CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-45298 amirraminfar dozzle ALTA (no especificada, explotation activa) No especificadas Sí
CVE-2026-16142 TrueBooker TrueBooker plugin para WordPress CRÍTICA (9.8) Todas las versiones hasta e incluyendo la 1.2.6 Sí
CVE-2026-19598 Pods Pods – Custom Content Types and Fields plugin for WordPress CRITICAL (9.8) Versiones hasta e incluyendo la 3.3.9 Sí
CVE-2026-18855 WordPress Link Library plugin para WordPress CRITICAL (9.1) Todas hasta la 7.9.4 inclusive Sí
CVE-2026-73041 SiYuan SiYuan CRITICAL (9.4) versiones anteriores a v3.7.4 Sí
CVE-2026-73042 SiYuan AfectadoSiYuan CRITICAL (9.4) versiones anteriores a la 3.7.4 Sí
CVE-2026-73043 SiYuan SiYuan CRÍTICA (9.4) versiones anteriores a v3.7.4 Sí
CVE-2026-73044 SiYuan SiYuan Note CRÍTICA (9.4) versiones anteriores a v3.7.4 Sí
CVE-2026-73046 SiYuan SiYuan CRITICAL (9.3) versiones anteriores a v3.7.4 Sí
CVE-2026-73050 SiYuan SiYuan CRÍTICA (9.4) versiones anteriores a v3.7.4 Sí
CVE-2026-73052 SiYuan SiYuan CRÍTICA (9.4) versiones anteriores a 3.7.4 Sí
CVE-2026-73053 SiYuan SiYuan CRÍTICA (9.4) versiones anteriores a v3.7.4 Sí
CVE-2026-73055 Shescape Shescape CRÍTICA (9.3) Antes de 2.1.15 y 3.0.0 antes de 3.0.2 Sí
CVE-2026-74764 Pandora Pandora – funcionalidad de extracción de archivos TAR CRITICAL (10) Versiones sin el parche aplicado (previas al commit 186b58d) Sí

CVE CVE-2026-45298
Severidad ALTA (no especificada, explotation activa)
Importancia para la empresa ALTA
Publicado 16 de agosto de 2026
Vendor amirraminfar
Producto dozzle
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulnerability Details
Descripción Vulnerabilidad SSRF (Server-Side Request Forgery) en dozzle de amirraminfar que permite a atacantes inducir al servidor a realizar solicitudes HTTP a dominios arbitrarios. Esta vulnerabilidad se está explotando activamente en entornos reales.
Estrategia Aplicar inmediatamente cualquier parche oficial disponible o actualizar el software. Implementar controles estrictos en el servidor para validar y restringir las solicitudes salientes HTTP a dominios permitidos. Monitorizar activamente los logs y tráfico para detectar patrones de explotación de SSRF.

CVE CVE-2026-16142
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 16 de agosto de 2026
Vendor TrueBooker
Producto TrueBooker plugin para WordPress
Versiones Todas las versiones hasta e incluyendo la 1.2.6
Exploit Públicos Sí, confirmados
Referencia WordPress Plugin Change Log
Descripción El plugin TrueBooker para WordPress es vulnerable a una toma de control de cuenta en todas las versiones hasta la 1.2.6 debido a que el manejador AJAX add_front_user_update() está registrado para usuarios no autenticados y acepta un valor arbitrario truebooker_wp_user_id, que se pasa directamente a wp_update_user() sin verificar autenticación ni propiedad. Esto permite a un atacante no autenticado cambiar la dirección de correo electrónico de cualquier cuenta de usuario de WordPress, incluidos administradores, enviando un ID de usuario objetivo y un correo electrónico controlado por el atacante. Luego, el atacante puede usar el flujo nativo de restablecimiento de contraseña de WordPress para recibir el enlace de restablecimiento y tomar control de la cuenta.
Evaluación Esta vulnerabilidad es extremadamente peligrosa por permitir la toma de control completa de cuentas administrativas sin autenticación previa, usando un exploit público conocido. Puede ser fácilmente explotada mediante peticiones a AJAX e impacta directamente en la seguridad integral del sitio y sus datos.
Estrategia Actualizar inmediatamente el plugin TrueBooker a una versión corregida superior a 1.2.6. En caso de imposibilidad, desactivar el plugin temporalmente. Además, monitorizar accesos y restablecimientos de contraseña sospechosos, reforzar controles de autenticación y limitar permisos de usuario mientras se valida la integridad de cuentas administrativas.

—


CVE CVE-2026-19598
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 16 de agosto de 2026, 03:31 UTC
Vendor Pods
Producto Pods – Custom Content Types and Fields plugin for WordPress
Versiones Versiones hasta e incluyendo la 3.3.9
Exploit Públicos Sí
Referencia Detalle de código vulnerable
Descripción El plugin Pods para WordPress presenta una vulnerabilidad de escalada de privilegios mediante eludir la autorización en todas las versiones hasta la 3.3.9 inclusive. La ruta pods_admin AJAX filtra todas las comprobaciones de acceso, incluida la lista blanca de métodos, verificación de nonce, aplicación de login y capacidades a través de pods_error(), que bajo ciertas condiciones solo registra el fallo en el log PHP y devuelve falso sin terminar la solicitud, dejando ineficaces de este modo todos los controles de seguridad. Esto permite a atacantes no autenticados elevar privilegios a administrador o sobrescribir la contraseña de cualquier usuario, incluyendo el propietario del sitio, posibilitando el control total del portal o la ejecución de acciones administrativas arbitrarias.
Estrategia Actualizar urgentemente el plugin Pods a una versión posterior a la 3.3.9 que corrige la vulnerabilidad. Mientras tanto, restringir el acceso a la ruta AJAX pods_admin y monitorizar logs para detectar intentos de explotación. Implementar capas adicionales de control en la autenticación y restringir permisos administrativos estrictamente. Verificar la integridad de cuentas de usuario tras la actualización.

CVE CVE-2026-18855
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 16 agosto 2026
Vendor WordPress
Producto Link Library plugin para WordPress
Versiones Todas hasta la 7.9.4 inclusive
Exploit Públicos Sí
Referencia Link Library Advisory
Descripción El plugin Link Library de WordPress es vulnerable a eliminación arbitraria de archivos debido a una insuficiente validación de la ruta de archivo en la función ll_delete_link_fields en todas las versiones hasta la 7.9.4 inclusive. Esto permite que atacantes no autenticados eliminen archivos arbitrarios en el servidor, lo que puede derivar fácilmente en ejecución remota de código al borrar archivos críticos como wp-config.php. La explotación requiere que el administrador haya habilitado la opción ‘Delete local file on link deletion’ (desactivada por defecto) y que luego se elimine permanentemente el enlace enviado por el atacante, una acción común en la moderación.
Estrategia Actualizar inmediatamente a una versión parcheada que corrija esta vulnerabilidad. Verificar que la opción ‘Delete local file on link deletion’ esté deshabilitada si no es imprescindible. Implementar monitoreo proactivo de logs para detectar intentos de eliminación de archivos sospechosos y limitar privilegios de gestión a usuarios estrictamente confiables. Se debe priorizar esta vulnerabilidad dada su explotación remota sin autenticación y posible RCE.

—–

Vendor: WordPress
Producto: Link Library plugin para WordPress
Versiones Afectadas: Hasta 7.9.4 inclusive
Exploit Públicos: Sí

CVE CVE-2026-73041
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 16 de Agosto de 2026, 03:31 (UTC)
Vendor SiYuan
Producto SiYuan
Versiones versiones anteriores a v3.7.4
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-fqpw-c3pj-w8g9
Descripción SiYuan en versiones anteriores a la v3.7.4 no valida ni escapa los campos de anotación escritos en disco por el endpoint setFileAnnotation. Los atacantes pueden inyectar marcado malicioso en los campos de anotación que se ejecuta como script en el renderizador de PDFs con acceso completo a Node.js cuando un usuario abre un PDF anotado.
Estrategia Actualizar inmediatamente a la versión 3.7.4 o superior para asegurar la validación y escape adecuado de anotaciones. Además, monitorizar la apertura de PDFs anotados, restringir el uso de archivos de fuentes no confiables y considerar controles adicionales en la ejecución de scripts del renderizador PDF para detectar explotación activa.

CVE CVE-2026-73042
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 16 de agosto de 2026
Fabricante SiYuan
Producto Afectado SiYuan
Versiones Afectadas versiones anteriores a la 3.7.4
Exploit Públicos Sí
Referencia Advisory oficial de GitHub</td
Descripción SiYuan antes de la versión 3.7.4 no escapa correctamente los metadatos del menú de la base de datos en la interpolación HTML, permitiendo que los valores almacenados ejecuten scripts cuando los usuarios abren menús de grupo, vista o edición de campos. Los atacantes pueden inyectar marcas maliciosas a través de descripciones o nombres de campo que finalizan elementos contenedores y ejecutan código arbitrario mediante manejadores de eventos, aprovechando las funciones internas de Node.js debido a la configuración insegura de Electron.
Estrategia Actualizar urgentemente a la versión 3.7.4 o superior que corrige la interpolación insegura. Como medida adicional, restringir la ejecución de scripts en los entornos de Electron, reforzar validaciones y escapes en metadatos HTML y monitorizar accesos sospechosos a menús afectados para detectar explotación activa.

—

*CVE:* CVE-2026-73042
*Severidad:* CRITICAL (9.4)
*Importancia para la empresa:* ALTA
*Publicado:* 16 de agosto de 2026
*Fabricante:* SiYuan
*Producto Afectado:* SiYuan
*Versiones Afectadas:* versiones anteriores a la 3.7.4
*Exploit Públicos:* Sí

*Referencia:* Advisory oficial de GitHub

*Descripción:*
SiYuan, antes de la versión 3.7.4, no escapa correctamente los metadatos del menú de base de datos en la interpolación HTML, lo que permite que valores almacenados ejecuten scripts cuando los usuarios abren menús de grupo, vista o edición de campos. Atacantes pueden inyectar código malicioso en descripciones o nombres, explotando event handlers y la configuración insegura de Electron para acceder a funciones internas de Node.js.

Esta vulnerabilidad supone un riesgo real de ejecución remota de código en el entorno del usuario, pudiendo comprometer la integridad y confidencialidad de datos dentro de la compañía.

*Estrategia:*
Actualizar inmediatamente a la versión 3.7.4 o superior que corrige la mala gestión de datos en HTML. Asegurar configuración segura en Electron para limitar ejecución de código arbitrario y monitorizar actividades inusuales en menús susceptibles para detectar explotación activa.


CVE CVE-2026-73043
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 16 de agosto de 2026
Vendor SiYuan
Producto SiYuan
Versiones versiones anteriores a v3.7.4
Exploit Públicos Sí
Referencia Aviso de seguridad GitHub SiYuan
Descripción Las versiones de SiYuan anteriores a v3.7.4 contienen una vulnerabilidad de ejecución remota de código en el operador de cálculo de plantillas, que procesa plantillas Go creadas por el usuario y almacena la salida sin ninguna sanitización. Un atacante puede inyectar HTML y JavaScript malicioso en los cálculos de plantillas que se ejecutan en el renderer del cliente de escritorio con integración Node habilitada, permitiendo la ejecución arbitraria de código cuando se abre la base de datos.
Estrategia Actualizar inmediatamente a la versión 3.7.4 o superior que corrige esta vulnerabilidad. Mientras tanto, restringir el acceso a usuarios confiables para evitar apertura de bases de datos con contenido no verificado. Revisar la configuración del cliente para deshabilitar la integración Node si es posible y monitorizar la actividad para signos de explotación activa.

CVE CVE-2026-73044
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 16 de agosto de 2026, 03:31 UTC
Vendor SiYuan
Producto SiYuan Note
Versiones versiones anteriores a v3.7.4
Exploit Públicos Sí, existe explotación pública confirmada
Referencia Aviso de seguridad GitHub SiYuan
Descripción Las versiones de SiYuan anteriores a la v3.7.4 no validan ni escapan correctamente los valores del ancho de las columnas de tabla, permitiendo una inyección almacenada de Cross-Site Scripting (XSS) en atributos de estilo CSS. Un atacante puede inyectar cargas maliciosas a través de la API setAttrViewColWidth que se escapan de los atributos de estilo e inyectan manejadores de eventos en cada celda de la tabla, ejecutando código arbitrario en el renderizador Electron con Node.js habilitado.
Estrategia Actualizar inmediatamente a la versión 3.7.4 o superior que corrige esta falla. Deshabilitar la integración de Node.js en el renderizador Electron para restringir la ejecución de código arbitrario. Implementar controles de validación estricta sobre entradas que modifiquen atributos de estilo CSS y monitorizar actividad anómala relacionada con la API afectada para detectar intentos de explotación.

CVE CVE-2026-73046
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 16 de agosto de 2026
Vendor SiYuan
Producto SiYuan
Versiones versiones anteriores a v3.7.4
Exploit Públicos Sí
Referencia Advisory oficial de seguridad SiYuan
Descripción SiYuan antes de la versión 3.7.4 restringe de forma inapropiada los intentos excesivos de autenticación en el middleware CheckAuth(). La rama de autenticación HTTP Basic, que protege casi toda la superficie /api/*, acepta el código de acceso del workspace (Conf.AccessAuthCode) como contraseña Basic Auth pero nunca consulta la puerta CAPTCHA/bloqueo ni incrementa el contador de fallos usado en el login por cookie/sesión. Esto permite a atacantes remotos no autenticados realizar ataques de fuerza bruta ilimitados para obtener acceso completo con rol de administrador al kernel. Además, el código de acceso se compara usando una comparación de cadenas no constante en tiempo, facilitando ataques de canal lateral.
Estrategia Actualizar inmediatamente a SiYuan versión 3.7.4 o superior donde se corrige esta vulnerabilidad. Implementar mecanismos adicionales de limitación de intentos y CAPTCHA en la autenticación HTTP Basic. Monitorizar patrones de acceso anómalos a /api/* y bloquear IPs que intenten fuerza bruta. Revisar el uso de comparaciones de cadena en componentes críticos para evitar fugas por tiempos de comparación.

CVE CVE-2026-73050
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 16 de agosto de 2026
Vendor SiYuan
Producto SiYuan
Versiones versiones anteriores a v3.7.4
Exploit Públicos Sí
Referencia Aviso de Seguridad GitHub
Descripción SiYuan en versiones anteriores a v3.7.4 no valida ni escapa correctamente el campo de color en las opciones de selección de atributos, permitiendo un Cross-Site Scripting almacenado a través de ocho lugares donde el contenido se renderiza sin escapar. Los atacantes pueden inyectar atributos «event-handler» mediante comillas en el valor del color, ejecutando JavaScript arbitrario cuando se visualizan bases de datos que contienen el campo select malicioso.
Estrategia Actualizar inmediatamente a SiYuan versión 3.7.4 o superior. Implementar controles estrictos de validación y escape de entradas en campos dinámicos, en especial los que aceptan valores con atributos HTML. Monitorizar posibles indicios de explotación activa y restringir el acceso a usuarios con permisos de edición en campos vulnerables para minimizar el riesgo.

CVE CVE-2026-73052
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 16 Ago 2026, 03:31 (UTC)
Vendor SiYuan
Producto SiYuan
Versiones versiones anteriores a 3.7.4
Exploit Públicos Sí
Referencia Aviso de seguridad GitHub SiYuan
Descripción SiYuan anterior a la versión 3.7.4 almacena los nombres de campos de atributo sin el escape HTML y los interpola directamente en elementos option vía innerHTML en el menú de ordenación. Esto permite que un atacante, renombrando un campo de base de datos, inyecte código malicioso que se ejecuta como JavaScript cuando un usuario abre el menú de ordenación, y si la integración con Node está habilitada en el cliente de escritorio, esto permite ejecución remota de código.
Estrategia Aplicar inmediatamente el parche oficial actualizando a la versión 3.7.4 o superior. Mientras tanto, desactivar la integración con Node en el cliente de escritorio y restringir cambios de nombres en campos de base de datos a usuarios de confianza. Monitorizar accesos y actividad inusual que indique explotación activa.

CVE CVE-2026-73053
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 16 agosto 2026, 03:31 (UTC)
Vendor SiYuan
Producto SiYuan
Versiones versiones anteriores a v3.7.4
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-vx5w-qrvp-mmcq
Descripción Vulnerabilidad de Cross-Site Scripting (XSS) en la función unicode2Emoji de SiYuan en versiones anteriores a v3.7.4 que no sanitiza correctamente la salida del punto de código, permitiendo a atacantes crear iconos de documento con marcado codificado en hexadecimal que se ejecuta en el renderer con Node integration activado, logrando ejecución remota arbitraria de código en el sistema host.
Estrategia Actualizar inmediatamente a la versión 3.7.4 o superior para corregir la vulnerabilidad. Deshabilitar Node integration en el renderer si no es estrictamente necesaria. Implementar controles de validación y sanitización adicionales en la entrada de usuario y monitorizar la red y logs para detectar exploitation activa.

CVE CVE-2026-73055
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 16 de agosto de 2026
Vendor Shescape
Producto Shescape
Versiones Antes de 2.1.15 y 3.0.0 antes de 3.0.2
Exploit Públicos Sí
Referencia Repositorio oficial de Shescape GitHub
Descripción Shescape antes de 2.1.15 (y 3.0.0 antes de 3.0.2) no escapa correctamente caracteres de tilde (~) en contextos de asignación en sistemas Unix donde la shell configurada es «sh» o true y /bin/sh apunta a BusyBox. Usando las APIs escape y escapeAll con entrada no confiable en una asignación prefijada a un comando, un atacante puede inyectar una carga de tilde para revelar la ubicación del directorio home del usuario y, según el uso, alterar la ubicación sobre la que opera un comando.
Estrategia Actualizar inmediatamente a Shescape versión 2.1.15 o 3.0.2 o superiores. Evitar el uso de entradas no confiables sin validación o sanitización al usar las funciones escape y escapeAll. Monitorizar entornos Unix con /bin/sh apuntando a BusyBox para detectar intentos de explotación con inyección de tilde. Priorizar parches y controles para prevenir fugas de información y manipulación de comandos.

CVE CVE-2026-74764
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 16 de agosto de 2026
Vendor Pandora
Producto Pandora – funcionalidad de extracción de archivos TAR
Versiones Versiones sin el parche aplicado (previas al commit 186b58d)
Exploit Públicos Sí
Referencia Commit oficial de parche Pandora
Descripción Vulnerabilidad de recorrido de ruta en Pandora en la funcionalidad de extracción de archivos TAR. La extracción de archivos TAR procesaba nombres de miembros del archivo directamente sin aplicar filtro, permitiendo que un atacante enviase un TAR especialmente manipulado con rutas maliciosas (../ o rutas absolutas), causando que los archivos extraídos se escriban fuera del directorio deseado. Esto puede permitir la sobrescritura de archivos accesibles por el proceso de Pandora, resultando en compromiso de la aplicación, ejecución remota de código o denegación de servicio, dependiendo de los archivos objetivo y privilegios del proceso.
Estrategia Aplicar inmediatamente el parche oficial que añade el filtro ‘data’ en la función extract() de Python tarfile, el cual rechaza rutas peligrosas y enlaces inseguros. Además, limitar privilegios del proceso Pandora y monitorizar actividades sospechosas de archivos fuera del directorio previsto. Prioridad máxima para mitigar explotación activa dado que existen exploits públicos.

Enviar a un amigo: Share this page via Email