentos con contenido potencialmente peligroso. |
—
| CVE | CVE-2026-66398 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de julio de 2026 |
| Vendor | phpMyFAQ |
| Producto | phpMyFAQ |
| Versiones | anteriores a la v4.1.6 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad oficial phpMyFAQ |
| Descripción | Vulnerabilidad de ejecución remota de código en phpMyFAQ versiones anteriores a la 4.1.6, dentro de la API de configuración. Permite que administradores autenticados con privilegios CONFIGURATION_EDIT y ATTACHMENT_ADD escriban archivos PHP arbitrarios manipulando la configuración upgrade.lastDownloadedPackage. El atacante puede subir un archivo ZIP malicioso como adjunto, apuntar la configuración del actualizador a su ruta almacenada y extraerlo en la raíz de la aplicación para ejecutar código con permisos del usuario del servidor web. |
| Estrategia | Actualizar inmediatamente phpMyFAQ a la versión 4.1.6 o superior que corrige esta vulnerabilidad. Restringir cuidadosamente los privilegios de administración a usuarios de total confianza. Monitorizar cargas de archivos ZIP y rutas configuradas para evitar manipulaciones. Implementar controles adicionales para validar y limitar la extracción de archivos en la raíz del servidor. |
—–
| CVE | CVE-2026-63077 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de julio de 2026 |
| Vendor | JetBrains |
| Producto | TeamCity |
| Versiones | Versiones anteriores a 2026.1.3 y 2025.11.7 |
| Exploit Públicos | Sí |
| Referencia | JetBrains Aviso de Seguridad |
| Descripción | En JetBrains TeamCity antes de las versiones 2026.1.3 y 2025.11.7, es posible la ejecución remota de código sin autenticación a través del protocolo de consulta del agente.
Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario sin necesidad de autenticarse, explotando el protocolo de polling del agente. Esto puede comprometer totalmente la seguridad del servidor TeamCity y afectar la infraestructura de integración continua y despliegue de la empresa. |
| Estrategia | Actualizar inmediatamente a las versiones 2026.1.3 o 2025.11.7 o superiores. Revisar y restringir el acceso de red al protocolo de polling del agente para evitar accesos no autorizados. Implementar monitoreo de actividades inusuales en los servidores TeamCity para detectar posibles explotaciones activas. |
| CVE | CVE-2026-48030 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de julio de 2026 |
| Vendor | Pheditor |
| Producto | Pheditor (single-file editor y file manager) |
| Versiones | Desde 2.0.1 a antes de 2.0.4 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory Pheditor 2.0.4</td |
| Descripción | Pheditor es un editor de un solo archivo y gestor de ficheros escrito en PHP. Desde la versión 2.0.1 hasta antes de la 2.0.4, presenta una vulnerabilidad de inyección de comandos OS en el manejador de acción del terminal que permite a cualquier usuario autenticado ejecutar comandos arbitrarios en el sistema operativo. Esto se consigue inyectando caracteres especiales en el parámetro POST ‘dir’, saltándose completamente la lista blanca TERMINAL_COMMANDS y logrando ejecución remota de código con privilegios del servidor web. La vulnerabilidad ha sido corregida en la versión 2.0.4. |
| Evaluación | Esta vulnerabilidad es crítica y ya existen exploits públicos activos. Un atacante autenticado puede ejecutar comandos con privilegios del servidor web, lo que supone un riesgo real y alto para la seguridad empresarial al posibilitar el control remoto del sistema afectado. |
| Estrategia | Actualizar inmediatamente a la versión 2.0.4 o superior para corregir la vulnerabilidad. Limitar el acceso de usuarios autenticados solo a personas de confianza y monitorizar logs de la aplicación para detectar actividad anómala en el parámetro ‘dir’. Implementar controles adicionales de validación y ejecutar análisis de seguridad regulares en el entorno de Pheditor. |
| CVE | CVE-2026-55579 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de julio de 2026 |
| Vendor | Pheditor |
| Producto | Pheditor (editor y gestor de archivos PHP) |
| Versiones | De 2.0.1 a antes de 2.0.6 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Release 2.0.6</td |
| Descripción | Pheditor es un editor de archivos y gestor escrito en PHP. Entre las versiones 2.0.1 y antes de la 2.0.6 incluye una contraseña por defecto codificada (admin) sin mecanismo obligatorio de cambio en el primer inicio de sesión. Esto permite que un atacante con acceso a esas credenciales predeterminadas obtenga control total sobre el editor, pudiendo leer/escribir archivos arbitrarios y ejecutar código remotamente. La vulnerabilidad está corregida en la versión 2.0.6. |
| Estrategia | Actualizar urgentemente a la versión 2.0.6 o superior. Revisar y cambiar cualquier credencial por defecto. Implementar controles de acceso estrictos y monitorizar actividad irregular en el editor y entorno para detectar explotación activa. |
| CVE | CVE-2026-66824 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 28 de julio de 2026 |
| Vendor | Lookyloo |
| Producto | Lookyloo (captura y visualización de árboles de captura) |
| Versiones | Versiones anteriores al parche aplicado el 28-julio-2026 |
| Exploit Públicos | Confirmados |
| Referencia | Parche oficial de corrección |
| Descripción | Vulnerabilidad de Cross-Site Scripting almacenado en la página de visualización del árbol de captura de Lookyloo. La aplicación insertaba datos serializados directamente en un bloque de JavaScript inline usando el filtro «safe» de Jinja. Como los datos pueden contener contenido controlado por el atacante, un valor malicioso puede interrumpir el elemento <script> y ejecutar código arbitrario en el navegador del usuario. Esto permite realizar acciones con la sesión autenticada de la víctima, acceder o modificar información dentro de los permisos otorgados. |
| Estrategia | Actualizar inmediatamente a la versión parcheada que elimina la inclusión directa de JSON en el HTML y en su lugar recupera la información mediante un endpoint API dedicado, procesando la respuesta con response.json(). Además, monitorizar el comportamiento sospechoso y restringir privilegios para mitigar impacto en caso de explotación. |
—
| Vendor | Lookyloo |
| Producto Afectado | Lookyloo (captura y visualización de árboles de captura) |
| Versiones Afectadas | Versiones anteriores al parche publicado el 28 de julio de 2026 |
| Exploit Públicos | Sí, confirmados |


