| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2017-8917 |
Joomla! |
Joomla! CMS |
ALTA (Criticidad elevada por inyección SQL) |
Versiones afectadas no especificadas, se recomienda revisar todas las anteriores a la última actualización oficial |
Sí |
| CVE-2018-18084 |
comsenz |
duomicms |
ALTA (Ejecución remota de código) |
No especificadas, afecta versiones existentes previas al parche |
Sí |
| CVE-2026-75800 |
Frontegg |
Frontegg SAML SSO WordPress plugin |
CRITICAL (9.8) |
hasta la versión 1.0.1 incluida |
Sí |
| CVE-2026-77005 |
CODE MONKEYS PROPOSALS |
WordPress plugin |
CRÍTICA (9.6) |
hasta la 1.0.1 inclusive |
Sí |
| CVE-2026-77006 |
WebTotem |
Backups WordPress plugin |
CRITICAL (9.6) |
versiones hasta la 1.0.1 inclusive |
Sí |
| CVE-2026-81402 |
DS Ad Rotator |
WordPress plugin DS Ad Rotator |
CRITICAL (9.8) |
versiones hasta la 0.8 inclusive |
Sí |
| CVE-2026-82845 |
Masteriyo |
Masteriyo LMS WordPress plugin |
CRITICAL (9.9) |
versiones anteriores a 3.4.1 |
Sí |
| CVE-2026-84171 |
WordPress plugin piclect |
piclect WordPress plugin |
CRITICAL (9.8) |
versiones hasta la 1.0 |
Sí |
| CVE-2026-85681 |
WordPress Plugin Team |
WP Component WordPress plugin |
CRÍTICA (9.8) |
hasta la versión 2.2.4 inclusive |
Sí |
| CVE-2026-78006 |
The Events Calendar |
AfectadoPlugin The Events Calendar para WordPress |
CRÍTICA (9.8) |
Todas las versiones hasta e incluyendo la 6.17.4 |
Sí |
| CVE-2026-78159 |
WordPress |
The Events Calendar plugin para WordPress |
CRITICAL (9.8) |
Todas las versiones hasta la 6.17.3 inclusive |
Sí |
| CVE-2026-90558 |
irontec |
sngrep |
CRITICAL (9.3) |
versiones hasta 1.8.4 incluidas |
Sí |
| CVE-2026-90647 |
ASE |
ASE2000 V2 Communication Test Set 2.35 a 2.37 en Windows |
CRITICAL (9.1) |
versiones 2.35 hasta 2.37 |
Sí |
| CVE |
CVE-2017-8917 |
| Severidad |
ALTA (Criticidad elevada por inyección SQL) |
| Importancia para la empresa |
ALTA |
| Publicado |
13 de septiembre de 2026 |
| Vendor |
Joomla! |
| Producto |
Joomla! CMS |
| Versiones |
Versiones afectadas no especificadas, se recomienda revisar todas las anteriores a la última actualización oficial |
| Exploit Públicos |
Sí, explotación activa confirmada |
| Referencia |
Vulncheck CVE-2017-8917 |
| Descripción |
Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales en un Comando SQL (‘Inyección SQL’) en Joomla! que permite a atacantes ejecutar comandos SQL arbitrarios. Esta falla compromete la integridad y confidencialidad de los datos al manipular directamente consultas a la base de datos mediante entradas no sanitizadas. |
| Estrategia |
Actualizar inmediatamente Joomla! a la versión corregida que mitiga esta vulnerabilidad. Implementar reglas WAF específicas para detectar y bloquear patrones de inyección SQL. Revisar, auditar y fortalecer las validaciones de entradas en aplicaciones propias integradas. Monitorizar logs de base de datos y actividad sospechosa para detección temprana de explotación activa. |
| CVE |
CVE-2018-18084 |
| Severidad |
ALTA (Ejecución remota de código) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-13T03:30:29.134898+00:00 |
| Vendor |
comsenz |
| Producto |
duomicms |
| Versiones |
No especificadas, afecta versiones existentes previas al parche |
| Exploit Públicos |
Sí, se está explotando activamente |
| Referencia |
Vulncheck CVE-2018-18084 |
| Descripción |
Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un comando SQL (‘SQL Injection’) en comsenz duomicms que permite ejecución remota de código o manipulación de base de datos.
La vulnerabilidad puede ser explotada mediante la inyección directa de código malicioso en consultas SQL, lo que permite al atacante ejecutar código arbitrario o alterar datos críticos en la base de datos, comprometiendo la integridad y control completo del sistema afectado. Actualmente hay exploits públicos y se confirma explotación activa. |
| Estrategia |
Parchear urgentemente las versiones afectadas con la actualización oficial de comsenz. Implementar filtrado estricto y validación de entradas para consultas SQL. Monitorizar logs de base de datos y tráfico para detectar intentos de explotación y aislar el sistema si se observa actividad maliciosa. |
| CVE |
CVE-2026-75800 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-13T03:30:29.29008+00:00 |
| Vendor |
Frontegg |
| Producto |
Frontegg SAML SSO WordPress plugin |
| Versiones |
hasta la versión 1.0.1 incluida |
| Exploit Públicos |
Sí |
| Referencia |
Detalle WPScan |
| Descripción |
El plugin Frontegg SAML SSO para WordPress hasta la versión 1.0.1 no verifica la firma ni el emisor de las respuestas de autenticación SAML antes de establecer una sesión. Esto permite a atacantes no autenticados acceder como cualquier usuario, incluidos administradores, o crear cuentas arbitrarias. |
| Estrategia |
Actualizar inmediatamente el plugin a la versión que corrige esta falla. Revisar logs para detectar accesos sospechosos y restringir acceso SAML solo a fuentes confiables. Implementar protecciones adicionales de autenticación multifactor para usuarios críticos. |
| CVE |
CVE-2026-77005 |
| Severidad |
CRÍTICA (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-13 03:30 UTC |
| Vendor |
CODE MONKEYS PROPOSALS |
| Producto |
WordPress plugin |
| Versiones |
hasta la 1.0.1 inclusive |
| Exploit Públicos |
Sí |
| Referencia |
wpscan.com advisories |
| Descripción |
El plugin CODE MONKEYS PROPOSALS para WordPress, hasta la versión 1.0.1, no valida la ruta de archivo suministrada por el usuario antes de eliminar un archivo y no verifica la capacidad del usuario que realiza la solicitud, permitiendo que cualquier usuario autenticado, incluso con permisos mínimos como un suscriptor, elimine archivos arbitrarios en el servidor, lo que puede llevar a una toma completa del sitio.
|
| Evaluación |
Dado que la explotación permite a usuarios con pocos privilegios eliminar archivos arbitrarios, la vulnerabilidad supone un riesgo crítico para la integridad y continuidad del sitio. Se han reportado exploits públicos, lo que aumenta la probabilidad de ataques activos. Priorizar su mitigación inmediata es clave. |
| Estrategia |
Actualizar el plugin a una versión corregida superior a la 1.0.1 o deshabilitarlo hasta su parcheo. Implementar restricciones de permisos estrictas para usuarios autenticados en el CMS. Monitorizar accesos y eliminaciones de archivos para detectar actividad anómala y prepara planes de respuesta ante incidentes. |
—
Esta vulnerabilidad está siendo explotada activamente en la naturaleza debido a la existencia de exploits públicos, por lo que es vital darle máxima prioridad y corroborar el estado de los sistemas con este plugin para evitar un compromiso total del sitio.
| CVE |
CVE-2026-77006 |
| Severidad |
CRITICAL (9.6) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-13T03:30:29Z |
| Vendor |
WebTotem |
| Producto |
Backups WordPress plugin |
| Versiones |
versiones hasta la 1.0.1 inclusive |
| Exploit Públicos |
Sí |
| Referencia |
WPScan Advisory |
| Descripción |
El plugin Backups para WordPress de WebTotem hasta la versión 1.0.1 no valida la ruta de archivo suministrada por el usuario, no verifica la capacidad del usuario que realiza la petición, y descarta el resultado de su propio chequeo CSRF, permitiendo que cualquier usuario autenticado, como un suscriptor, pueda eliminar archivos arbitrarios en el servidor, lo que puede conducir a la toma completa del sitio.
|
| Estrategia |
Aplicar inmediatamente la actualización oficial que corrija esta vulnerabilidad, restringir permisos de usuarios con menor privilegio y monitorear actividad sospechosa de eliminación de archivos. Se recomienda revisar logs para detectar explotación activa y deshabilitar o reemplazar el plugin mientras se implementa la solución.
|
| CVE |
CVE-2026-81402 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-13T03:30:29 UTC |
| Vendor |
DS Ad Rotator |
| Producto |
WordPress plugin DS Ad Rotator |
| Versiones |
versiones hasta la 0.8 inclusive |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
WPSCAN Advisory |
| Descripción |
El plugin DS Ad Rotator para WordPress hasta la versión 0.8 no realiza ninguna verificación de capacidades, ni validación de nonce, ni validación del tipo de archivo en su manejador de subida de imágenes, lo que permite a atacantes no autenticados subir archivos arbitrarios, incluidos archivos PHP, a un directorio accesible vía web, lo que puede derivar en ejecución remota de código.
|
| Estrategia |
Actualizar inmediatamente a una versión que corrija esta vulnerabilidad o desactivar el plugin si no hay parche aún. Revisar y restringir los permisos de subida de archivos en WordPress para asegurar que solo usuarios autenticados y autorizados puedan subir contenido, y aplicar controles de validación estrictos sobre tipos de archivos permitidos. Monitorizar el entorno web para detectar actividad anómala o indicios de explotación activa.
|
| CVE |
CVE-2026-82845 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-13T03:30:30.030003+00:00 |
| Vendor |
Masteriyo |
| Producto |
Masteriyo LMS WordPress plugin |
| Versiones |
versiones anteriores a 3.4.1 |
| Exploit Públicos |
Sí |
| Referencia |
wpscan Advisory |
| Descripción |
El plugin Masteriyo LMS para WordPress en versiones anteriores a la 3.4.1 no previene que los valores suministrados por el usuario almacenados como metadatos sean deserializados al ser leídos, lo que permite que usuarios con cuentas mínimas inyecten objetos PHP arbitrarios y, usando una clase incluida en una biblioteca del plugin, escriban y ejecuten código arbitrario en el servidor. Una forma más débil de este problema puede ser explotada sin cuenta y permite la escritura arbitraria de archivos en lugar de ejecución de código.
|
| Evaluación |
Esta vulnerabilidad es crítica y está siendo explotada públicamente, permitiendo a un atacante incluso con acceso limitado comprometer totalmente el servidor. La posibilidad de ejecución remota de código hace este riesgo inaceptable en entornos productivos.
|
| Estrategia |
Actualizar inmediatamente a la versión 3.4.1 o superior del plugin Masteriyo LMS. Revisar permisos y roles de usuarios para minimizar exposición y monitorizar cualquier comportamiento anómalo en el servidor. Implementar controles adicionales de deserialización segura si se utiliza código similar en otros componentes.
|
| CVE |
CVE-2026-84171 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-13T03:30:30.241828+00:00 |
| Vendor |
WordPress plugin piclect |
| Producto |
piclect WordPress plugin |
| Versiones |
versiones hasta la 1.0 |
| Exploit Públicos |
Sí |
| Referencia |
WPScan Advisory |
| Descripción |
La función de carga de imágenes del plugin piclect de WordPress, en versiones hasta la 1.0, no valida ni el nombre ni el tipo de los archivos subidos antes de escribirlos en un directorio accesible públicamente, lo que permite a atacantes no autenticados cargar archivos arbitrarios y ejecutar código arbitrario en el servidor. |
| Estrategia |
Actualizar inmediatamente a una versión corregida del plugin o eliminarlo si no es crítico. Como medida adicional, restringir permisos en directorios públicos y validar estrictamente tipos y nombres de archivos subidos. Monitorizar logs para detección de actividades inusuales que puedan indicar explotación activa. |
| CVE |
CVE-2026-85681 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
13 de septiembre de 2026 |
| Vendor |
WordPress Plugin Team |
| Producto |
WP Component WordPress plugin |
| Versiones |
hasta la versión 2.2.4 inclusive |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
WPScan Advisory |
| Descripción |
El plugin WP Component para WordPress hasta la versión 2.2.4 carece de comprobaciones de capacidad (capability) o de nonce en una de las acciones accesibles para usuarios no autenticados. Esto permite que atacantes no autenticados envíen el nombre y valor de cualquier opción del sitio para sobrescribirlas. En instalaciones de un único sitio, esto puede conducir a una toma completa del mismo, ya que pueden habilitar el registro con un rol predeterminado de administrador. |
| Evaluación |
Vulnerabilidad altamente peligrosa con exploits públicos disponibles que permiten a un atacante sin autenticación obtener control total del sitio WordPress, lo que supone un riesgo crítico para la empresa. |
| Estrategia |
Actualizar inmediatamente el plugin a la versión más reciente que corrija esta vulnerabilidad. Mientras tanto, restringir el acceso a acciones sensibles mediante firewall de aplicaciones web (WAF) y monitorizar activamente actividad anómala para detectar intentos de explotación. |
—
*He insertado el registro en Supabase para seguimiento y gestión interna.*
| CVE |
CVE-2026-78006 |
| Severidad |
CRÍTICA (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
13 de septiembre de 2026 |
| Vendor |
The Events Calendar |
| Producto Afectado |
Plugin The Events Calendar para WordPress |
| Versiones Afectadas |
Todas las versiones hasta e incluyendo la 6.17.4 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
Referencia oficial del CVE |
| Descripción |
El plugin The Events Calendar para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 6.17.4 debido a una protección insuficiente en la función is_safe_widget_instance. Un atacante no autenticado puede eludir esta protección por cómo PHP ejecuta métodos mágicos durante su preprocesado, combinado con enable_rendering_widget_copied() que falsifica un atributo wp_hash válido antes de que se alcance unserialize(). Esta vulnerabilidad se explota enviando un comentario con bloques HTML maliciosos que se procesan antes de la moderación, permitiendo ejecutar código arbitrario en el servidor sin necesidad de autenticación. Es requisito que los comentarios estén habilitados y visibles en los eventos afectados. |
| Evaluación |
Esta vulnerabilidad se está explotando activamente y debe ser prioridad inmediata para evitar ejecución remota de código que pone en riesgo total los servidores de WordPress afectados. La capacidad de explotación sin autenticación ni interacción adicional la convierte en un riesgo real y crítico para la empresa. |
| Estrategia |
Actualizar inmediatamente el plugin The Events Calendar a la versión superior a la 6.17.4 con el parche oficial. Mientras no se actualice, deshabilitar los comentarios en eventos para evitar el vector de ataque. Implementar monitorización de actividad inusual en entornos WordPress y restringir acceso a capacidades de ejecución de código en servidor donde sea posible. |
| CVE |
CVE-2026-78159 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-13T03:30:30.90714+00:00 |
| Vendor |
WordPress |
| Producto |
The Events Calendar plugin para WordPress |
| Versiones |
Todas las versiones hasta la 6.17.3 inclusive |
| Exploit Públicos |
Sí |
| Referencia |
WordPress Plugin Repository – The Events Calendar</td |
| Descripción |
El plugin The Events Calendar para WordPress es vulnerable a Ejecución Remota de Código en todas las versiones hasta la 6.17.3 inclusive mediante la función parse_array. Esto es causado por una validación insuficiente del mapa ‘classes’ del widget, lo que permite que una carga útil en forma de array plano evada la verificación de objeto is_safe_widget_instance() y alcance la invocación ejecutable en Element_Classes::parse_array(). Para explotarla, un atacante no autenticado debe aprovechar que el sitio tiene habilitados los comentarios en las entradas tribe_events y que exista al menos un comentario que contenga un bloque wp:legacy-widget manipulado, ya que la cadena de ataque se activa cuando do_blocks() procesa el HTML del evento individual incluyendo la zona de comentarios. |
| Estrategia |
Actualizar inmediatamente el plugin a una versión que corrija la vulnerabilidad. Si no hay parche disponible, deshabilitar temporalmente los comentarios en posts tribe_events y bloquear la capacidad de enviar bloques wp:legacy-widget en comentarios. Monitorizar logs para detectar intentos de uso de bloques maliciosos y reforzar controles de seguridad en la capa web. |
| CVE |
CVE-2026-90558 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-13 03:30 (UTC) |
| Vendor |
irontec |
| Producto |
sngrep |
| Versiones |
versiones hasta 1.8.4 incluidas |
| Exploit Públicos |
Sí |
| Referencia |
Repositorio oficial GitHub de sngrep |
| Descripción |
sngrep hasta la versión 1.8.4 contiene vulnerabilidades de desbordamiento de buffer en pila en las rutinas de formateo de atributos SIP cuando los valores de cabecera exceden el límite de 255 bytes. Un atacante puede enviar paquetes SIP maliciosos con campos de cabecera como Call-ID o X-Call-ID sobredimensionados para provocar desbordamientos, causando caídas o ejecución remota de código durante el análisis y renderizado del paquete. |
| Estrategia |
Actualizar urgentemente a la versión corregida posterior a la 1.8.4. Limitar la exposición de las interfaces que procesan tráfico SIP a fuentes confiables y monitorizar logs para detectar paquetes SIP con cabeceras anómalas o tamaño excesivo. Aplicar controles de red y filtros que bloqueen tráfico SIP mal formado o sospechoso. |
| CVE |
CVE-2026-90647 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-13T03:30:31.265438+00:00 |
| Vendor |
ASE/Kalkitech |
| Producto |
ASE2000 V2 Communication Test Set 2.35 a 2.37 en Windows |
| Versiones |
versiones 2.35 hasta 2.37 |
| Exploit Públicos |
Sí |
| Referencia |
Advisory Oficial ASE Systems |
| Descripción |
Vulnerabilidad de validación incorrecta de certificado en el cliente TLS IEC 60870-5-104 (Modo Tarea) en ASE/Kalkitech ASE2000 V2 Communication Test Set versiones 2.35 a 2.37 en Windows. Un atacante con posición en la red puede evadir la validación del certificado usando un certificado con múltiples fallos simultáneos, permitiendo un ataque Man-in-the-Middle sobre comunicaciones protegidas. |
| Estrategia |
Actualizar inmediatamente a versiones posteriores a la 2.37 que corrijan la validación del certificado. En paralelo, monitorear tráfico TLS para detección de anomalías y posibles ataques Man-in-the-Middle y restringir el acceso a redes de confianza donde este sistema se utilice. |
—–
| CVE |
CVE-2026-90647 |
| Severidad |
CRITICAL (9.1) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-09-13T03:30:31.265438+00:00 |
| Vendor |
ASE/Kalkitech |
| Producto Afectado |
ASE2000 V2 Communication Test Set |
| Versiones Afectadas |
2.35 a 2.37 |
| Exploit Públicos |
Sí |
| Referencia |
Asesoría Oficial ASE |
| Descripción |
Vulnerabilidad crítica en la validación de certificados TLS en el cliente IEC 60870-5-104 de ASE2000 V2 Communication Test Set en versiones 2.35 a 2.37. Un atacante ubicado en la red puede usar certificados con fallos múltiples para evadir la validación y ejecutar ataques Man-in-the-Middle en comunicaciones protegidas. |
| Estrategia |
Actualizar urgentemente a una versión corregida posterior a la 2.37. Implementar monitorización de tráfico TLS y restricciones en la red para prevenir acceso no autorizado y detectar intentos de explotación. |
Enviar a un amigo:
Posted by IA Generativa
Sin categoría