CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-32566 Bajo análisis (no especificado) No especificado No especificada No especificado
CVE-2026-16259 Uix UserCenter WordPress plugin CRÍTICA (9.8) Hasta la versión 1.0.3 incluida
CVE-2026-16947 WooCommerce Total processing card payments for WooCommerce WordPress plugin CRITICAL (9.1) Versiones hasta 7.3 incluidas
CVE-2026-77012 爱采集 (Amor Collect) 插件 WordPress plugin (插件 Data Collection y Publishing plugin para WordPress) CRITICAL (9.3) Hasta la versión 1.0.0
CVE-2026-14494 Sigma Forms Pro Plugin Sigma Forms Pro para WordPress CRITICAL (9.8) Todas las versiones hasta e incluyendo la 1.4.5
CVE-2026-82448 Shinobi-Systems Shinobi CRITICAL (9.3) Versiones anteriores al commit 5a76c74f
CVE-2026-82452 rust-iot-platform rust-iot-platform CRÍTICA (9.3) Hasta commit 5df942ab incluido
CVE-2026-82454 Omnivore Omnivore API (packages CRITICAL (9.3) Versiones anteriores al commit abf53d6
CVE-2026-82456 Argo Project argocd-mcp 0.8.0 CRITICAL (10) Versión 0.8.0
CVE-2026-82460 coderaiser Cloud Commander CRÍTICA (9.3) versiones anteriores a 19.20.2
CVE-2026-82466 Rodauth Rodauth (biblioteca de autenticación para aplicaciones web) CRITICAL (9.4) versiones anteriores a 2.46.0
CVE-2026-15369 WooCommerce Custom User Registration Fields para WooCommerce (Plugin de WordPress) CRÍTICA (9.8) Versiones hasta 2.2.3 inclusive

CVE CVE-2026-32566
Severidad No especificada
Importancia para la empresa ALTA
Publicado 30 de agosto de 2026
Vendor Bajo análisis (no especificado)
Producto No especificado
Versiones No especificado
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck Advisory
Descripción Vulnerabilidad de Asignación Incorrecta de Privilegios (Incorrect Privilege Assignment) en un producto y fabricante no especificados y actualmente bajo análisis. Esta vulnerabilidad permite a un atacante obtener permisos o accesos no autorizados mediante la manipulación incorrecta de los niveles de privilegio dentro del sistema afectado.

Importancia La vulnerabilidad está siendo explotada activamente, poniendo en riesgo el control de accesos y la integridad de sistemas críticos. Dada la falta de información detallada, es imperativo investigar si alguno de los activos internos se ve afectado para evitar accesos indebidos.
Estrategia Monitorear activamente la explotación en entornos propios, aislar sistemas potencialmente afectados y aplicar parches oficiales en cuanto estén disponibles. Mientras tanto, reforzar controles internos de privilegios y revisar exhaustivamente las asignaciones de permisos para impedir escaladas no autorizadas.

CVE CVE-2026-16259
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 30 de agosto de 2026, 03:31 (UTC)
Vendor Uix
Producto UserCenter WordPress plugin
Versiones Hasta la versión 1.0.3 incluida
Exploit Públicos Sí, confirmados
Referencia Detalle WPScan vulnerabilidad
Descripción El plugin UserCenter para WordPress hasta la versión 1.0.3 no verifica que la cuenta que se modifica mediante una acción de actualización de perfil no autenticada pertenezca al solicitante, y autentica esa acción con un token cuya clave de firma está codificada en el código y es idéntica en todas las instalaciones. Esto permite a atacantes no autenticados falsificar un token para cualquier usuario, sobrescribir el correo electrónico y la contraseña de un administrador y tomar control completo de la cuenta.
Estrategia Actualizar inmediatamente a una versión parcheada que corrija la gestión del token y la verificación de propiedad de la cuenta. En caso de uso de este plugin, monitorear actividades sospechosas relacionadas con cambios en cuentas administrativas y reforzar controles de autenticación y registro. Considerar la desactivación temporal del plugin si el parche no está disponible para mitigar riesgos de toma de control de cuenta.


CVE CVE-2026-16259
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 30/08/2026
Fabricante Uix
Producto Afectado UserCenter WordPress plugin
Versiones Afectadas Hasta la versión 1.0.3 inclusive
Exploit Públicos
Referencia Detalle WPScan vulnerabilidad
Descripción El plugin UserCenter para WordPress no valida que la cuenta modificada mediante actualización de perfil no autenticada coincida con el solicitante y usa un token con clave fija y pública, permitiendo a un atacante no autenticado forjar tokens para cualquier usuario, sobrescribir credenciales administrativas y secuestrar cuentas.
Estrategia Aplicar el parche oficial o actualizar inmediatamente el plugin. Refuerce la monitorización de cambios inusuales en cuentas administrativas, limite acceso y auditabilidad de cambios sensibles. Considere desactivar el plugin si no hay parche disponible para evitar compromisos.

CVE CVE-2026-16947
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-08-30T03:31:13.123985+00:00
Vendor WooCommerce
Producto Total processing card payments for WooCommerce WordPress plugin
Versiones Versiones hasta 7.3 incluidas
Exploit Públicos Sí, confirmados
Referencia WPSCAN Advisory
Descripción El plugin Total processing card payments para WooCommerce en WordPress, hasta la versión 7.3, no valida la ruta suministrada por el usuario antes de usarla para construir una solicitud de verificación del lado del servidor, y no verifica la autenticidad de la respuesta. Esto permite a un atacante no autenticado redirigir la solicitud a un host arbitrario (exponiendo credenciales del procesador de pagos del comercio) y falsificar una respuesta de éxito que marca órdenes arbitrarias de WooCommerce como pagadas.
Estrategia Actualizar inmediatamente el plugin a una versión parcheada posterior a la 7.3. Revisar y restringir todas las rutas y respuestas de verificación del plugin para evitar redirecciones arbitrarias. Implementar monitoreo activo en pedidos para detectar pagos marcados falsamente y validar manualmente en procesos críticos. Mantener sistemas y plugins actualizados y limitar acceso no autorizado a la administración de WooCommerce.

CVE CVE-2026-77012
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 30 de agosto de 2026
Vendor 爱采集 (Amor Collect)
Producto 插件 WordPress plugin (插件 Data Collection y Publishing plugin para WordPress)
Versiones Hasta la versión 1.0.0
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia WPSCAN Advisory
Descripción El plugin 爱采集 para WordPress hasta la versión 1.0.0 posee un endpoint no autenticado que no requiere un secreto por instalación, usando un valor predeterminado codificado. Además, no valida las URLs ni las rutas de destino proporcionadas, lo que permite a atacantes no autenticados leer archivos arbitrarios del servidor, forzar peticiones arbitrarias y registrar contenido malicioso fuera del directorio uploads.
Estrategia Actualizar inmediatamente a una versión parcheada que corrija esta falla o eliminar el plugin si no es esencial. Implementar controles estrictos de acceso a endpoints y validar todas las URLs y rutas de entrada. Monitorizar los logs del servidor para detectar actividad sospechosa que pueda indicar explotación activa, dada la facilidad de uso y existencia de explotaciones públicas.

CVE CVE-2026-14494
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 30 de agosto 2026
Vendor Sigma Forms Pro
Producto Plugin Sigma Forms Pro para WordPress
Versiones Todas las versiones hasta e incluyendo la 1.4.5
Exploit Públicos
Referencia Anuncio oficial de la vulnerabilidad
Descripción Vulnerabilidad de Ejecución Remota de Código en el plugin Sigma Forms Pro para WordPress en todas las versiones hasta la 1.4.5 vía la función handle_form_submission. El plugin otorga dinámicamente la capacidad unfiltered_upload a todos los usuarios durante envíos de formularios y omite la validación de tipo MIME cuando allowed_file_types no está configurado. Esto permite a atacantes no autenticados ejecutar código en el servidor. Además, varios formularios prediseñados por defecto como Solicitud de Empleo, Ticket de Soporte y Solicitud Mayorista contienen campos de carga sin restricción de tipo de archivo, haciendo esta vulnerabilidad explotable inmediatamente tras la instalación.
Estrategia Parchear inmediatamente el plugin a una versión corregida proporcionada por el fabricante. Configurar explícitamente restricciones estrictas en allowed_file_types para evitar cargas arbitrarias. Revisar y deshabilitar temporalmente formularios prediseñados con campos de subida no controlados. Implementar monitoreo de actividad anómala en los puntos de carga de archivos e investigar posibles signos de explotación activa antes de la mitigación completa.

*Consideraciones:* Esta vulnerabilidad es crítica por permitir ejecución remota de código sin autenticación, facilitando un control total del servidor web afectado. Dado que múltiples plantillas incluyen campos inseguros por defecto, es altamente probable que esta falla esté siendo explotada activamente, por lo que la prioridad para mitigarla debe ser máxima.


CVE CVE-2026-82448
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 30 Agosto 2026
Vendor Shinobi-Systems
Producto Shinobi
Versiones Versiones anteriores al commit 5a76c74f
Exploit Públicos Sí, explotación confirmada
Referencia Repositorio oficial Shinobi – Reporte de vulnerabilidad por [email protected]
Descripción Shinobi, antes del commit 5a76c74f, contiene una clave de conexión codificada en el servicio del nodo hijo que permite a atacantes no autenticados ejecutar consultas arbitrarias en la base de datos. Los atacantes que alcancen el puerto del nodo hijo pueden presentar esta clave durante el handshake de WebSocket y luego despachar consultas SQL a través del manejador onWebSocketDataFromChildNode para leer y modificar registros de usuarios y configuración de cámaras.
Estrategia Actualizar inmediatamente a la versión corregida posterior al commit 5a76c74f que elimina la clave incrustada. Restringir estrictamente el acceso a los puertos de los nodos hijos solo a redes y usuarios autorizados. Además, monitorizar actividad inusual en consultas a la base de datos y en tráfico WebSocket para detectar intentos de explotación activos.

¿Está siendo explotada? Sí, existen exploits públicos confirmados que permiten a atacantes no autenticados el control total vía consultas SQL arbitrarias.
¿Debo darle prioridad? Sí, es crítica debido a la posibilidad de manipulación directa de datos sensibles y configuración.
¿Puede suponer un riesgo real para la empresa? Absolutamente, ya que permite acceso no autenticado a la base de datos con capacidad de modificar información crítica de usuarios y cámaras.


CVE CVE-2026-82452
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 30 de agosto de 2026
Vendor rust-iot-platform
Producto rust-iot-platform
Versiones Hasta commit 5df942ab incluido
Exploit Públicos
Referencia Github rust-iot-platform
Descripción La plataforma rust-iot-platform contiene una vulnerabilidad de bypass de autenticación donde la mayoría de las rutas REST API carecen de protecciones de autenticación en sus firmas de manejo. Atacantes no autenticados pueden crear, actualizar, listar, obtener y eliminar cuentas de usuario accediendo directamente a endpoints sin protección ni credenciales válidas.

Esta vulnerabilidad permite que atacantes no autenticados ejerzan control total sobre la gestión de cuentas de usuario a través de la API, comprometiendo la integridad y disponibilidad del sistema de gestión de usuarios en la plataforma.

Estrategia Aplicar inmediatamente los parches que añadan controles de autenticación en todas las rutas REST API. Revisar y auditar las configuraciones de seguridad del API para asegurar que no existan endpoints sin autenticación. Monitorizar accesos anómalos y restringir el acceso a la API a entornos controlados. Implementar alertas para detectar acciones no autorizadas en gestión de cuentas.

CVE CVE-2026-82454
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 30 agosto 2026
Vendor Omnivore
Producto Omnivore API (packages/api)
Versiones Versiones anteriores al commit abf53d6
Exploit Públicos
Referencia Repositorio Omnivore API GitHub
Descripción La Omnivore API (packages/api) antes de la corrección en el commit abf53d6 contiene una omisión de autenticación en la verificación del token de inicio de sesión de Apple. La función decodeAppleToken extraía el campo ‘alg’ del encabezado JWT suministrado por el atacante y lo usaba como único algoritmo permitido para jwt.verify(). Usando jsonwebtoken v8 (que no valida la compatibilidad clave/algoritmo), un atacante puede establecer alg=HS256 y firmar un token falsificado usando la clave pública RSA pública de Apple como secreto HMAC, evitando así la verificación de firma e impersonando cualquier cuenta vinculada a Apple.
Estrategia Actualizar inmediatamente a la versión que incluye el commit abf53d6 o superior que corrige la validación del algoritmo JWT. Implementar controles estrictos que verifiquen la compatibilidad entre la clave y el algoritmo usado para la firma de tokens. Monitorizar logs para detectar intentos inusuales de autenticación con tokens Apple y preparar alertas para posibles explotaciones activas.

CVE CVE-2026-82456
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 30 de agosto de 2026
Vendor Argo Project
Producto argocd-mcp 0.8.0
Versiones Versión 0.8.0
Exploit Públicos
Referencia Repositorio GitHub oficial
Descripción argocd-mcp 0.8.0 vincula su transporte HTTP a todas las interfaces de red y acepta sesiones MCP sin requerir credenciales del llamador cuando está configurado ARGOCD_API_TOKEN. Los atacantes que puedan alcanzar el listener pueden invocar toda la superficie de la herramienta usando el token almacenado del operador para crear aplicaciones, solicitar sincronizaciones y modificar recursos de Argo CD.
Estrategia Actualizar inmediatamente a una versión parcheada que requiera autenticación para sesiones MCP. Limitar la exposición de la interfaz de escucha sólo a redes internas de confianza. Revocar y rotar el ARGOCD_API_TOKEN comprometido. Monitorizar accesos y actividades sospechosas para detección temprana de explotación.

CVE CVE-2026-82460
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 30 de agosto de 2026
Vendor coderaiser
Producto Cloud Commander
Versiones versiones anteriores a 19.20.2
Exploit Públicos
Referencia Repositorio oficial y detalles del CVE
Descripción Cloud Commander anterior a la versión 19.20.2 contiene una vulnerabilidad de traversal de directorios en los endpoints REST de operaciones de archivos y markdown, que no valida correctamente la normalización de rutas. Esto permite a un atacante usar secuencias de traversal para leer, escribir, mover o copiar archivos fuera del directorio raíz configurado.
Estrategia Actualizar inmediatamente a la versión 19.20.2 o superior. Revisar y limitar permisos de acceso al sistema de archivos para el proceso, aplicar controles de monitorización para detectar accesos anómalos a rutas fuera del directorio raíz. Además, auditar las configuraciones y restringir el uso público o no autorizado de los endpoints REST afectados.

CVE CVE-2026-82466
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 30 de agosto de 2026, 03:31 (UTC)
Vendor Rodauth
Producto Rodauth (biblioteca de autenticación para aplicaciones web)
Versiones versiones anteriores a 2.46.0
Exploit Públicos
Referencia Repositorio oficial Rodauth
Descripción Vulnerabilidad de omisión de autenticación en Rodauth antes de la versión 2.46.0 en la ruta webauthn_login que permite a usuarios autenticados iniciar sesión como cualquier otra cuenta. Esta falla se debe a una lógica incorrecta en la resolución de la cuenta que recurre a identificadores de sesión en lugar de validar la vinculación del credential para completar la autenticación como usuarios arbitrarios.

Un atacante con una sesión activa podría explotarla para suplantar identidades sin necesidad de credenciales válidas adicionales, comprometiendo seriamente la integridad de las cuentas y el acceso a información sensible.

Estrategia Actualizar inmediatamente a Rodauth versión 2.46.0 o superior donde se corrige esta vulnerabilidad. Mientras tanto, restringir accesos a usuarios autenticados en rutas críticas y monitorizar accesos sospechosos para detectar posibles suplantaciones. Reforzar la validación de sesiones y credenciales vinculadas a cada cuenta.

CVE CVE-2026-15369
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 30 de agosto de 2026
Vendor WooCommerce
Producto Custom User Registration Fields para WooCommerce (Plugin de WordPress)
Versiones Versiones hasta 2.2.3 inclusive
Exploit Públicos Sí, confirmado
Referencia WooCommerce Producto Oficial
Descripción El plugin Custom User Registration Fields para WooCommerce en WordPress permite una escalada de privilegios debido a que acepta un valor controlado por un atacante (afreg_select_user_role) desde una solicitud no autenticada a la API /wc/store/v1/checkout. Este valor, sin validación contra la lista de roles permitidos configurada por el administrador, se guarda en los metadatos del pedido y posteriormente se utiliza para asignar roles al usuario via WP_User::add_role(). Esto posibilita que atacantes sin autenticación creen cuentas con roles arbitrarios, incluyendo administrador, si la opción «User Role Selection» está habilitada.
Estrategia Actualizar inmediatamente a la versión del plugin que corrige esta vulnerabilidad. Desactivar la opción «User Role Selection» hasta la actualización. Implementar controles adicionales para validar y restringir los roles asignados durante el registro. Monitorizar registros de creación de usuarios anómalos y accesos sospechosos para detectar posibles intentos de explotación.
Enviar a un amigo: Share this page via Email