| CVE |
CVE-2026-45298 |
| Severidad |
ALTA (no especificada, explotation activa) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de agosto de 2026 |
| Vendor |
amirraminfar |
| Producto |
dozzle |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí, explotación activa confirmada |
| Referencia |
Vulnerability Details |
| Descripción |
Vulnerabilidad SSRF (Server-Side Request Forgery) en dozzle de amirraminfar que permite a atacantes inducir al servidor a realizar solicitudes HTTP a dominios arbitrarios. Esta vulnerabilidad se está explotando activamente en entornos reales. |
| Estrategia |
Aplicar inmediatamente cualquier parche oficial disponible o actualizar el software. Implementar controles estrictos en el servidor para validar y restringir las solicitudes salientes HTTP a dominios permitidos. Monitorizar activamente los logs y tráfico para detectar patrones de explotación de SSRF. |
| CVE |
CVE-2026-16142 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de agosto de 2026 |
| Vendor |
TrueBooker |
| Producto |
TrueBooker plugin para WordPress |
| Versiones |
Todas las versiones hasta e incluyendo la 1.2.6 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
WordPress Plugin Change Log |
| Descripción |
El plugin TrueBooker para WordPress es vulnerable a una toma de control de cuenta en todas las versiones hasta la 1.2.6 debido a que el manejador AJAX add_front_user_update() está registrado para usuarios no autenticados y acepta un valor arbitrario truebooker_wp_user_id, que se pasa directamente a wp_update_user() sin verificar autenticación ni propiedad. Esto permite a un atacante no autenticado cambiar la dirección de correo electrónico de cualquier cuenta de usuario de WordPress, incluidos administradores, enviando un ID de usuario objetivo y un correo electrónico controlado por el atacante. Luego, el atacante puede usar el flujo nativo de restablecimiento de contraseña de WordPress para recibir el enlace de restablecimiento y tomar control de la cuenta.
|
| Evaluación |
Esta vulnerabilidad es extremadamente peligrosa por permitir la toma de control completa de cuentas administrativas sin autenticación previa, usando un exploit público conocido. Puede ser fácilmente explotada mediante peticiones a AJAX e impacta directamente en la seguridad integral del sitio y sus datos.
|
| Estrategia |
Actualizar inmediatamente el plugin TrueBooker a una versión corregida superior a 1.2.6. En caso de imposibilidad, desactivar el plugin temporalmente. Además, monitorizar accesos y restablecimientos de contraseña sospechosos, reforzar controles de autenticación y limitar permisos de usuario mientras se valida la integridad de cuentas administrativas.
|
—
| CVE |
CVE-2026-19598 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de agosto de 2026, 03:31 UTC |
| Vendor |
Pods |
| Producto |
Pods – Custom Content Types and Fields plugin for WordPress |
| Versiones |
Versiones hasta e incluyendo la 3.3.9 |
| Exploit Públicos |
Sí |
| Referencia |
Detalle de código vulnerable |
| Descripción |
El plugin Pods para WordPress presenta una vulnerabilidad de escalada de privilegios mediante eludir la autorización en todas las versiones hasta la 3.3.9 inclusive. La ruta pods_admin AJAX filtra todas las comprobaciones de acceso, incluida la lista blanca de métodos, verificación de nonce, aplicación de login y capacidades a través de pods_error(), que bajo ciertas condiciones solo registra el fallo en el log PHP y devuelve falso sin terminar la solicitud, dejando ineficaces de este modo todos los controles de seguridad. Esto permite a atacantes no autenticados elevar privilegios a administrador o sobrescribir la contraseña de cualquier usuario, incluyendo el propietario del sitio, posibilitando el control total del portal o la ejecución de acciones administrativas arbitrarias. |
| Estrategia |
Actualizar urgentemente el plugin Pods a una versión posterior a la 3.3.9 que corrige la vulnerabilidad. Mientras tanto, restringir el acceso a la ruta AJAX pods_admin y monitorizar logs para detectar intentos de explotación. Implementar capas adicionales de control en la autenticación y restringir permisos administrativos estrictamente. Verificar la integridad de cuentas de usuario tras la actualización. |
| CVE |
CVE-2026-18855 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 agosto 2026 |
| Vendor |
WordPress |
| Producto |
Link Library plugin para WordPress |
| Versiones |
Todas hasta la 7.9.4 inclusive |
| Exploit Públicos |
Sí |
| Referencia |
Link Library Advisory |
| Descripción |
El plugin Link Library de WordPress es vulnerable a eliminación arbitraria de archivos debido a una insuficiente validación de la ruta de archivo en la función ll_delete_link_fields en todas las versiones hasta la 7.9.4 inclusive. Esto permite que atacantes no autenticados eliminen archivos arbitrarios en el servidor, lo que puede derivar fácilmente en ejecución remota de código al borrar archivos críticos como wp-config.php. La explotación requiere que el administrador haya habilitado la opción ‘Delete local file on link deletion’ (desactivada por defecto) y que luego se elimine permanentemente el enlace enviado por el atacante, una acción común en la moderación. |
| Estrategia |
Actualizar inmediatamente a una versión parcheada que corrija esta vulnerabilidad. Verificar que la opción ‘Delete local file on link deletion’ esté deshabilitada si no es imprescindible. Implementar monitoreo proactivo de logs para detectar intentos de eliminación de archivos sospechosos y limitar privilegios de gestión a usuarios estrictamente confiables. Se debe priorizar esta vulnerabilidad dada su explotación remota sin autenticación y posible RCE. |
—–
| Vendor: |
WordPress |
| Producto: |
Link Library plugin para WordPress |
| Versiones Afectadas: |
Hasta 7.9.4 inclusive |
| Exploit Públicos: |
Sí |
| CVE |
CVE-2026-73041 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de Agosto de 2026, 03:31 (UTC) |
| Vendor |
SiYuan |
| Producto |
SiYuan |
| Versiones |
versiones anteriores a v3.7.4 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory GHSA-fqpw-c3pj-w8g9 |
| Descripción |
SiYuan en versiones anteriores a la v3.7.4 no valida ni escapa los campos de anotación escritos en disco por el endpoint setFileAnnotation. Los atacantes pueden inyectar marcado malicioso en los campos de anotación que se ejecuta como script en el renderizador de PDFs con acceso completo a Node.js cuando un usuario abre un PDF anotado. |
| Estrategia |
Actualizar inmediatamente a la versión 3.7.4 o superior para asegurar la validación y escape adecuado de anotaciones. Además, monitorizar la apertura de PDFs anotados, restringir el uso de archivos de fuentes no confiables y considerar controles adicionales en la ejecución de scripts del renderizador PDF para detectar explotación activa.
|
| CVE |
CVE-2026-73042 |
| Severidad |
CRITICAL (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de agosto de 2026 |
| Fabricante |
SiYuan |
| Producto Afectado |
SiYuan |
| Versiones Afectadas |
versiones anteriores a la 3.7.4 |
| Exploit Públicos |
Sí |
| Referencia |
Advisory oficial de GitHub</td |
| Descripción |
SiYuan antes de la versión 3.7.4 no escapa correctamente los metadatos del menú de la base de datos en la interpolación HTML, permitiendo que los valores almacenados ejecuten scripts cuando los usuarios abren menús de grupo, vista o edición de campos. Los atacantes pueden inyectar marcas maliciosas a través de descripciones o nombres de campo que finalizan elementos contenedores y ejecutan código arbitrario mediante manejadores de eventos, aprovechando las funciones internas de Node.js debido a la configuración insegura de Electron. |
| Estrategia |
Actualizar urgentemente a la versión 3.7.4 o superior que corrige la interpolación insegura. Como medida adicional, restringir la ejecución de scripts en los entornos de Electron, reforzar validaciones y escapes en metadatos HTML y monitorizar accesos sospechosos a menús afectados para detectar explotación activa. |
—
*CVE:* CVE-2026-73042
*Severidad:* CRITICAL (9.4)
*Importancia para la empresa:* ALTA
*Publicado:* 16 de agosto de 2026
*Fabricante:* SiYuan
*Producto Afectado:* SiYuan
*Versiones Afectadas:* versiones anteriores a la 3.7.4
*Exploit Públicos:* Sí
*Referencia:* Advisory oficial de GitHub
*Descripción:*
SiYuan, antes de la versión 3.7.4, no escapa correctamente los metadatos del menú de base de datos en la interpolación HTML, lo que permite que valores almacenados ejecuten scripts cuando los usuarios abren menús de grupo, vista o edición de campos. Atacantes pueden inyectar código malicioso en descripciones o nombres, explotando event handlers y la configuración insegura de Electron para acceder a funciones internas de Node.js.
Esta vulnerabilidad supone un riesgo real de ejecución remota de código en el entorno del usuario, pudiendo comprometer la integridad y confidencialidad de datos dentro de la compañía.
*Estrategia:*
Actualizar inmediatamente a la versión 3.7.4 o superior que corrige la mala gestión de datos en HTML. Asegurar configuración segura en Electron para limitar ejecución de código arbitrario y monitorizar actividades inusuales en menús susceptibles para detectar explotación activa.
| CVE |
CVE-2026-73043 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de agosto de 2026 |
| Vendor |
SiYuan |
| Producto |
SiYuan |
| Versiones |
versiones anteriores a v3.7.4 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de seguridad GitHub SiYuan |
| Descripción |
Las versiones de SiYuan anteriores a v3.7.4 contienen una vulnerabilidad de ejecución remota de código en el operador de cálculo de plantillas, que procesa plantillas Go creadas por el usuario y almacena la salida sin ninguna sanitización. Un atacante puede inyectar HTML y JavaScript malicioso en los cálculos de plantillas que se ejecutan en el renderer del cliente de escritorio con integración Node habilitada, permitiendo la ejecución arbitraria de código cuando se abre la base de datos. |
| Estrategia |
Actualizar inmediatamente a la versión 3.7.4 o superior que corrige esta vulnerabilidad. Mientras tanto, restringir el acceso a usuarios confiables para evitar apertura de bases de datos con contenido no verificado. Revisar la configuración del cliente para deshabilitar la integración Node si es posible y monitorizar la actividad para signos de explotación activa. |
| CVE |
CVE-2026-73044 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de agosto de 2026, 03:31 UTC |
| Vendor |
SiYuan |
| Producto |
SiYuan Note |
| Versiones |
versiones anteriores a v3.7.4 |
| Exploit Públicos |
Sí, existe explotación pública confirmada |
| Referencia |
Aviso de seguridad GitHub SiYuan |
| Descripción |
Las versiones de SiYuan anteriores a la v3.7.4 no validan ni escapan correctamente los valores del ancho de las columnas de tabla, permitiendo una inyección almacenada de Cross-Site Scripting (XSS) en atributos de estilo CSS. Un atacante puede inyectar cargas maliciosas a través de la API setAttrViewColWidth que se escapan de los atributos de estilo e inyectan manejadores de eventos en cada celda de la tabla, ejecutando código arbitrario en el renderizador Electron con Node.js habilitado. |
| Estrategia |
Actualizar inmediatamente a la versión 3.7.4 o superior que corrige esta falla. Deshabilitar la integración de Node.js en el renderizador Electron para restringir la ejecución de código arbitrario. Implementar controles de validación estricta sobre entradas que modifiquen atributos de estilo CSS y monitorizar actividad anómala relacionada con la API afectada para detectar intentos de explotación. |
| CVE |
CVE-2026-73046 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de agosto de 2026 |
| Vendor |
SiYuan |
| Producto |
SiYuan |
| Versiones |
versiones anteriores a v3.7.4 |
| Exploit Públicos |
Sí |
| Referencia |
Advisory oficial de seguridad SiYuan |
| Descripción |
SiYuan antes de la versión 3.7.4 restringe de forma inapropiada los intentos excesivos de autenticación en el middleware CheckAuth(). La rama de autenticación HTTP Basic, que protege casi toda la superficie /api/*, acepta el código de acceso del workspace (Conf.AccessAuthCode) como contraseña Basic Auth pero nunca consulta la puerta CAPTCHA/bloqueo ni incrementa el contador de fallos usado en el login por cookie/sesión. Esto permite a atacantes remotos no autenticados realizar ataques de fuerza bruta ilimitados para obtener acceso completo con rol de administrador al kernel. Además, el código de acceso se compara usando una comparación de cadenas no constante en tiempo, facilitando ataques de canal lateral. |
| Estrategia |
Actualizar inmediatamente a SiYuan versión 3.7.4 o superior donde se corrige esta vulnerabilidad. Implementar mecanismos adicionales de limitación de intentos y CAPTCHA en la autenticación HTTP Basic. Monitorizar patrones de acceso anómalos a /api/* y bloquear IPs que intenten fuerza bruta. Revisar el uso de comparaciones de cadena en componentes críticos para evitar fugas por tiempos de comparación. |
| CVE |
CVE-2026-73050 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de agosto de 2026 |
| Vendor |
SiYuan |
| Producto |
SiYuan |
| Versiones |
versiones anteriores a v3.7.4 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de Seguridad GitHub |
| Descripción |
SiYuan en versiones anteriores a v3.7.4 no valida ni escapa correctamente el campo de color en las opciones de selección de atributos, permitiendo un Cross-Site Scripting almacenado a través de ocho lugares donde el contenido se renderiza sin escapar. Los atacantes pueden inyectar atributos «event-handler» mediante comillas en el valor del color, ejecutando JavaScript arbitrario cuando se visualizan bases de datos que contienen el campo select malicioso. |
| Estrategia |
Actualizar inmediatamente a SiYuan versión 3.7.4 o superior. Implementar controles estrictos de validación y escape de entradas en campos dinámicos, en especial los que aceptan valores con atributos HTML. Monitorizar posibles indicios de explotación activa y restringir el acceso a usuarios con permisos de edición en campos vulnerables para minimizar el riesgo. |
| CVE |
CVE-2026-73052 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 Ago 2026, 03:31 (UTC) |
| Vendor |
SiYuan |
| Producto |
SiYuan |
| Versiones |
versiones anteriores a 3.7.4 |
| Exploit Públicos |
Sí |
| Referencia |
Aviso de seguridad GitHub SiYuan |
| Descripción |
SiYuan anterior a la versión 3.7.4 almacena los nombres de campos de atributo sin el escape HTML y los interpola directamente en elementos option vía innerHTML en el menú de ordenación. Esto permite que un atacante, renombrando un campo de base de datos, inyecte código malicioso que se ejecuta como JavaScript cuando un usuario abre el menú de ordenación, y si la integración con Node está habilitada en el cliente de escritorio, esto permite ejecución remota de código. |
| Estrategia |
Aplicar inmediatamente el parche oficial actualizando a la versión 3.7.4 o superior. Mientras tanto, desactivar la integración con Node en el cliente de escritorio y restringir cambios de nombres en campos de base de datos a usuarios de confianza. Monitorizar accesos y actividad inusual que indique explotación activa. |
| CVE |
CVE-2026-73053 |
| Severidad |
CRÍTICA (9.4) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 agosto 2026, 03:31 (UTC) |
| Vendor |
SiYuan |
| Producto |
SiYuan |
| Versiones |
versiones anteriores a v3.7.4 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory GHSA-vx5w-qrvp-mmcq |
| Descripción |
Vulnerabilidad de Cross-Site Scripting (XSS) en la función unicode2Emoji de SiYuan en versiones anteriores a v3.7.4 que no sanitiza correctamente la salida del punto de código, permitiendo a atacantes crear iconos de documento con marcado codificado en hexadecimal que se ejecuta en el renderer con Node integration activado, logrando ejecución remota arbitraria de código en el sistema host. |
| Estrategia |
Actualizar inmediatamente a la versión 3.7.4 o superior para corregir la vulnerabilidad. Deshabilitar Node integration en el renderer si no es estrictamente necesaria. Implementar controles de validación y sanitización adicionales en la entrada de usuario y monitorizar la red y logs para detectar exploitation activa. |
| CVE |
CVE-2026-73055 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de agosto de 2026 |
| Vendor |
Shescape |
| Producto |
Shescape |
| Versiones |
Antes de 2.1.15 y 3.0.0 antes de 3.0.2 |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial de Shescape GitHub |
| Descripción |
Shescape antes de 2.1.15 (y 3.0.0 antes de 3.0.2) no escapa correctamente caracteres de tilde (~) en contextos de asignación en sistemas Unix donde la shell configurada es «sh» o true y /bin/sh apunta a BusyBox. Usando las APIs escape y escapeAll con entrada no confiable en una asignación prefijada a un comando, un atacante puede inyectar una carga de tilde para revelar la ubicación del directorio home del usuario y, según el uso, alterar la ubicación sobre la que opera un comando. |
| Estrategia |
Actualizar inmediatamente a Shescape versión 2.1.15 o 3.0.2 o superiores. Evitar el uso de entradas no confiables sin validación o sanitización al usar las funciones escape y escapeAll. Monitorizar entornos Unix con /bin/sh apuntando a BusyBox para detectar intentos de explotación con inyección de tilde. Priorizar parches y controles para prevenir fugas de información y manipulación de comandos. |
| CVE |
CVE-2026-74764 |
| Severidad |
CRITICAL (10) |
| Importancia para la empresa |
ALTA |
| Publicado |
16 de agosto de 2026 |
| Vendor |
Pandora |
| Producto |
Pandora – funcionalidad de extracción de archivos TAR |
| Versiones |
Versiones sin el parche aplicado (previas al commit 186b58d) |
| Exploit Públicos |
Sí |
| Referencia |
Commit oficial de parche Pandora |
| Descripción |
Vulnerabilidad de recorrido de ruta en Pandora en la funcionalidad de extracción de archivos TAR. La extracción de archivos TAR procesaba nombres de miembros del archivo directamente sin aplicar filtro, permitiendo que un atacante enviase un TAR especialmente manipulado con rutas maliciosas (../ o rutas absolutas), causando que los archivos extraídos se escriban fuera del directorio deseado. Esto puede permitir la sobrescritura de archivos accesibles por el proceso de Pandora, resultando en compromiso de la aplicación, ejecución remota de código o denegación de servicio, dependiendo de los archivos objetivo y privilegios del proceso.
|
| Estrategia |
Aplicar inmediatamente el parche oficial que añade el filtro ‘data’ en la función extract() de Python tarfile, el cual rechaza rutas peligrosas y enlaces inseguros. Además, limitar privilegios del proceso Pandora y monitorizar actividades sospechosas de archivos fuera del directorio previsto. Prioridad máxima para mitigar explotación activa dado que existen exploits públicos.
|