| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-18143 | WooCommerce | Request a Quote Plugin para WooCommerce (WordPress) | CRITICAL (9.8) | Todas las versiones hasta la 2.9.2 inclusive | Sí |
| CVE-2026-100606 | FlowiseAI | Flowise (Enterprise | CRITICAL (9.2) | versiones hasta 3.1.4 | Sí |
| CVE-2026-100607 | FlowiseAI | Flowise | CRITICAL (9.2) | versiones hasta 3.1.4 incluidas | Sí |
| CVE-2026-100684 | Budibase | Budibase Server | CRITICAL (9.2) | 3.41.0 a versiones anteriores a 3.45.0 | Sí |
| CVE-2026-100706 | Kyverno | Kyverno | CRITICAL (9.4) | versiones anteriores a 1.19.1 | Sí |
| CVE-2026-100714 | Froxlor | Froxlor | CRÍTICA (9.4) | hasta 2.3.10 incluido | Sí |
| CVE-2026-100716 | Froxlor | Froxlor server administration panel | CRÍTICA (9.4) | versiones 2.3.10 y anteriores | Sí |
| CVE-2026-100720 | Froxlor | Froxlor | CRITICAL (9.3) | 2.0.0 hasta 2.3.10 | Sí |
| CVE-2026-94130 | Joomlaboat | YouTube Gallery extension para Joomla | CRITICAL (9.3) | versiones anteriores a 5.7.3 | Sí |
| CVE-2026-94132 | Acyba Sarl | AcyMailing Enterprise (Extensión Joomla) | CRÍTICA (9.5) | versiones anteriores a la 11.1.0 | Sí |
| CVE-2026-97160 | lomart.fr | Extensión UP para Joomla | CRITICAL (9.4) | 5.0.0 a 5.2.0 y 6.0.0 a 6.0.29 | Sí |
| CVE-2026-97161 | Joomla Extension – lomart.fr | Plugin UP (Extensión Joomla) | CRITICAL (9.2) | 5.0.0 a 5.2.0, 6.0.0 a 6.0.29 | Sí |
| CVE-2026-97163 | lomart.fr | Joomla Extension – UP plugin | CRITICAL (10) | 5.0.0 a 5.2.0, 6.0.0 a 6.0.29 | Sí |
| CVE-2026-85984 | miniOrange | miniOrange OTP Login, Verification and SMS Notifications plugin para WordPress | CRÍTICA (9.8) | Todas las versiones hasta la 5.5.5 incluida | Sí |
| CVE-2026-82901 | Ultra Addons | Ultimate Addons for Contact Form 7 (plugin para WordPress) | CRÍTICA (9.8) | Todas hasta la 3.5.50 incluída | Sí |
| CVE-2026-100721 | vm2 | vm2 (NodeVM external-module resolver) | CRÍTICA (9.5) | versiones anteriores a 3.12.2 | Sí |
| CVE-2026-100835 | Contrast Security | Contrast antes de la versión 1.16.0 | CRITICAL (9.1) | versiones anteriores a 1.16.0 | Sí |
| CVE | CVE-2026-18143 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-27T03:30:27 (UTC) |
| Vendor | WooCommerce |
| Producto | Request a Quote Plugin para WooCommerce (WordPress) |
| Versiones | Todas las versiones hasta la 2.9.2 inclusive |
| Exploit Públicos | Sí |
| Referencia | Página oficial WooCommerce |
| Descripción |
El plugin Request a Quote para WooCommerce en WordPress es vulnerable a la subida arbitraria de archivos en todas las versiones hasta la 2.9.2 inclusive a través de la función afrfq_submit_quote_via_popup(). Esto se debe a la falta de validación de la extensión del archivo y del tipo MIME en el manejador de subida del popup, que utiliza directamente el nombre del archivo proporcionado por el atacante como destino para move_uploaded_file(). De este modo, atacantes no autenticados pueden subir archivos ejecutables, como archivos PHP, a un directorio temporal accesible por la web cuando está habilitada una regla pública de cotización con el flujo popup multipágina.
|
| Estrategia | Aplicar inmediatamente la actualización oficial que corrija esta vulnerabilidad. Mientras tanto, deshabilitar funciones de carga de archivos en el plugin y restringir permisos en directorios de subida temporales. Monitorizar y buscar indicadores de compromiso en el servidor web, especialmente archivos PHP en rutas temporales. Implementar control estricto de validación y controles de seguridad para cargas de archivos en futuras versiones. |
| CVE | CVE-2026-100606 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 27 de septiembre de 2026, 03:30 UTC |
| Vendor | FlowiseAI |
| Producto | Flowise (Enterprise/platform mode con SSO activado) |
| Versiones | versiones hasta 3.1.4 |
| Exploit Públicos | Sí |
| Referencia | GHSA Advisory Flowise Authentication Bypass |
| Descripción | Flowise hasta la versión 3.1.4 en modo empresarial con SSO habilitado contiene una vulnerabilidad de omisión de autenticación en la ruta de inicio de sesión SSO. Cuando llega un callback SSO con un correo electrónico que coincide con un usuario cuyo estado es INVITED, verifyAndLogin copia el registro del usuario, incluyendo el token temporal de invitación de un solo uso almacenado en el servidor, hacia AccountService.register(). El control del token se realiza contra el token interno del servidor en lugar del suministrado por el atacante, lo que permite activar la cuenta y la membresía de la organización sin poseer nunca el token real. Así, un atacante que pueda autenticarse en cualquier proveedor SSO configurado usando un correo de invitado pendiente, puede tomar control total de esa invitación y acceso al usuario invitado mientras la invitación esté activa (24 horas por defecto). No existe versión parcheada al momento del aviso. |
| Estrategia | Priorizar la monitorización y bloqueo de accesos SSO con correos de usuarios en estado INVITED, restringir temporalmente el uso de la función SSO con cuentas invitadas, y aplicar controles adicionales de validación del token de invitación en el proceso de login SSO. Contactar al proveedor para aplicación inmediata de parches y revisar logs para detectar posibles explotaciones activas. |
| CVE | CVE-2026-100607 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 27 de septiembre de 2026 |
| Vendor | FlowiseAI |
| Producto | Flowise |
| Versiones | versiones hasta 3.1.4 incluidas |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad Flowise]</td |
| Descripción | Flowise hasta la versión 3.1.4 resuelve los usuarios SSO y de contraseña local únicamente por correo electrónico sin almacenar enlaces del proveedor o identificadores de sujeto, lo que permite a atacantes autenticarse como cualquier usuario existente reclamando su correo en cualquier proveedor SSO configurado. Esto permite al atacante obtener acceso completo a la cuenta, incluyendo chatflows, credenciales y claves API, autenticándose a través de un proveedor SSO o contraseña local diferente al método original de registro del usuario. |
| Estrategia | Actualizar inmediatamente a la versión 3.1.5 o superior que corrige el problema. Como medida adicional, revisar y restringir la configuración SSO para asegurar que las vinculaciones usuario-proveedor quedan correctamente almacenadas y monitorizar accesos atípicos. Se recomienda también auditar las claves y credenciales expuestas y rotarlas si se detecta actividad sospechosa. |
| CVE | CVE-2026-100684 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 27 Sep 2026, 03:30 UTC |
| Vendor | Budibase |
| Producto | Budibase Server |
| Versiones | 3.41.0 a versiones anteriores a 3.45.0 |
| Exploit Públicos | Sí |
| Referencia | Budibase Advisory |
| Descripción | Budibase versiones 3.41.0 anteriores a 3.45.0 contienen una omisión de autenticación en la ruta de login OIDC/SSO de @budibase/server. En sso.authenticate, cuando no existe un usuario coincidente con el sujeto SSO entrante, el servidor busca invitaciones pendientes solo por la dirección de correo electrónico afirmada por el IdP, sin validar un código de invitación ni comprobar el campo email_verified (la verificación email_verified protege solo la búsqueda de cuentas existentes). Un atacante capaz de registrarse en un IdP confiable para OIDC y afirmar un correo invitado de una víctima (incluso con email_verified=false) puede reclamar la invitación pendiente y heredar todos los privilegios concedidos, incluyendo builder y admin.global, sin exclusión administrativa. Esto permite la toma de control del usuario invitado y, para invitaciones de administrador, compromete totalmente al tenant con acceso a todas las aplicaciones, fuentes de datos incluyendo credenciales de producción, y automatizaciones; además, la invitación se consume impidiendo que el invitado legítimo acceda. |
| Importancia y Riesgo | La vulnerabilidad permite la toma de control completa del tenant al explotar la forma en que se gestionan las invitaciones pendientes y la falta de validación rigurosa en la autenticación OIDC/SSO. Esto puede suponer un riesgo crítico con acceso total a datos sensibles y funcionalidades administrativas, comprometiendo seguridad e integridad de toda la plataforma. |
| Estrategia | Actualizar inmediatamente Budibase a la versión 3.45.0 o superior que corrige esta vulnerabilidad. Revisar y restringir el uso de IdP de confianza para OIDC, y reforzar controles de validación en la lógica de invitaciones, especialmente verificando email_verified y códigos de invitación. Monitorizar actividad irregular en autenticaciones SSO y accesos a usuarios invitados para detectar posibles explotaciones activas. |
—
*He insertado el registro en Supabase con los datos procesados conforme a la política.*
| CVE | CVE-2026-100706 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 27 Sept 2026, 03:30 (UTC) |
| Vendor | Kyverno |
| Producto | Kyverno |
| Versiones | versiones anteriores a 1.19.1 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory Kyverno |
| Descripción | Kyverno antes de la versión 1.19.1 no valida correctamente segmentos de ruta codificados en URL en la apiCall urlPath de Policy, permitiendo que usuarios de namespaces puedan evadir restricciones por namespace y crear objetos en otros namespaces con la cuenta de servicio del admission-controller. Esto puede ser explotado mediante secuencias de recorrido de directorio codificadas en porcentaje para crear cluster-wide MutatingWebhookConfiguration o PolicyException en el namespace de Kyverno, escalando privilegios a administrador del clúster. |
| Estrategia | Actualizar inmediatamente Kyverno a la versión 1.19.1 o superior que corrige la validación de rutas codificadas. Restringir permisos de la cuenta admission-controller y monitorizar la creación anómala de objetos cluster-wide y en namespaces sensibles. Revisar políticas de acceso y aplicar controles adicionales contra inyección de rutas codificadas. |
| CVE | CVE-2026-100714 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 27 de septiembre de 2026 |
| Vendor | Froxlor |
| Producto | Froxlor |
| Versiones | hasta 2.3.10 incluido |
| Exploit Públicos | Sí |
| Referencia | Aviso de seguridad Froxlor GHSA-3w4g-cmpj-rj42 |
| Descripción | Froxlor en versiones anteriores a la 2.3.12 no restringe ni escapa adecuadamente la configuración system.letsencryptchallengepath. Este valor se concatena sin escapar en la línea de comando de acme.sh y es ejecutado por el cron root. Dado que safe_exec solo bloquea ciertos caracteres especiales, queda expuesto a inyección que permite a un administrador o actor con capacidad de modificar configuraciones inyectar opciones en acme.sh para ejecutar comandos arbitrarios como root o realizar escrituras arbitrarias en archivos. El problema fue corregido en la versión 2.3.12. |
| Estrategia | Actualizar urgentemente a la versión 2.3.12 o superior. Revisar y restringir el acceso de escritura a configuración del sistema para evitar modificaciones indebidas. Monitorear la ejecución del cron y actividades anómalas, además de aplicar controles en la gestión de configuraciones y políticas de permisos estrictas para mitigar explotaciones remotas de esta vulnerabilidad crítica. |
| CVE | CVE-2026-100716 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 27 de septiembre de 2026, 03:30 (UTC) |
| Vendor | Froxlor |
| Producto | Froxlor server administration panel |
| Versiones | versiones 2.3.10 y anteriores |
| Exploit Públicos | Sí, explotación determinista sin necesidad de condición de carrera |
| Referencia | Aviso de seguridad oficial Froxlor |
| Descripción | Froxlor es un panel de administración de servidores vulnerable en versiones 2.3.10 y anteriores. La tarea programada (cron) de exportación de datos de cliente (DataDump) falla en validar las rutas intermedias del destino exportación. Un error off-by-one en Froxlor\FileDir::makeCorrectDir() omite el primer segmento bajo el directorio del cliente y la verificación en ExportCron.php solo comprueba el último componente con is_link(). Un cliente autenticado con permiso de exportación puede programar una exportación dentro de un subdirectorio legítimo de su espacio web, reemplazar una ruta intermedia con un enlace simbólico antes de que corra el cron root. Así, el comando `chown -R` recursivamente cambia la propiedad del árbol de directorios enlazado (e.g. /etc) al UID del cliente, permitiendo un compromiso de root y cruza entre usuarios. La explotación es determinista y no requiere condiciones de carrera. La vulnerabilidad está corregida en Froxlor 2.3.12. |
| Estrategia | Actualizar inmediatamente a Froxlor versión 2.3.12 o superior. Revisar configuraciones de permisos para limitar capacidad de clientes en rutas exportadas. Monitorizar actividad inusual y cambios de propiedad en sistemas críticos. No subestimar, dado que la vulnerabilidad permite escalada total a root desde cuenta autenticada con rol básico y es explotable fácilmente. |
| CVE | CVE-2026-100720 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-09-27T03:30:29.038169+00:00 |
| Vendor | Froxlor |
| Producto | Froxlor |
| Versiones | 2.0.0 hasta 2.3.10 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad Froxlor |
| Descripción | Vulnerabilidad de tipo Cross-Site Scripting almacenado (XSS) en Froxlor versiones 2.0.0 hasta 2.3.10. Cuando un cliente con rol autenticado de baja prioridad sube un certificado SSL, el API de certificados analiza el objeto con openssl_x509_parse() y almacena la organización del emisor sin sanitizar. Al mostrar estos datos con el filtro `raw` de Twig sin escape, un atacante puede inyectar código malicioso que se ejecuta en la sesión de administradores o revendedores. Esto permite romper la frontera de privilegios desde cliente a administrador, pudiendo derivar en la toma completa de la cuenta admin. Dado que el admin controla configuraciones web, DNS y PHP con tareas en cron como root, puede escalarse la vulnerabilidad a ejecución de código con privilegios máximos en el servidor. |
| Estrategia | Actualizar inmediatamente a Froxlor versión 2.3.12 o superior donde se corrige la vulnerabilidad. Revisar y restringir la subida de certificados SSL solo a usuarios totalmente confiables. Implementar validación y sanitización estricta de todos los datos externos antes de mostrar en interfaces administrativas. Monitorizar intentos de ejecución de scripts y accesos anómalos a la administración que podrían revelar explotación activa. |
—–
| CVE | CVE-2026-94130 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 27 de septiembre de 2026 |
| Vendor | Joomlaboat |
| Producto | YouTube Gallery extension para Joomla |
| Versiones | versiones anteriores a 5.7.3 |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial de Joomlaboat YouTube Gallery |
| Descripción | Vulnerabilidad de inyección SQL no autenticada en la extensión YouTube Gallery para Joomla, versiones anteriores a 5.7.3. La vulnerabilidad afecta a la funcionalidad de búsqueda y ordenación de videos permitiendo a atacantes inyectar comandos SQL en consultas de solo lectura. |
| Estrategia | Actualizar inmediatamente a la versión 5.7.3 o superior que corrige esta vulnerabilidad. Monitorizar accesos anómalos a la funcionalidad de búsqueda y ordenar videos y restringir permisos web para minimizar exposición. Aplicar reglas WAF que filtren inyecciones SQL en URL relacionadas. |
—
| CVE | CVE-2026-94132 |
| Severidad | CRÍTICA (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 27 de septiembre de 2026 |
| Vendor | Acyba Sarl |
| Producto | AcyMailing Enterprise (Extensión Joomla) |
| Versiones | versiones anteriores a la 11.1.0 |
| Exploit Públicos | Sí |
| Referencia | Sitio oficial de AcyMailing |
| Descripción | Vulnerabilidad de ejecución remota de código en la función mailbox action de la extensión AcyMailing Enterprise para Joomla, anterior a la versión 11.1.0. Las partes MIME de los correos entrantes se guardaban en media/com_acym/upload/ sin verificar la extensión, lo que permite a cualquier atacante que envíe un correo al buzón monitorizado escribir un archivo PHP en la raíz web.
Esta vulnerabilidad puede ser explotada mediante el envío de un correo malicioso al buzón monitorizado, logrando que un archivo malicioso se guarde y ejecute en el servidor afectado, permitiendo control total sobre el sistema comprometido. |
| Estrategia | Actualizar urgentemente a la versión 11.1.0 o superior de AcyMailing Enterprise. Asegurar que el servidor de correo y la aplicación validan y filtran correctamente los adjuntos de correo para evitar la subida de archivos ejecutables. Monitorizar logs del servidor para detectar intentos de escritura no autorizada y aplicar reglas de firewall para restringir tráfico malicioso. |
*****
He registrado la información de este CVE en Supabase para seguimiento y control.
| CVE | CVE-2026-97160 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 27 de septiembre de 2026, 03:30 (UTC) |
| Vendor | lomart.fr |
| Producto | Extensión UP para Joomla |
| Versiones | 5.0.0 a 5.2.0 y 6.0.0 a 6.0.29 |
| Exploit Públicos | Sí |
| Referencia | Página oficial de la extensión UP – lomart.fr |
| Descripción | Una vulnerabilidad crítica de inyección de comandos PHP autenticada y privilegiada fue detectada en la extensión UP para Joomla, versiones 5.0.0 a 5.2.0 y 6.0.0 a 6.0.29. Esta falla permite a un atacante con acceso autenticado y privilegios adecuados ejecutar comandos arbitrarios en el servidor afectado, comprometiendo completamente su integridad y confidencialidad.
Esta vulnerabilidad puede ser explotada manipulando la extensión UP para ejecutar comandos PHP maliciosos en el servidor, lo que podría derivar en control total del sistema comprometido y afectación grave a la seguridad de la infraestructura web que use esta extensión. |
| Estrategia | Actualizar inmediatamente la extensión UP a la versión más reciente que corrige la vulnerabilidad. Restringir y auditar acceso a usuarios autenticados con privilegios para evitar abusos. Monitorizar logs y actividad anómala en servidores Joomla con esta extensión y aplicar controles adicionales de seguridad en el entorno web para mitigar posibles exploit activos. |
| CVE | CVE-2026-97161 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 27-sep-2026 03:30 UTC |
| Vendor | Joomla Extension – lomart.fr |
| Producto | Plugin UP (Extensión Joomla) |
| Versiones | 5.0.0 a 5.2.0, 6.0.0 a 6.0.29 |
| Exploit Públicos | Sí |
| Referencia | Sitio Oficial UP plugin |
| Descripción | Varias vulnerabilidades de path traversal y acceso a archivos en la extensión UP plugin para Joomla en las versiones 5.0.0 a 5.2.0 y 6.0.0 a 6.0.29 permiten a un atacante leer o acceder a archivos arbitrarios en el sistema afectado, explotando vectores que no validan correctamente las rutas suministradas.
Estas vulnerabilidades pueden ser aprovechadas por un atacante remoto para obtener información sensible o incluso ejecutar código, comprometiendo la confidencialidad e integridad de los datos y la plataforma Joomla afectada. |
| Estrategia | Actualizar urgentemente el plugin UP a una versión parcheada superior a la 6.0.29 que corrige el fallo de path traversal. Implementar controles de validación exhaustiva de rutas y restringir accesos a archivos sensibles. Monitorizar logs para detectar intentos de explotación y aislar sistemas comprometidos. |
—
| CVE | CVE-2026-97163 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 27 Septiembre 2026, 03:30 (UTC) |
| Vendor | lomart.fr |
| Producto | Joomla Extension – UP plugin |
| Versiones | 5.0.0 a 5.2.0, 6.0.0 a 6.0.29 |
| Exploit Públicos | Sí, disponibles |
| Referencia | Sitio oficial del plugin UP |
| Descripción | Una vulnerabilidad crítica de ejecución remota de código sin autenticación ha sido detectada en la extensión UP plugin para Joomla, versiones 5.0.0 a 5.2.0 y 6.0.0 a 6.0.29. Esta falla permite a un atacante remoto sin necesidad de autenticarse instalar código malicioso en el sistema afectado, comprometiendo totalmente la integridad del servidor Joomla y sus datos asociados. |
| Importancia | La capacidad para ejecutar código remotamente sin autenticación representa un riesgo grave e inmediato para la empresa, facilitando acceso completo a sistemas críticos y posible compromiso total de la infraestructura afectada. |
| Estrategia | Aplicar inmediatamente los parches oficiales para actualizar a una versión superior a la 6.0.29. Revisar y limitar accesos a la administración Joomla, monitorizar indicios de explotación activa, y reforzar controles de red para bloquear conexiones maliciosas dirigidas al plugin vulnerable. |
| CVE | CVE-2026-85984 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 27 de septiembre de 2026 |
| Vendor | miniOrange |
| Producto | miniOrange OTP Login, Verification and SMS Notifications plugin para WordPress |
| Versiones | Todas las versiones hasta la 5.5.5 incluida |
| Exploit Públicos | Sí, explotación confirmada |
| Referencia | miniOrange Plugin Source Code Repository |
| Descripción | El plugin miniOrange OTP Login, Verification and SMS Notifications para WordPress es vulnerable a un bypass de autenticación a través del parámetro mo_wp_login_intent en todas las versiones hasta la 5.5.5. Debido a una ausencia de protección sobre la intención de contraseña en la rama de configuración skip_pass_fallback-enabled dentro de la función mo_by_pass_login(), se considera la membresía del rol administrador como autenticación suficiente cuando el parámetro POST no autenticado y no verificado mo_wp_login_intent se envía con el valor otp. Esto hace que la función mo_get_user() omita la verificación de usuario y contraseña wp_authenticate_username_password() y resuelva un WP_User solo con la búsqueda de nombre de usuario. Así, un atacante no autenticado puede iniciar sesión como cualquier administrador conocido solo proporcionando el nombre de usuario, con contraseña vacía y mo_wp_login_intent=otp, sin verificación de contraseña ni OTP. |
| Estrategia | Actualizar urgentemente el plugin a una versión posterior a la 5.5.5 que corrija esta vulnerabilidad. Si no es posible, desactivar inmediatamente las opciones simultáneas: WP Login OTP, Login with Only OTP, Allow Users to Login with Username and Password, y Admin OTP Bypass. Monitorizar accesos administrativos inusuales y revisar logs para detectar posibles intentos de exploit activos. Implementar controles adicionales de autenticación multi-factor externos mientras se resuelve. |
*****
| CVE | CVE-2026-85984 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 27 de septiembre de 2026 |
| Vendor | miniOrange |
| Producto Afectado | miniOrange OTP Login, Verification and SMS Notifications plugin para WordPress |
| Versiones Afectadas | Hasta la versión 5.5.5 incluida |
| Exploit Públicos | Sí |
| Referencia | miniOrange Plugin Source Code Repository |
| Descripción | Vulnerabilidad crítica de bypass de autenticación en el plugin miniOrange para WordPress que permite a atacantes no autenticados acceder como administradores mediante un parámetro POST malicioso sin necesitar contraseña u OTP. |
| Estrategia | Parchear urgentemente el plugin o desactivar funciones comprometidas; monitorizar accesos y reforzar la autenticación mientras tanto. |
| CVE | CVE-2026-82901 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 27 Sep 2026, 03:30 (UTC) |
| Vendor | Ultra Addons |
| Producto | Ultimate Addons for Contact Form 7 (plugin para WordPress) |
| Versiones | Todas hasta la 3.5.50 incluída |
| Exploit Públicos | Sí |
| Referencia | Código vulnerable en repositorio oficial |
| Descripción | El plugin Ultimate Addons for Contact Form 7 para WordPress es vulnerable a carga arbitraria de archivos debido a una validación insuficiente del tipo de archivo en la función ‘uacf7_wpcf7_mail_components’ en todas las versiones hasta la 3.5.50 inclusive. Esto permite que atacantes no autenticados suban archivos arbitrarios al servidor afectado, potencialmente posibilitando ejecución remota de código. Esta vulnerabilidad es explotable únicamente si el módulo PDF Generator del plugin está habilitado, el cual está deshabilitado por defecto. |
| Estrategia | Actualizar inmediatamente el plugin a una versión que corrija esta vulnerabilidad o deshabilitar el módulo PDF Generator si no se usa. Aplicar monitoreo activo de actividad inusual en los directorios de carga y reforzar las políticas del servidor para restringir ejecución de archivos subidos. Priorizar el parcheo dada la existencia de exploits públicos y el alto riesgo de ejecución remota de código sin autenticación. |
| CVE | CVE-2026-100721 |
| Severidad | CRÍTICA (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 27 de septiembre de 2026 |
| Vendor | vm2 |
| Producto | vm2 (NodeVM external-module resolver) |
| Versiones | versiones anteriores a 3.12.2 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial vm2 CVE-2026-100721 |
| Descripción | vm2 antes de la versión 3.12.2 contiene una vulnerabilidad de omisión de autorización en el resolvedor de módulos externos de NodeVM. Cuando se configura `require.external` con un resolvedor personalizado y `context: ‘host’`, `LegacyResolver.customResolve` registra el directorio del módulo resuelto sin requerir un delimitador de ruta o fin de cadena. Esto permite que código no confiable requiera un módulo no listado permitiendo que el código del módulo hermano se ejecute directamente en el proceso anfitrión, causando una escape del sandbox y ejecución de código arbitrario en el contexto del host. |
| Estrategia | Actualizar inmediatamente vm2 a la versión 3.12.2 o superior que corrige esta vulnerabilidad. Revisar configuraciones personalizadas de `require.external` con `context:’host’` para mitigar explotación. Monitorear ejecución inusual y limitar el acceso a entornos que utilicen esta librería para prevenir escapes de sandbox y compromisos de código arbitrario. |
—
*****
| CVE | CVE-2026-100721 |
| Severidad | CRÍTICA (9.5) |
| Importancia para la empresa | ALTA |
| Publicado | 27 de septiembre de 2026 |
| Fabricante | vm2 |
| Producto Afectado | vm2 (NodeVM external-module resolver) |
| Versiones Afectadas | versiones anteriores a 3.12.2 |
| Exploit Públicos | Sí |
| Referencia | Parche oficial vm2 CVE-2026-100721 |
| Descripción | Vulnerabilidad crítica que permite a código no confiable evadir el sandbox en vm2 mediante manipulación en el resolvedor de módulos externos, permitiendo ejecución arbitraria en el contexto host sin restricciones. |
| Estrategia | Actualizar a vm2 3.12.2 o superior con el parche aplicado; revisar y limitar configuraciones personalizadas para `require.external` con contexto host; monitorizar sistemas para detectar por actividad sospechosa y evitar explotaciones activas. |
| CVE | CVE-2026-100835 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 27-sep-2026 |
| Vendor | Contrast Security |
| Producto | Contrast antes de la versión 1.16.0 |
| Versiones | versiones anteriores a 1.16.0 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory GHSA-hjgc-jc5v-fw7h |
| Descripción | Contrast en versiones anteriores a la 1.16.0 es susceptible a ataques de retransmisión (relay) en la atestación remota. Contrast aceptaba cualquier informe de atestación TEE que verificara correctamente y contuviera los niveles de parche de firmware y mediciones de software esperadas, sin importar qué máquina lo produjera, por lo que la atestación no estaba vinculada a hardware físicamente confiable específico. Un atacante que pueda interceptar el tráfico de red entre la CLI y el Coordinador (o entre el Coordinador y un componente atestado) y forjar informes o extraer secretos de cualquier máquina TEE bajo su control físico puede retransmitir ese informe para suplantar un Coordinador Contrast o una carga de trabajo Contrast, derrotando la verificación de identidad en TLS atestado (aTLS). |
| Estrategia | Actualizar urgentemente a la versión 1.16.0 o superior que corrige este comportamiento inseguro. Además, limitar el acceso físico a máquinas que ejecuten enclaves TEE para evitar extracción de secretos y monitorizar tráfico sospechoso entre CLI y Coordinador para detectar retransmisiones. Implementar controles adicionales de seguridad en la infraestructura de atestación para garantizar que la atestación esté vinculada al hardware confiable específico. |


