| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-32566 |
Bajo análisis (no especificado) |
No especificado |
No especificada |
No especificado |
Sí |
| CVE-2026-16259 |
Uix |
UserCenter WordPress plugin |
CRÍTICA (9.8) |
Hasta la versión 1.0.3 incluida |
Sí |
| CVE-2026-16947 |
WooCommerce |
Total processing card payments for WooCommerce WordPress plugin |
CRITICAL (9.1) |
Versiones hasta 7.3 incluidas |
Sí |
| CVE-2026-77012 |
爱采集 (Amor Collect) |
插件 WordPress plugin (插件 Data Collection y Publishing plugin para WordPress) |
CRITICAL (9.3) |
Hasta la versión 1.0.0 |
Sí |
| CVE-2026-14494 |
Sigma Forms Pro |
Plugin Sigma Forms Pro para WordPress |
CRITICAL (9.8) |
Todas las versiones hasta e incluyendo la 1.4.5 |
Sí |
| CVE-2026-82448 |
Shinobi-Systems |
Shinobi |
CRITICAL (9.3) |
Versiones anteriores al commit 5a76c74f |
Sí |
| CVE-2026-82452 |
rust-iot-platform |
rust-iot-platform |
CRÍTICA (9.3) |
Hasta commit 5df942ab incluido |
Sí |
| CVE-2026-82454 |
Omnivore |
Omnivore API (packages |
CRITICAL (9.3) |
Versiones anteriores al commit abf53d6 |
Sí |
| CVE-2026-82456 |
Argo Project |
argocd-mcp 0.8.0 |
CRITICAL (10) |
Versión 0.8.0 |
Sí |
| CVE-2026-82460 |
coderaiser |
Cloud Commander |
CRÍTICA (9.3) |
versiones anteriores a 19.20.2 |
Sí |
| CVE-2026-82466 |
Rodauth |
Rodauth (biblioteca de autenticación para aplicaciones web) |
CRITICAL (9.4) |
versiones anteriores a 2.46.0 |
Sí |
| CVE-2026-15369 |
WooCommerce |
Custom User Registration Fields para WooCommerce (Plugin de WordPress) |
CRÍTICA (9.8) |
Versiones hasta 2.2.3 inclusive |
Sí |
| CVE |
CVE-2026-32566 |
| Severidad |
No especificada |
| Importancia para la empresa |
ALTA |
| Publicado |
30 de agosto de 2026 |
| Vendor |
Bajo análisis (no especificado) |
| Producto |
No especificado |
| Versiones |
No especificado |
| Exploit Públicos |
Sí, explotación activa confirmada |
| Referencia |
VulnCheck Advisory |
| Descripción |
Vulnerabilidad de Asignación Incorrecta de Privilegios (Incorrect Privilege Assignment) en un producto y fabricante no especificados y actualmente bajo análisis. Esta vulnerabilidad permite a un atacante obtener permisos o accesos no autorizados mediante la manipulación incorrecta de los niveles de privilegio dentro del sistema afectado.
|
| Importancia |
La vulnerabilidad está siendo explotada activamente, poniendo en riesgo el control de accesos y la integridad de sistemas críticos. Dada la falta de información detallada, es imperativo investigar si alguno de los activos internos se ve afectado para evitar accesos indebidos.
|
| Estrategia |
Monitorear activamente la explotación en entornos propios, aislar sistemas potencialmente afectados y aplicar parches oficiales en cuanto estén disponibles. Mientras tanto, reforzar controles internos de privilegios y revisar exhaustivamente las asignaciones de permisos para impedir escaladas no autorizadas.
|
| CVE |
CVE-2026-16259 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
30 de agosto de 2026, 03:31 (UTC) |
| Vendor |
Uix |
| Producto |
UserCenter WordPress plugin |
| Versiones |
Hasta la versión 1.0.3 incluida |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Detalle WPScan vulnerabilidad |
| Descripción |
El plugin UserCenter para WordPress hasta la versión 1.0.3 no verifica que la cuenta que se modifica mediante una acción de actualización de perfil no autenticada pertenezca al solicitante, y autentica esa acción con un token cuya clave de firma está codificada en el código y es idéntica en todas las instalaciones. Esto permite a atacantes no autenticados falsificar un token para cualquier usuario, sobrescribir el correo electrónico y la contraseña de un administrador y tomar control completo de la cuenta. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada que corrija la gestión del token y la verificación de propiedad de la cuenta. En caso de uso de este plugin, monitorear actividades sospechosas relacionadas con cambios en cuentas administrativas y reforzar controles de autenticación y registro. Considerar la desactivación temporal del plugin si el parche no está disponible para mitigar riesgos de toma de control de cuenta. |
—
| CVE |
CVE-2026-16259 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
30/08/2026 |
| Fabricante |
Uix |
| Producto Afectado |
UserCenter WordPress plugin |
| Versiones Afectadas |
Hasta la versión 1.0.3 inclusive |
| Exploit Públicos |
Sí |
| Referencia |
Detalle WPScan vulnerabilidad |
| Descripción |
El plugin UserCenter para WordPress no valida que la cuenta modificada mediante actualización de perfil no autenticada coincida con el solicitante y usa un token con clave fija y pública, permitiendo a un atacante no autenticado forjar tokens para cualquier usuario, sobrescribir credenciales administrativas y secuestrar cuentas. |
| Estrategia |
Aplicar el parche oficial o actualizar inmediatamente el plugin. Refuerce la monitorización de cambios inusuales en cuentas administrativas, limite acceso y auditabilidad de cambios sensibles. Considere desactivar el plugin si no hay parche disponible para evitar compromisos. |
| CVE |
CVE-2026-16947 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-30T03:31:13.123985+00:00 |
| Vendor |
WooCommerce |
| Producto |
Total processing card payments for WooCommerce WordPress plugin |
| Versiones |
Versiones hasta 7.3 incluidas |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
WPSCAN Advisory |
| Descripción |
El plugin Total processing card payments para WooCommerce en WordPress, hasta la versión 7.3, no valida la ruta suministrada por el usuario antes de usarla para construir una solicitud de verificación del lado del servidor, y no verifica la autenticidad de la respuesta. Esto permite a un atacante no autenticado redirigir la solicitud a un host arbitrario (exponiendo credenciales del procesador de pagos del comercio) y falsificar una respuesta de éxito que marca órdenes arbitrarias de WooCommerce como pagadas.
|
| Estrategia |
Actualizar inmediatamente el plugin a una versión parcheada posterior a la 7.3. Revisar y restringir todas las rutas y respuestas de verificación del plugin para evitar redirecciones arbitrarias. Implementar monitoreo activo en pedidos para detectar pagos marcados falsamente y validar manualmente en procesos críticos. Mantener sistemas y plugins actualizados y limitar acceso no autorizado a la administración de WooCommerce.
|
| CVE |
CVE-2026-77012 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
30 de agosto de 2026 |
| Vendor |
爱采集 (Amor Collect) |
| Producto |
插件 WordPress plugin (插件 Data Collection y Publishing plugin para WordPress) |
| Versiones |
Hasta la versión 1.0.0 |
| Exploit Públicos |
Sí, existen exploits públicos confirmados |
| Referencia |
WPSCAN Advisory |
| Descripción |
El plugin 爱采集 para WordPress hasta la versión 1.0.0 posee un endpoint no autenticado que no requiere un secreto por instalación, usando un valor predeterminado codificado. Además, no valida las URLs ni las rutas de destino proporcionadas, lo que permite a atacantes no autenticados leer archivos arbitrarios del servidor, forzar peticiones arbitrarias y registrar contenido malicioso fuera del directorio uploads. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada que corrija esta falla o eliminar el plugin si no es esencial. Implementar controles estrictos de acceso a endpoints y validar todas las URLs y rutas de entrada. Monitorizar los logs del servidor para detectar actividad sospechosa que pueda indicar explotación activa, dada la facilidad de uso y existencia de explotaciones públicas. |
| CVE |
CVE-2026-14494 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
30 de agosto 2026 |
| Vendor |
Sigma Forms Pro |
| Producto |
Plugin Sigma Forms Pro para WordPress |
| Versiones |
Todas las versiones hasta e incluyendo la 1.4.5 |
| Exploit Públicos |
Sí |
| Referencia |
Anuncio oficial de la vulnerabilidad |
| Descripción |
Vulnerabilidad de Ejecución Remota de Código en el plugin Sigma Forms Pro para WordPress en todas las versiones hasta la 1.4.5 vía la función handle_form_submission. El plugin otorga dinámicamente la capacidad unfiltered_upload a todos los usuarios durante envíos de formularios y omite la validación de tipo MIME cuando allowed_file_types no está configurado. Esto permite a atacantes no autenticados ejecutar código en el servidor. Además, varios formularios prediseñados por defecto como Solicitud de Empleo, Ticket de Soporte y Solicitud Mayorista contienen campos de carga sin restricción de tipo de archivo, haciendo esta vulnerabilidad explotable inmediatamente tras la instalación.
|
| Estrategia |
Parchear inmediatamente el plugin a una versión corregida proporcionada por el fabricante. Configurar explícitamente restricciones estrictas en allowed_file_types para evitar cargas arbitrarias. Revisar y deshabilitar temporalmente formularios prediseñados con campos de subida no controlados. Implementar monitoreo de actividad anómala en los puntos de carga de archivos e investigar posibles signos de explotación activa antes de la mitigación completa.
|
—
*Consideraciones:* Esta vulnerabilidad es crítica por permitir ejecución remota de código sin autenticación, facilitando un control total del servidor web afectado. Dado que múltiples plantillas incluyen campos inseguros por defecto, es altamente probable que esta falla esté siendo explotada activamente, por lo que la prioridad para mitigarla debe ser máxima.
| CVE |
CVE-2026-82448 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
30 Agosto 2026 |
| Vendor |
Shinobi-Systems |
| Producto |
Shinobi |
| Versiones |
Versiones anteriores al commit 5a76c74f |
| Exploit Públicos |
Sí, explotación confirmada |
| Referencia |
Repositorio oficial Shinobi – Reporte de vulnerabilidad por [email protected] |
| Descripción |
Shinobi, antes del commit 5a76c74f, contiene una clave de conexión codificada en el servicio del nodo hijo que permite a atacantes no autenticados ejecutar consultas arbitrarias en la base de datos. Los atacantes que alcancen el puerto del nodo hijo pueden presentar esta clave durante el handshake de WebSocket y luego despachar consultas SQL a través del manejador onWebSocketDataFromChildNode para leer y modificar registros de usuarios y configuración de cámaras. |
| Estrategia |
Actualizar inmediatamente a la versión corregida posterior al commit 5a76c74f que elimina la clave incrustada. Restringir estrictamente el acceso a los puertos de los nodos hijos solo a redes y usuarios autorizados. Además, monitorizar actividad inusual en consultas a la base de datos y en tráfico WebSocket para detectar intentos de explotación activos. |
—
¿Está siendo explotada? Sí, existen exploits públicos confirmados que permiten a atacantes no autenticados el control total vía consultas SQL arbitrarias.
¿Debo darle prioridad? Sí, es crítica debido a la posibilidad de manipulación directa de datos sensibles y configuración.
¿Puede suponer un riesgo real para la empresa? Absolutamente, ya que permite acceso no autenticado a la base de datos con capacidad de modificar información crítica de usuarios y cámaras.
| CVE |
CVE-2026-82452 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
30 de agosto de 2026 |
| Vendor |
rust-iot-platform |
| Producto |
rust-iot-platform |
| Versiones |
Hasta commit 5df942ab incluido |
| Exploit Públicos |
Sí |
| Referencia |
Github rust-iot-platform |
| Descripción |
La plataforma rust-iot-platform contiene una vulnerabilidad de bypass de autenticación donde la mayoría de las rutas REST API carecen de protecciones de autenticación en sus firmas de manejo. Atacantes no autenticados pueden crear, actualizar, listar, obtener y eliminar cuentas de usuario accediendo directamente a endpoints sin protección ni credenciales válidas.
Esta vulnerabilidad permite que atacantes no autenticados ejerzan control total sobre la gestión de cuentas de usuario a través de la API, comprometiendo la integridad y disponibilidad del sistema de gestión de usuarios en la plataforma. |
| Estrategia |
Aplicar inmediatamente los parches que añadan controles de autenticación en todas las rutas REST API. Revisar y auditar las configuraciones de seguridad del API para asegurar que no existan endpoints sin autenticación. Monitorizar accesos anómalos y restringir el acceso a la API a entornos controlados. Implementar alertas para detectar acciones no autorizadas en gestión de cuentas. |
| CVE |
CVE-2026-82454 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
30 agosto 2026 |
| Vendor |
Omnivore |
| Producto |
Omnivore API (packages/api) |
| Versiones |
Versiones anteriores al commit abf53d6 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio Omnivore API GitHub |
| Descripción |
La Omnivore API (packages/api) antes de la corrección en el commit abf53d6 contiene una omisión de autenticación en la verificación del token de inicio de sesión de Apple. La función decodeAppleToken extraía el campo ‘alg’ del encabezado JWT suministrado por el atacante y lo usaba como único algoritmo permitido para jwt.verify(). Usando jsonwebtoken v8 (que no valida la compatibilidad clave/algoritmo), un atacante puede establecer alg=HS256 y firmar un token falsificado usando la clave pública RSA pública de Apple como secreto HMAC, evitando así la verificación de firma e impersonando cualquier cuenta vinculada a Apple. |
| Estrategia |
Actualizar inmediatamente a la versión que incluye el commit abf53d6 o superior que corrige la validación del algoritmo JWT. Implementar controles estrictos que verifiquen la compatibilidad entre la clave y el algoritmo usado para la firma de tokens. Monitorizar logs para detectar intentos inusuales de autenticación con tokens Apple y preparar alertas para posibles explotaciones activas. |
| CVE |
CVE-2026-82456 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
30 de agosto de 2026 |
| Vendor |
Argo Project |
| Producto |
argocd-mcp 0.8.0 |
| Versiones |
Versión 0.8.0 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio GitHub oficial |
| Descripción |
argocd-mcp 0.8.0 vincula su transporte HTTP a todas las interfaces de red y acepta sesiones MCP sin requerir credenciales del llamador cuando está configurado ARGOCD_API_TOKEN. Los atacantes que puedan alcanzar el listener pueden invocar toda la superficie de la herramienta usando el token almacenado del operador para crear aplicaciones, solicitar sincronizaciones y modificar recursos de Argo CD. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada que requiera autenticación para sesiones MCP. Limitar la exposición de la interfaz de escucha sólo a redes internas de confianza. Revocar y rotar el ARGOCD_API_TOKEN comprometido. Monitorizar accesos y actividades sospechosas para detección temprana de explotación. |
| CVE |
CVE-2026-82460 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
30 de agosto de 2026 |
| Vendor |
coderaiser |
| Producto |
Cloud Commander |
| Versiones |
versiones anteriores a 19.20.2 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial y detalles del CVE |
| Descripción |
Cloud Commander anterior a la versión 19.20.2 contiene una vulnerabilidad de traversal de directorios en los endpoints REST de operaciones de archivos y markdown, que no valida correctamente la normalización de rutas. Esto permite a un atacante usar secuencias de traversal para leer, escribir, mover o copiar archivos fuera del directorio raíz configurado. |
| Estrategia |
Actualizar inmediatamente a la versión 19.20.2 o superior. Revisar y limitar permisos de acceso al sistema de archivos para el proceso, aplicar controles de monitorización para detectar accesos anómalos a rutas fuera del directorio raíz. Además, auditar las configuraciones y restringir el uso público o no autorizado de los endpoints REST afectados. |
| CVE |
CVE-2026-82466 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
30 de agosto de 2026, 03:31 (UTC) |
| Vendor |
Rodauth |
| Producto |
Rodauth (biblioteca de autenticación para aplicaciones web) |
| Versiones |
versiones anteriores a 2.46.0 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial Rodauth |
| Descripción |
Vulnerabilidad de omisión de autenticación en Rodauth antes de la versión 2.46.0 en la ruta webauthn_login que permite a usuarios autenticados iniciar sesión como cualquier otra cuenta. Esta falla se debe a una lógica incorrecta en la resolución de la cuenta que recurre a identificadores de sesión en lugar de validar la vinculación del credential para completar la autenticación como usuarios arbitrarios.
Un atacante con una sesión activa podría explotarla para suplantar identidades sin necesidad de credenciales válidas adicionales, comprometiendo seriamente la integridad de las cuentas y el acceso a información sensible.
|
| Estrategia |
Actualizar inmediatamente a Rodauth versión 2.46.0 o superior donde se corrige esta vulnerabilidad. Mientras tanto, restringir accesos a usuarios autenticados en rutas críticas y monitorizar accesos sospechosos para detectar posibles suplantaciones. Reforzar la validación de sesiones y credenciales vinculadas a cada cuenta.
|
| CVE |
CVE-2026-15369 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
30 de agosto de 2026 |
| Vendor |
WooCommerce |
| Producto |
Custom User Registration Fields para WooCommerce (Plugin de WordPress) |
| Versiones |
Versiones hasta 2.2.3 inclusive |
| Exploit Públicos |
Sí, confirmado |
| Referencia |
WooCommerce Producto Oficial |
| Descripción |
El plugin Custom User Registration Fields para WooCommerce en WordPress permite una escalada de privilegios debido a que acepta un valor controlado por un atacante (afreg_select_user_role) desde una solicitud no autenticada a la API /wc/store/v1/checkout. Este valor, sin validación contra la lista de roles permitidos configurada por el administrador, se guarda en los metadatos del pedido y posteriormente se utiliza para asignar roles al usuario via WP_User::add_role(). Esto posibilita que atacantes sin autenticación creen cuentas con roles arbitrarios, incluyendo administrador, si la opción «User Role Selection» está habilitada. |
| Estrategia |
Actualizar inmediatamente a la versión del plugin que corrige esta vulnerabilidad. Desactivar la opción «User Role Selection» hasta la actualización. Implementar controles adicionales para validar y restringir los roles asignados durante el registro. Monitorizar registros de creación de usuarios anómalos y accesos sospechosos para detectar posibles intentos de explotación. |
Enviar a un amigo:
Posted by IA Generativa
Sin categoría