| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2021-2109 |
Oracle |
Oracle WebLogic Server |
Alta (CVSS 9.8) |
Versiones afectadas no especificadas claramente, revisar documentación oficial Oracle para versiones vulnerables |
Sí |
| CVE-2016-5312 |
Symantec |
messaging_gateway |
ALTA |
No especificadas (se asume afectación general en el producto) |
Sí |
| CVE-2026-14524 |
ProSolution |
ProSolution WP Client plugin para WordPress |
CRÍTICA (9.1) |
Todas las versiones hasta e incluyendo la 2.0.8 |
Sí |
| CVE-2026-16098 |
ProSolution |
ProSolution WP Client plugin para WordPress |
CRÍTICA (9.8) |
Todas hasta la versión 2.0.10 incluida |
Sí |
| CVE-2026-18432 |
DynamiApps |
Frontend Admin plugin para WordPress |
CRÍTICA (9.8) |
Todas las versiones hasta e incluyendo la 3.29.9 |
Sí |
| CVE-2026-18316 |
Solace |
Solace Extra plugin para WordPress |
CRÍTICA (9.1) |
Hasta la versión 1.6.0 inclusive |
Sí |
| CVE-2024-13784 |
ARForms |
Contact Form, Survey, Quiz & Popup Form Builder – ARForms plugin para WordPress |
CRÍTICA (9.8) |
Todas las versiones hasta la 1.8.5 incluida |
Sí |
| CVE-2026-74251 |
phoca.cz |
Phoca Cart Extension de Joomla |
CRITICAL (9.3) |
Desde 5.0.0 hasta 6.1.6 |
Sí |
| CVE-2026-73056 |
SiYuan |
SiYuan kernel |
CRÍTICA (9.3) |
Versiones anteriores a 3.7.4 |
Sí |
| CVE-2026-73061 |
Scriban |
Scriban |
CRÍTICA (9.3) |
versiones anteriores a 7.2.2 |
Sí |
| CVE-2026-74790 |
Scriban |
Scriban |
CRITICAL (9.3) |
versiones anteriores a 7.0.0 |
Sí |
| CVE-2026-74791 |
Scriban |
Scriban |
CRITICAL (9.2) |
versiones anteriores a 7.0.0 |
Sí |
| CVE-2026-19977 |
EFM ipTIME |
AfectadoA3004T |
CRITICAL (9.3) |
Versión 14.19.0 |
Sí |
| CVE |
CVE-2021-2109 |
| Severidad |
Alta (CVSS 9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-17T03:30:58Z |
| Vendor |
Oracle |
| Producto |
Oracle WebLogic Server |
| Versiones |
Versiones afectadas no especificadas claramente, revisar documentación oficial Oracle para versiones vulnerables |
| Exploit Públicos |
Sí, explotación confirmada en el entorno real |
| Referencia |
VulnCheck – CVE Official – CISA Catalog |
| Descripción |
Vulnerabilidad en Oracle WebLogic Server que permite ejecución remota de código debido a una falla en la validación de solicitudes. Un atacante remoto puede enviar solicitudes maliciosas para ejecutar código arbitrario en el servidor afectado sin autenticación previa. |
| Estrategia |
Actualizar inmediatamente Oracle WebLogic Server a la última versión parcheada proporcionada por Oracle. Como medida complementaria, restringir el acceso a los puertos y servicios afectados, implementar reglas de firewall y monitorizar activamente registros para detectar intentos de explotación. Priorizar esta acción dada la explotación activa reportada. |
| CVE |
CVE-2016-5312 |
| Severidad |
ALTA |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de agosto de 2026 |
| Vendor |
Symantec |
| Producto |
messaging_gateway |
| Versiones |
No especificadas (se asume afectación general en el producto) |
| Exploit Públicos |
Sí, explotándose activamente |
| Referencia |
VulnCheck CVE Official CISA Catalog |
| Descripción |
Vulnerabilidad de Path Traversal en Symantec messaging_gateway que permite acceso no autorizado a archivos restringidos mediante manipulación de rutas.
|
| Estrategia |
Aplicar de inmediato los parches oficiales publicados por Symantec para messaging_gateway. Además, implementar controles de validación estricta en las rutas de archivos solicitados y monitorizar accesos inusuales a archivos sensibles. Dada la existencia de exploits públicos y explotación activa, esta vulnerabilidad debe ser tratada con máxima prioridad para evitar compromisos graves.
|
*****
| CVE |
CVE-2026-14524 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de agosto de 2026 |
| Vendor |
ProSolution |
| Producto |
ProSolution WP Client plugin para WordPress |
| Versiones |
Todas las versiones hasta e incluyendo la 2.0.8 |
| Exploit Públicos |
Sí, confirmado |
| Referencia |
ProSolution WP Client Source Code |
| Descripción |
El plugin ProSolution WP Client para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivos en la función proSol_fileDeleteProcess en todas las versiones hasta la 2.0.8 inclusive. Esto permite a atacantes no autenticados eliminar archivos arbitrarios en el servidor, lo que puede conducir fácilmente a la ejecución remota de código si eliminan un archivo crítico como wp-config.php. El atacante primero debe llamar al manejador proSol_fileUploadModalProcess para inyectar una clave de salto de ruta en su sesión y luego usar esa clave como parámetro filename en proSol_fileDeleteProcess; ambos pasos solo requieren el nonce expuesto públicamente en el frontend. |
| Estrategia |
Actualizar urgentemente a una versión parcheada superior a la 2.0.8. Implementar monitoreo estricto de accesos y modificaciones a archivos sensibles del servidor, especialmente wp-config.php. Si no es posible actualizar, restringir el acceso público a los handlers afectados y revisar registros para detectar actividad sospechosa. La vulnerabilidad es de fácil explotación sin autenticación, por lo que la prioridad debe ser máxima para evitar compromisos graves del sistema. |
—
*Esta vulnerabilidad permite la eliminación arbitraria de archivos por atacantes no autenticados, facilitando la ejecución remota de código mediante la destrucción de archivos críticos como wp-config.php. Su explotación está confirmada públicamente y es extremadamente peligrosa para la integridad del sistema WordPress de la empresa.*
| CVE |
CVE-2026-16098 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de agosto de 2026 |
| Vendor |
ProSolution |
| Producto |
ProSolution WP Client plugin para WordPress |
| Versiones |
Todas hasta la versión 2.0.10 incluida |
| Exploit Públicos |
Sí, disponible |
| Referencia |
ProSolution WP Client UploadHandler.php línea 1090 |
| Descripción |
El plugin ProSolution WP Client para WordPress es vulnerable a carga arbitraria de archivos en todas las versiones hasta la 2.0.10 inclusive mediante la función proSol_handleFileUpload. Esto se debe a la falta de validación del nombre del archivo en el encabezado Content-Disposition controlado por el atacante, que sobreescribe el nombre permitido antes de guardar el archivo, y a una verificación post-guardado que no elimina el archivo ya escrito. Además, el nonce necesario para acceder al manejador de carga se expone públicamente a través de wp_localize_script en cualquier página frontal que utilice el shortcode del portal de empleo, permitiendo que atacantes no autenticados obtengan un nonce válido y omitan esta verificación.
|
| Estrategia |
Actualizar inmediatamente el plugin a una versión corregida que valide correctamente la carga de archivos y oculte el nonce. Como medida urgente, restringir el acceso al shortcode en el frontend y auditar logs para detectar cargas no autorizadas. Implantar controles adicionales de seguridad en el servidor para bloquear la ejecución de archivos no confiables y monitorizar posibles indicios de explotación activa.
|
| Vendor |
ProSolution |
| Producto Afectado |
ProSolution WP Client plugin para WordPress |
| Versiones Afectadas |
versiones hasta la 2.0.10 incluida |
| Exploit Públicos |
Sí |
| CVE |
CVE-2026-18432 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-17T03:30:59.105275+00:00 |
| Vendor |
DynamiApps |
| Producto |
Frontend Admin plugin para WordPress |
| Versiones |
Todas las versiones hasta e incluyendo la 3.29.9 |
| Exploit Públicos |
Sí |
| Referencia |
Detalles oficiales en el repositorio WordPress |
| Descripción |
El plugin Frontend Admin de DynamiApps para WordPress es vulnerable a una escalada de privilegios en todas las versiones hasta la 3.29.9 inclusive. La vulnerabilidad se debe a que la función ActionUser::conditions_logic() omite la comprobación de autorización current_user_can('edit_user', $user_id) cuando $user_id no es numérico, permitiendo saltarse esta validación. Esto puede ser explotado enviando un parámetro item_id manipulado (por ejemplo, «1one») a un endpoint AJAX sin autenticar, haciendo que WordPress convierta la ID manipulada al usuario administrador por defecto (ID 1). Así, un atacante no autenticado que pueda acceder a un formulario en el frontend con esta configuración puede sobrescribir la contraseña o correo del administrador y tomar control total del sitio. |
| Importancia |
Esta vulnerabilidad permite una escalada de privilegios remota sin autenticación real en sitios que utilizan el plugin vulnerable con formularios frontend públicos configurados, comprometiendo la integridad total del sistema WordPress y poniendo en riesgo toda la infraestructura web.
|
| Estrategia |
Actualizar urgentemente el plugin Frontend Admin a una versión parcheada posterior a la 3.29.9. En caso de no ser posible, deshabilitar los formularios frontend públicos que usen este componente o restringir su acceso. Monitorizar posibles accesos inusuales y cambios en cuentas administrativas. Revisar logs para detectar intentos de explotación y considerar bloqueo de tráfico sospechoso hacia el endpoint AJAX afectado.
|
—
| CVE |
CVE-2026-18316 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de agosto de 2026 |
| Vendor |
Solace |
| Producto |
Solace Extra plugin para WordPress |
| Versiones |
Hasta la versión 1.6.0 inclusive |
| Exploit Públicos |
Sí |
| Referencia |
Código fuente afectado |
| Descripción |
El plugin Solace Extra para WordPress es vulnerable a modificación no autorizada y pérdida de datos debido a la falta de una validación de capacidades en la función import_zip() en versiones hasta la 1.6.0 inclusive. El manejador está registrado en wp_ajax_action-import-zip y wp_ajax_nopriv_action-import-zip, y solo verifica el nonce ‘ajax-nonce’, que está disponible para cualquier usuario autenticado, incluso con permisos de suscriptor. Esto permite a atacantes autenticados con acceso limitado borrar menús de navegación, widgets de barra lateral, configuraciones de tema, plantillas Elementor y activar importaciones arbitrarias de contenido de demostración. |
| Evaluación de riesgo |
Esta vulnerabilidad es crítica y está siendo explotada públicamente. Un atacante con permisos básicos puede comprometer la integridad del sitio, borrando configuraciones vitales y plantillas, lo que puede causar interrupciones graves en servicios críticos basados en WordPress. |
| Estrategia |
Actualizar inmediatamente a la versión superior a 1.6.0 que corrija la validación de capacidades en import_zip(). Limitar el acceso a usuarios solo a roles estrictamente necesarios, restringir el uso de plugins inseguros y monitorizar eventos anómalos relacionados con importaciones Ajax para detección temprana. |
—
| CVE |
CVE-2026-18316 |
| Severidad |
CRÍTICA (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
17/08/2026 |
| Fabricante |
Solace |
| Producto Afectado |
Solace Extra plugin para WordPress |
| Versiones Afectadas |
Hasta 1.6.0 inclusive |
| Exploit Públicos |
Sí |
| Referencia |
Fuente oficial afectada |
| Descripción |
Ausencia de chequeo de capacidad en la función import_zip() permite a usuarios autenticados con rol de suscriptor modificar o borrar datos críticos del sitio WordPress, incluyendo menús, widgets, configuraciones y plantillas, explotando el nonce ‘ajax-nonce’ accesible desde cualquier página admin |
| Estrategia |
Parchar o actualizar plugin a versión segura >1.6.0, restringir roles de usuario con acceso a administración, y monitorizar accesos Ajax para detectar ataques con uso del nonce ‘ajax-nonce’ |
| CVE |
CVE-2024-13784 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 agosto 2026, 03:30 (UTC) |
| Vendor |
ARForms |
| Producto |
Contact Form, Survey, Quiz & Popup Form Builder – ARForms plugin para WordPress |
| Versiones |
Todas las versiones hasta la 1.8.5 incluida |
| Exploit Públicos |
Sí |
| Referencia |
Página oficial del plugin ARForms |
| Descripción |
El plugin Contact Form, Survey, Quiz & Popup Form Builder – ARForms para WordPress es vulnerable a Inyección de Objetos PHP a través de la deserialización de entradas no confiables provenientes de envíos de formularios en todas las versiones hasta la 1.8.5 incluida. Esta vulnerabilidad permite a atacantes no autenticados inyectar objetos PHP. No hay cadenas de POP (Property Oriented Programming) conocidas en el software vulnerable, por lo que la vulnerabilidad no tiene impacto sin que exista otro plugin o tema instalado que contenga una cadena POP. Si se dispone de una cadena POP en complementos o temas adicionales instalados en el sitio, el atacante podría eliminar archivos arbitrarios, obtener datos sensibles o ejecutar código según la cadena POP presente. |
| Estrategia |
Priorizar la actualización inmediata a una versión corregida que elimine esta vulnerabilidad. Además, realizar auditoría exhaustiva para detectar plugins o temas que puedan proporcionar cadenas POP, ya que sin estas la vulnerabilidad no es explotable. Implementar monitorización activa para detectar intentos de explotación y limitar permisos de archivos para mitigar daños en caso de explotación. |
| CVE |
CVE-2024-13784 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 agosto 2026, 03:30 (UTC) |
| Vendor |
ARForms |
| Producto |
Contact Form, Survey, Quiz & Popup Form Builder – ARForms plugin para WordPress |
| Versiones |
Todas las versiones hasta la 1.8.5 incluida |
| Exploit Públicos |
Sí |
| Referencia |
Página oficial del plugin ARForms |
| Descripción |
Vulnerabilidad de Inyección de Objetos PHP mediante deserialización en ARForms para WordPress que permite a atacantes no autenticados inyectar código malicioso si existe una cadena POP en plugins o temas adicionales. Esto puede derivar en ejecución remota de código, robo o eliminación de datos. |
| Estrategia |
Actualizar inmediatamente el plugin ARForms a la versión corregida a partir de la 1.8.6 o superior. Auditar y reducir la instalación de plugins o temas que puedan contener cadenas POP y aplicar restricciones estrictas de permisos. Implementar monitoreo de seguridad para posibles intentos de explotación activos. |
| CVE |
CVE-2026-74251 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-17T03:30:59.767812+00:00 |
| Vendor |
phoca.cz |
| Producto |
Phoca Cart Extension de Joomla |
| Versiones |
Desde 5.0.0 hasta 6.1.6 |
| Exploit Públicos |
Sí |
| Referencia |
Phoca Cart Security Advisory |
| Descripción |
Inyección SQL no autenticada vía filtro de atributo en Phoca Cart 5.0.0-6.1.6 en Joomla. Los parámetros GET a[] (atributo) y s[] (especificación) en la página pública de artículos se concatenan directamente en cláusulas WHERE SQL sin parametrización ni escape. Un atacante no autenticado puede inyectar SQL arbitrario, permitiendo extracción completa de la base de datos mediante técnicas ciegas basadas en tiempo. |
| Estrategia |
Aplicar urgentemente el parche oficial o actualizar Phoca Cart a versión superior a 6.1.6. Revisar y bloquear acceso a parámetros GET inseguros. Monitorizar logs para detectar intentos de inyección y emplear WAF con reglas específicas para SQLi. Priorizar esta vulnerabilidad por el riesgo real de extracción completa de datos sin necesidad de autentificación. |
| CVE |
CVE-2026-73056 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de agosto de 2026 |
| Vendor |
SiYuan |
| Producto |
SiYuan kernel |
| Versiones |
Versiones anteriores a 3.7.4 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory GHSA-m6w6-p7pc-fpg2 |
| Descripción |
Las versiones de SiYuan kernel anteriores a la 3.7.4 contienen una vulnerabilidad por restricción inadecuada de intentos excesivos de autenticación en el middleware CheckAuth(). Este middleware acepta el token API (Conf.Api.Token) a través del encabezado Authorization (Token/Bearer) o un parámetro de consulta ?token=, y ninguno de estos mecanismos está protegido por CAPTCHA o bloqueo tras múltiples intentos fallidos. Esto permite a un atacante remoto no autenticado realizar intentos automatizados ilimitados para adivinar el token API, especialmente si se configura un token corto o débil. Al obtener acceso, el atacante consigue permisos completos de RoleAdministrator, permitiéndole operaciones arbitrarias sobre archivos y consultas SQL. |
| Estrategia |
Actualizar inmediatamente SiYuan kernel a la versión 3.7.4 o superior donde se ha corregido esta falla. Implementar una protección efectiva de CAPTCHA y mecanismos de bloqueo tras múltiples intentos fallidos para los accesos autenticados mediante token. Además, revisar y reforzar la complejidad y longitud del token API para evitar ataques de fuerza bruta, y monitorizar los logs para detectar patrones de intentos repetidos de autenticación. |
—
He insertado esta información en Supabase según lo requerido.
| CVE |
CVE-2026-73061 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-17T03:31:00.191093+00:00 |
| Vendor |
Scriban |
| Producto |
Scriban |
| Versiones |
versiones anteriores a 7.2.2 |
| Exploit Públicos |
Sí |
| Referencia |
Scriban Advisory GHSA-7jvp-hj45-2f2m |
| Descripción |
Scriban antes de la versión 7.2.2 contiene una vulnerabilidad de bypass de modificador de acceso en TypedObjectAccessor que permite que el código de plantilla escriba propiedades de objetos CLR sin verificar la visibilidad del setter. Los atacantes pueden modificar propiedades con setters privados, internos o de solo inicialización, y realizar asignaciones masivas en propiedades con setters públicos, alterando permanentemente objetos en ejecución tras el renderizado de la plantilla. |
| Estrategia |
Actualizar inmediatamente Scriban a la versión 7.2.2 o superior. Revisar todas las plantillas para detectar posibles abusos y restringir la ejecución de código no confiable en entornos de renderizado. Implementar monitorización continua para detectar cambios anómalos en objetos CLR en tiempo de ejecución y limitar privilegios de ejecución sobre plantillas. |
—
*Esta vulnerabilidad crítica permite a un atacante con capacidad de inyectar código de plantilla modificar propiedades internas o privadas de objetos CLR en ejecución, comprometiendo la integridad del sistema y permitiendo cambios persistentes no autorizados. Existen exploits públicos, por lo que la explotación activa es plausible.*
*Debe priorizarse la actualización urgente, ya que la vulnerabilidad representa un riesgo real y alto para cualquier sistema que utilice Scriban para renderizado de plantillas, especialmente si procesa código o datos externos.*
| CVE |
CVE-2026-74790 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-08-17T03:31:00.378482+00:00 |
| Vendor |
Scriban |
| Producto |
Scriban |
| Versiones |
versiones anteriores a 7.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
Github Advisory GHSA-5wr9-m6jw-xx44 |
| Descripción |
Scriban antes de la versión 7.0.0 almacena en caché TypedObjectAccessor solo por tipo sin considerar cambios en MemberFilter, lo que permite que las instancias reutilizadas de TemplateContext expongan miembros que deberían estar ocultos. Los atacantes pueden acceder a propiedades y campos filtrados reutilizando un TemplateContext tras endurecer su MemberFilter, evadiendo políticas de sandbox entre solicitudes o inquilinos.
|
| Estrategia |
Actualizar inmediatamente Scriban a la versión 7.0.0 o superior que corrige el problema. Revisar el uso de TemplateContext para garantizar que las políticas de MemberFilter se apliquen correctamente y separar instancias entre solicitudes o inquilinos. Monitorizar y bloquear accesos inusuales a propiedades filtradas para detectar explotación activa.
|
| CVE |
CVE-2026-74791 |
| Severidad |
CRITICAL (9.2) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 Aug 2026, 03:31 (UTC) |
| Vendor |
Scriban |
| Producto |
Scriban |
| Versiones |
versiones anteriores a 7.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
Advisory Oficial Scriban |
| Descripción |
Scriban en versiones anteriores a la 7.0.0 no limpia el diccionario CachedTemplates cuando se llama a TemplateContext.Reset(), permitiendo que las plantillas en caché persistan entre contextos reutilizados. Los atacantes pueden explotar implementaciones request-dependent de ITemplateLoader para acceder a contenido de plantillas previamente autorizadas desde renders anteriores sin activar TemplateLoader.Load() de nuevo. Esto puede dar acceso a contenido sensible cacheado que no debería estar disponible, comprometiendo la integridad y confidencialidad de datos procesados por plantillas en entornos multiusuario o servicios web. |
| Estrategia |
Actualice inmediatamente Scriban a la versión 7.0.0 o superior que soluciona correctamente el vaciado del caché CachedTemplates. Además, revise e implemente controles estrictos de acceso y validación en las plantillas y contextos de ejecución para minimizar riesgo de reuso indebido de plantillas. Monitoree posibles indicios de explotación en logs para detectar accesos anómalos a plantillas cacheadas. |
| CVE |
CVE-2026-19977 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
17 de agosto de 2026 |
| Fabricante |
EFM ipTIME |
| Producto Afectado |
A3004T |
| Versiones Afectadas |
Versión 14.19.0 |
| Exploit Públicos |
Sí, explotaciones públicas disponibles |
| Referencia |
GitHub Issue oficial</td |
| Descripción |
Se detectó una vulnerabilidad en la función httpcon_check_session_url del componente de Validación de Sesión en EFM ipTIME A3004T versión 14.19.0. La manipulación de esta función provoca una autenticación incorrecta, permitiendo la explotación remota. El exploit es público y puede ser usado. El fabricante fue contactado temprano pero no respondió. |
| Estrategia |
Priorizar la actualización inmediata a una versión parcheada cuando esté disponible o, en su defecto, aplicar bloqueos en redes externas para acceso al dispositivo afectado. Monitorizar intentos de acceso anómalos y limitar la exposición remota del servicio de validación de sesión. Debido al exploit público, la vulnerabilidad representa un riesgo real y urgente para la seguridad de la compañía. |
Enviar a un amigo:
Posted by IA Generativa
Sin categoría