CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-13447 Mstore Mstore Api plugin para WordPress CRÍTICA (9.8) Hasta la 4.20.0 inclusive Sí
CVE-2026-83627 WPMU DEV Hummingbird – Speed Optimization, Caching, Minify, Compress & CDN plugin para WordPress CRITICAL (9.8) Todas hasta la 3.21.0 incluida Sí
CVE-2024-11080 ComboBlocks Post Grid and Gutenberg Blocks – ComboBlocks plugin para WordPress CRÍTICA (9.8) 2.2.32 a 2.3.1 Sí
CVE-2026-86117 Coollabs Coolify CRITICAL (9.2) hasta 4.3.17 incl. Sí
CVE-2026-86119 Webstudio Webstudio CRITICAL (9.2) versiones hasta 0.296.0 Sí
CVE-2026-86121 Cua computer-server CRÍTICA (9.3) versiones anteriores a 0.3.42 Sí
CVE-2026-86123 SQL Chat SQL Chat CRITICAL (9.4) Todas las versiones con los endpoints vulnerables Sí
CVE-2026-86124 AutoAgent Project (GitHub) AutoAgent TCP Server CRÍTICA (9.3) No especificadas, se asume afectación general del TCP server vulnerable Sí
CVE-2026-10196 Mail Mint Mail Mint – Email Marketing, Newsletter, Email Automation & WooCommerce Emails plugin para WordPress CRÍTICA (9.8) Todas las versiones hasta la 1.31.0 inclusive (parcialmente parchado en 1.23.1) Sí
CVE-2026-86184 Lara Dashboard Lara Dashboard CRÍTICA (9.3) Versiones anteriores a 1.3.0 Sí
CVE-2026-86189 WWBN AVideo CRÍTICA (9.3) No especificadas (previas al parche de septiembre 2026) Sí
CVE-2026-86190 WWBN AVideo CRÍTICA (9.3) No especificadas, afecta versiones con el endpoint videoViewsInfo vulnerable Sí
CVE-2026-67276 MikroTik RouterOS CRITICAL (9.2) versiones anteriores a 6.49.21 (Long-term), 7.23.4 (Long-term) y 7.24.2 (Stable) Sí
CVE-2026-86060 MikroTik RouterOS CRITICAL (9.2) Antes de 6.49.21 (Long-term), 7.23.4 (Long-term), 7.24.2 (Stable) Sí
CVE-2026-86148 Tenda CP3 firmware CRÍTICA (9.4) 27.5.57.101 Sí
CVE-2026-86149 Tenda CP3 firmware CRÍTICA (9.4) 27.5.57.101 Sí
CVE-2026-86151 Tenda CP3 CRITICAL (9.4) 27.5.57.101 Sí
CVE-2026-86152 *Tenda Afectado:*CP3 *CRÍTICA (10) *27.5.57.101 Sí
CVE-2026-86153 Tenda CP3 CRITICAL (9.4) 27.5.57.101 Sí
CVE-2026-16310 MemberDash MemberDash plugin para WordPress CRÍTICA (9.8) Todas hasta la versión 1.8.5 inclusive Sí
CVE-2026-75816 DynamiApps Frontend Admin plugin para WordPress CRÍTICA (9.8) Todas las versiones hasta 3.29.12 incluidas Sí
CVE-2026-86218 N-able N-central CRITICAL (10) Antes de la versión 2026.3.1.14 Sí

CVE CVE-2026-13447
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 06 Sep 2026, 03:31 (UTC)
Vendor Mstore
Producto Mstore Api plugin para WordPress
Versiones Hasta la 4.20.0 inclusive
Exploit Públicos Sí, confirmados
Referencia Repositorio oficial Mstore Api plugin WordPress
Descripción El plugin Mstore Api para WordPress es vulnerable a un bypass de autenticación mediante falsificación de JWT en versiones hasta la 4.20.0. La función FirebasePhoneAuthHelper::verify_id_token() decodifica y valida reclamos del token Firebase ID (alg, kid, aud, iss) pero no realiza ninguna verificación criptográfica de la firma JWT con la clave pública de Google usando openssl_verify() o equivalente. Esto permite a atacantes no autenticados forjar un JWT de Firebase Phone Auth firmado con su propia clave RSA y suplantar cualquier número de teléfono, logrando acceso no autorizado a cuentas existentes o creando cuentas arbitrarias.
Estrategia Aplicar inmediatamente la actualización oficial del plugin a una versión superior a la 4.20.0. Revisar los logs de acceso para detectar actividades sospechosas y posibles creaciones o accesos no autorizados de cuentas. Implementar controles adicionales de autenticación multifactor en WordPress y restringir privilegios según necesidad para minimizar impacto en caso de explotación.

CVE CVE-2026-83627
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-06
Vendor WPMU DEV
Producto Hummingbird – Speed Optimization, Caching, Minify, Compress & CDN plugin para WordPress
Versiones Todas hasta la 3.21.0 incluida
Exploit Públicos Sí, confirmados
Referencia Repositorio oficial del plugin WordPress
Descripción Vulnerabilidad de Ejecución Remota de Código en el plugin Hummingbird para WordPress (versiones hasta la 3.21.0). La función log_msg() escribe un archivo PHP accesible públicamente (wp-content/wphb-logs/page-caching-log.php) sin incluir el encabezado de protección debido a un fallo en la comprobación del namespace de la clase Filesystem. Esto permite a un atacante no autenticado inyectar código PHP arbitrario en el archivo de log mediante cookies con prefijo «wphb_cache_» y ejecutar el código simplemente accediendo al archivo. La explotación requiere que el administrador haya activado explícitamente la caché de página con opción de Debug Log y que el archivo de log se cree durante una petición frontal, escenario factible por acciones internas del plugin o tareas programadas.
Estrategia Actualizar inmediatamente el plugin a una versión posterior a la 3.21.0 que corrige el fallo. Si la opción Debug Log está habilitada, desactivarla temporalmente para evitar que se creen archivos log vulnerables. Revisar y proteger el directorio wp-content/wphb-logs para restringir acceso web y monitorizar accesos no autorizados. Aplicar controles de seguridad a nivel de WAF para filtrar solicitudes con cookies sospechosas y detectar actividad inusual en archivos log. Confirmar que no existen cargas de código malicioso persistentes tras la actualización.

—–


CVE CVE-2024-11080
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-06T03:31:07 (UTC)
Vendor ComboBlocks
Producto Post Grid and Gutenberg Blocks – ComboBlocks plugin para WordPress
Versiones 2.2.32 a 2.3.1
Exploit Públicos Sí
Referencia Post Grid Functions.php – WordPress plugin code
Descripción El plugin Post Grid and Gutenberg Blocks – ComboBlocks para WordPress es vulnerable a una inyección de hooks sin autenticación en las versiones 2.2.32 a 2.3.1 a través de varias funciones en el archivo ~/includes/blocks/form-wrap/function.php. Esto permite a atacantes no autenticados ejecutar acciones con hooks en WordPress, siempre que no existan otros controles de seguridad en la función afectada.
Estrategia Priorizar la actualización inmediata del plugin a una versión que corrija esta vulnerabilidad. En paralelo, revisar y aplicar controles de seguridad adicionales para validar y restringir la ejecución de hooks en WordPress, y monitorizar eventos inusuales que indiquen explotación activa. La vulnerabilidad puede ser explotada fácilmente y representa un riesgo real para la integridad de sistemas WordPress que utilicen este plugin.

CVE CVE-2026-86117
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 06 Sep 2026
Vendor Coollabs
Producto Coolify
Versiones hasta 4.3.17 incl.
Exploit Públicos Sí
Referencia Repositorio oficial Coolify
Descripción Coolify hasta la versión 4.3.17 contiene una vulnerabilidad de bypass de autenticación en el manejador OAuth callback que permite iniciar sesión en cuentas existentes únicamente con la dirección de correo electrónico, sin verificar las afirmaciones del proveedor ni vincular las identidades OAuth. Un atacante puede registrar la dirección de correo electrónico de la víctima en cualquier proveedor OAuth habilitado y obtener acceso autenticado como ese usuario, saltándose la contraseña y la autenticación de dos factores.
Estrategia Actualizar inmediatamente a la versión posterior a 4.3.17 que corrige esta validación incorrecta. Revisar el flujo de autenticación OAuth y reforzar la verificación de identidades vinculadas. Monitorizar accesos anómalos y alertar si se detectan inicios de sesión inusuales para la empresa.

—–


CVE CVE-2026-86119
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 6 de septiembre de 2026
Vendor Webstudio
Producto Webstudio
Versiones versiones hasta 0.296.0
Exploit Públicos Sí
Referencia Repositorio oficial de Webstudio en GitHub
Descripción Webstudio versiones hasta 0.296.0 contiene una vulnerabilidad de Server-Side Request Forgery (SSRF) no autenticada en las rutas proxy /cgi/image, /cgi/video y /cgi/asset cuando la variable de entorno RESIZE_ORIGIN no está configurada. Esta falla permite a atacantes suministrar URLs arbitrarias para leer metadatos de la instancia en la nube, acceder a servicios internos y realizar reconocimiento de red en la infraestructura del servidor afectado.
Estrategia Aplicar de inmediato el parche o actualización que establezca la variable RESIZE_ORIGIN correctamente para restringir las solicitudes proxy. Revisar configuraciones para evitar acceso no autorizado a recursos internos. Además, implementar monitoreo de tráfico para detectar intentos de SSRF y limitar las comunicaciones internas desde la aplicación.

—

CVE CVE-2026-86119
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 6 septiembre 2026
Vendor Webstudio
Producto Afectado Webstudio
Versiones Afectadas hasta 0.296.0
Exploit Públicos Sí
Referencia Repositorio oficial GitHub
Descripción Vulnerabilidad SSRF no autenticada en Webstudio en rutas proxy que permite a atacantes acceder a metadatos de la instancia en la nube, servicios internos y realizar reconocimiento de red.
Evaluación La vulnerabilidad está siendo explotada públicamente, representa un riesgo crítico para la empresa por la posibilidad de acceso no autorizado a infraestructura interna. Debe ser priorizada urgentemente para evitar compromisos en la seguridad interna y exposición de datos sensibles.
Estrategia Actualizar a la última versión parcheada, configurar correctamente RESIZE_ORIGIN y reforzar controles internos para limitar solicitudes desde la aplicación a recursos de red internos.

CVE CVE-2026-86121
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 06 de septiembre de 2026
Vendor Cua
Producto computer-server
Versiones versiones anteriores a 0.3.42
Exploit Públicos Sí, confirmados
Referencia Repositorio oficial de Cua en GitHub
Descripción Vulnerabilidad crítica en Cua computer-server en versiones anteriores a 0.3.42 que omite la autenticación cuando la variable de entorno CONTAINER_NAME no está establecida y se enlaza a todas las interfaces por defecto. Esto permite a atacantes no autenticados ejecutar comandos arbitrarios a través del puerto TCP 8000 utilizando el endpoint run_command, así como leer y escribir archivos arbitrarios mediante puntos de operación de archivos y acceder a shells interactivos PTY sin necesidad de autenticación.
Estrategia Actualizar inmediatamente a la versión 0.3.42 o superior donde se corrige esta falta de autenticación. Además, restringir el acceso al puerto TCP 8000 únicamente a redes o sistemas confiables mediante firewalls o segmentación, y monitorizar accesos inusuales para detectar intentos de explotación activos.

CVE CVE-2026-86123
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 6 de septiembre de 2026
Vendor SQL Chat
Producto SQL Chat
Versiones Todas las versiones con los endpoints vulnerables
Exploit Públicos Sí, disponibles públicamente
Referencia Informe GitHub SQL Chat
Descripción SQL Chat contiene cuatro endpoints API sin autenticación que aceptan parámetros de conexión a bases de datos suministrados por el cliente y ejecutan consultas SQL arbitrarias contra hosts especificados por el atacante. Los atacantes pueden conectarse a bases de datos internas, ejecutar comandos SQL, enumerar esquemas y pivotar dentro de la red del servidor sin necesidad de autenticarse.
Estrategia Cerrar inmediatamente el acceso a los endpoints API vulnerables o implementar autenticación estricta para limitar el uso autorizado. Actualizar SQL Chat con el parche oficial que elimine o limite estos endpoints. Monitorizar patrones inusuales de tráfico SQL y restringir conexiones internas para evitar movimientos laterales en la red.

—


CVE CVE-2026-86124
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 06 de septiembre de 2026
Vendor AutoAgent Project (GitHub)
Producto AutoAgent TCP Server
Versiones No especificadas, se asume afectación general del TCP server vulnerable
Exploit Públicos Sí, existen exploits públicos
Referencia GitHub AutoAgent Repository
Descripción AutoAgent contiene una vulnerabilidad de ejecución remota de código sin autenticación en su servidor TCP, que se enlaza a todas las interfaces y ejecuta comandos suministrados por atacantes con privilegios root. Los atacantes pueden conectarse directamente al puerto de comunicación expuesto y ejecutar comandos arbitrarios bash dentro del contenedor, accediendo incluso a directorios de trabajo montados desde el host.

Estrategia Parchear o actualizar el servidor AutoAgent inmediatamente para eliminar esta vulnerabilidad de ejecución remota de código. En paralelo, restringir el acceso a puertos expuestos mediante firewalls y segmentación de red, y monitorizar conexiones no autorizadas. Implementar políticas estrictas de aislamiento en contenedores para evitar el acceso a directorios montados del host.

CVE CVE-2026-10196
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 6 de septiembre de 2026
Vendor Mail Mint
Producto Mail Mint – Email Marketing, Newsletter, Email Automation & WooCommerce Emails plugin para WordPress
Versiones Todas las versiones hasta la 1.31.0 inclusive (parcialmente parchado en 1.23.1)
Exploit Públicos Sí, existen exploits públicos conocidos
Referencia Repositorio del plugin Mail Mint WordPress
Descripción El plugin Mail Mint para WordPress es vulnerable a inyección de objetos PHP (PHP Object Injection) por la deserialización de datos no confiables en la función ‘handle_form_submission’. Esto permite a atacantes no autenticados inyectar un objeto PHP malicioso, pudiendo ejecutar código arbitrario en el servidor mediante una cadena de ejecución (POP chain). La vulnerabilidad fue parcialmente corregida en la versión 1.23.1 y persiste hasta la versión 1.31.0 inclusive.
Estrategia Actualizar inmediatamente a una versión corregida superior a la 1.31.0 o, en ausencia de parche oficial, deshabilitar el plugin para mitigar ejecución remota de código. Implementar reglas WAF específicas para bloquear la entrada maliciosa en la función afectada. Monitorizar cuidadosamente los logs y actividad del servidor para detectar posibles ataques activos, dada la existencia de exploits públicos.

CVE CVE-2026-86184
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 6 Sep 2026
Vendor Lara Dashboard
Producto Lara Dashboard
Versiones Versiones anteriores a 1.3.0
Exploit Públicos Sí
Referencia Repositorio Lara Dashboard</td
Descripción Lara Dashboard versiones anteriores a 1.3.0 contiene una vulnerabilidad de evasión de autenticación en la ruta screenshot-login que permite a atacantes no autenticados autenticarse como cualquier usuario mediante el correo electrónico cuando la variable APP_ENV no está configurada en producción. Los atacantes pueden solicitar el endpoint GET /screenshot-login/{email} con una dirección de correo registrada para recibir una sesión totalmente autenticada, lo que permite acceso a administración de usuarios, configuración, contenido de bases de datos y ejecución arbitraria de código vía el instalador de módulos.
Estrategia Actualizar inmediatamente a la versión 1.3.0 o superior que corrige esta vulnerabilidad. Asegurar que APP_ENV esté configurado correctamente en producción para evitar ambientes inseguros. Implementar monitoreo estricto de accesos a endpoints sensibles y vigilar posibles intentos de explotación activa debido a la disponibilidad de exploits públicos.

CVE CVE-2026-86189
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 06 Sep 2026, 03:31 (UTC)
Vendor WWBN
Producto AVideo
Versiones No especificadas (previas al parche de septiembre 2026)
Exploit Públicos Sí, confirmados
Referencia Aviso de Seguridad WWBN AVideo
Descripción WWBN AVideo contiene una vulnerabilidad de recorrido de ruta en notify.ffmpeg.json.php que permite a atacantes no autenticados escribir archivos en ubicaciones arbitrarias mediante el parámetro avideoRelativePath. Los atacantes pueden reutilizar cualquier texto cifrado previamente emitido como token notifyCode, que es descifrado pero nunca validado, para evitar la autenticación y escribir archivos en la raíz de la aplicación y subdirectorios.
Estrategia Aplicar inmediatamente el parche oficial liberado por WWBN para cerrar esta vulnerabilidad. Además, revisar los accesos al endpoint notify.ffmpeg.json.php y limitar su uso a usuarios autenticados y autorizados mediante controles adicionales. Monitorizar archivos en los directorios afectados para detectar escrituras no autorizadas y mantener actualizado el software a la última versión.

—

*Esta vulnerabilidad permite a atacantes no autenticados ejecutar escritura de archivos arbitrarios aprovechando tokens de autenticación descifrados pero no validados, lo que supone un riesgo grave de compromiso íntegro y control del sistema afectado.*
**Se está explotando públicamente** y debe ser prioridad máxima para mitigar en entornos que usen WWBN AVideo.


CVE CVE-2026-86190
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 6 Sep 2026, 03:31 (UTC)
Vendor WWBN
Producto AVideo
Versiones No especificadas, afecta versiones con el endpoint videoViewsInfo vulnerable
Exploit Públicos Sí, confirmados
Referencia Aviso de seguridad oficial WWBN AVideo
Descripción AVideo de WWBN contiene una vulnerabilidad de control de acceso roto en los endpoints videoViewsInfo que retorna registros completos de usuario incluyendo hashes de contraseña, tokens de recuperación e identificadores de sesión en vivo a llamadores no autenticados cuando se proporciona el parámetro hash. Atacantes pueden usar el identificador de sesión divulgado para secuestrar sesiones de visualizador, incluyendo cuentas de administrador, y obtener datos personales sensibles de todos los espectadores de video.
Estrategia Actualizar inmediatamente a la versión parcheada indicada por el fabricante. En paralelo, restringir el acceso a los endpoints críticos mediante autenticación robusta y monitorear actividad inusual en sesiones. Implementar controles de acceso estrictos para proteger datos sensibles y revisar logs de sesiones para detectar signos de compromiso activo.

CVE CVE-2026-67276
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 06-sep-2026
Vendor MikroTik
Producto RouterOS
Versiones versiones anteriores a 6.49.21 (Long-term), 7.23.4 (Long-term) y 7.24.2 (Stable)
Exploit Públicos Sí, explotación confirmada
Referencia CERT Advisory MikroTik RouterOS CVE-2026-67276
Descripción RouterOS no compara la clave pública RSA completa al validar una solicitud de autenticación SSH, verificando solo el tipo de clave y el módulo, pero omitiendo el exponente. Debido a que la verificación de la firma usa la clave proporcionada por el cliente, un atacante conociendo un módulo RSA autorizado puede suministrar una clave con exponente uno, falsificar una firma válida y abrir un canal de comandos SSH como usuario objetivo sin necesidad de la clave privada.

La explotación permite acceso remoto no autorizado con privilegios del usuario afectado, comprometiendo la confidencialidad e integridad del sistema afectado, pudiendo controlar routers empresariales.

Estrategia Actualizar de inmediato RouterOS a las versiones 6.49.21, 7.23.4, 7.24.2 o posteriores que corrigen la validación RSA incompleta. Bloquear accesos SSH públicos no restringidos y reforzar monitoreo de logs para detectar accesos sospechosos. Aplicar segmentación de red para limitar exposición y usar autenticación multifactor donde sea posible.

CVE CVE-2026-86060
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-09-06T03:31:09.844107+00:00
Vendor MikroTik
Producto RouterOS
Versiones Antes de 6.49.21 (Long-term), 7.23.4 (Long-term), 7.24.2 (Stable)
Exploit Públicos Sí
Referencia Cert.pl Advisory
Descripción RouterOS contiene una falla en el manejo de argumentos en la ruta de login SSH con nombres de usuario que comienzan con un carácter prohibido, permitiendo modificar la máscara de políticas de confianza de RouterOS y escalar privilegios. La explotación requiere una sesión SSH no autenticada que acceda al ayudante de login de RouterOS. Este problema se solucionó en las versiones 6.49.21 (Long-term), 7.23.4 (Long-term) y 7.24.2 (Stable).
Estrategia Aplicar inmediatamente las actualizaciones oficiales a las versiones corregidas indicadas. Restringir accesos SSH desde redes no confiables y monitorizar intentos de login anómalos para detectar explotación activa.

—


CVE CVE-2026-86148
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 6 de septiembre de 2026
Vendor Tenda
Producto CP3 firmware
Versiones 27.5.57.101
Exploit Públicos Sí
Referencia VulDB CVE-2026-86148
Descripción Se ha descubierto una falla de seguridad en Tenda CP3 27.5.57.101. Esta vulnerabilidad afecta a la función SystemAsh del archivo Apis/system.c del componente Kylin. La manipulación del argumento AlarmVoiceURL resulta en una inyección de comandos del sistema operativo. Es posible lanzar el ataque de forma remota.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Tenda para la versión 27.5.57.101 o actualizar a versiones corregidas. Restringir el acceso remoto a dispositivos afectados y monitorizar intentos de explotación mediante alertas de comandos inusuales. Implementar controles de validación estricta sobre los parámetros de entrada, especialmente AlarmVoiceURL, para evitar inyección de comandos.
Vendor Tenda
Producto CP3 firmware
Versiones Afectadas 27.5.57.101
Exploit Públicos Sí

CVE CVE-2026-86149
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 06 de septiembre de 2026
Vendor Tenda
Producto CP3 firmware
Versiones 27.5.57.101
Exploit Públicos Sí, confirmados
Referencia VulDB anuncio oficial
Descripción Se ha identificado una debilidad en Tenda CP3 versión 27.5.57.101 en el archivo Net/NetCheckPing.cpp. La manipulación del argumento interface_name/host permite la inyección de comandos del sistema operativo (OS Command Injection). Este ataque puede ser iniciado de forma remota.

Estrategia Aplicar inmediatamente el parche o actualización oficial de Tenda para esta versión. Como medida adicional, restringir el acceso remoto a la interfaz vulnerable y monitorizar tráfico anómalo que pueda indicar intentos de explotación. Implementar validación estricta de entradas en configuraciones de red y mantener alertas activas para detectores IDS/IPS que identifiquen patrones de inyección de comandos.

—–


CVE CVE-2026-86151
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 06 septiembre 2026, 03:31 (UTC)
Vendor Tenda
Producto CP3
Versiones 27.5.57.101
Exploit Públicos Sí
Referencia vuldb.com CVE-2026-86151</td
Descripción Se detectó una vulnerabilidad en Tenda CP3 27.5.57.101. El elemento afectado es la función sub_2F77E8 del archivo Apis/system.c, que pertenece al componente de Gestión de Configuración de Red. La manipulación de esta función puede resultar en una inyección de comandos del sistema operativo. El ataque puede ser iniciado de forma remota.
Estrategia Actualizar inmediatamente a una versión parcheada proporcionada por Tenda. En caso de no existir parche oficial, restringir el acceso remoto al dispositivo, monitorizar logs para detectar intentos de inyección y aplicar reglas de firewall que bloqueen comandos sospechosos en la interfaz de gestión.

—

*Esta vulnerabilidad permite la ejecución remota de comandos en el sistema afectado, lo que supone un riesgo crítico de compromiso completo del dispositivo y posible acceso a la red interna.*
*Actualmente existen exploits públicos, por lo que la probabilidad de ataque es alta y justifica máxima prioridad para su mitigación.*


*CVE: * CVE-2026-86152
*Severidad: * CRÍTICA (10)
*Importancia para la empresa:* ALTA
*Publicado:* 06 de septiembre de 2026
*Fabricante:* Tenda
*Producto Afectado:* CP3
*Versiones Afectadas:* 27.5.57.101
*Exploit Públicos:* Sí
*Referencia:* VulDB CVE-2026-86152
*Descripción:* Se ha descubierto una vulnerabilidad en Tenda CP3 versión 27.5.57.101 en la función CAutoAddWifi::ThreadProc del archivo Functions/AutoAddWifi.cpp del componente Kylin. Una manipulación maliciosa puede conducir a la inyección de comandos OS. El ataque puede ser lanzado remotamente.
*Importancia detallada:* Esta vulnerabilidad permite a un atacante remoto ejecutar comandos arbitrarios en el sistema operativo afectado, comprometiendo la integridad y el control total del dispositivo, lo que puede derivar en la toma completa del sistema, alteración de configuraciones críticas o acceso a la red interna.
*Estrategia:* Aplicar urgentemente el parche oficial o actualizar a la versión segura proporcionada por Tenda. Si no está disponible, restringir el acceso remoto al dispositivo y monitorizar logs para detectar intentos de explotación. Implementar medidas de segmentación de red para aislar el dispositivo vulnerable y limitar el impacto ante un posible ataque.

CVE CVE-2026-86153
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 06 Sep 2026
Vendor Tenda
Producto CP3
Versiones 27.5.57.101
Exploit Públicos Sí
Referencia VulDB Advisory
Descripción Se ha encontrado una vulnerabilidad en Tenda CP3 versión 27.5.57.101 que afecta a la función CRedirServer::SetRedirectEnable del archivo Functions/Redirect.cpp. La manipulación lleva a una gestión inadecuada de privilegios. Es posible la explotación remota del ataque.
Estrategia Actualizar inmediatamente a una versión corregida proporcionada por Tenda. Si no existe parche, aislar los dispositivos afectados del acceso remoto y restringir privilegios administrativos. Monitorizar actividad sospechosa relacionada con la función afectada para identificar posibles explotaciones activas.

—–


CVE CVE-2026-16310
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 6 de septiembre de 2026
Vendor MemberDash
Producto MemberDash plugin para WordPress
Versiones Todas hasta la versión 1.8.5 inclusive
Exploit Públicos Sí
Referencia Sitio oficial MemberDash
Descripción El plugin MemberDash para WordPress es vulnerable a una Referencia Directa Insegura a Objeto (IDOR) en todas las versiones hasta la 1.8.5 inclusive mediante el parámetro ‘id’ debido a la falta de validación en una clave controlada por el usuario. Esto permite a atacantes no autenticados cambiar la contraseña de cualquier usuario de WordPress, incluidos administradores, proporcionando un ID de usuario arbitrario durante el registro y tomar control de sus cuentas sin que la víctima reciba notificación alguna.
Estrategia Actualizar inmediatamente el plugin MemberDash a una versión parcheada superior a la 1.8.5. En paralelo, revisar los registros de usuario para detectar posibles modificaciones no autorizadas y reforzar controles de validación en la gestión de parámetros de usuario. Monitorizar atentamente alertas y eventos sospechosos de takeover de cuentas para detectar exploits activos.

CVE CVE-2026-75816
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-06T03:31:11.004733+00:00
Vendor DynamiApps
Producto Frontend Admin plugin para WordPress
Versiones Todas las versiones hasta 3.29.12 incluidas
Exploit Públicos Sí
Referencia Repositorio oficial del plugin Frontend Admin
Descripción Vulnerabilidad de bypass de autenticación en el plugin Frontend Admin de DynamiApps para WordPress en todas las versiones hasta la 3.29.12 inclusive. La función pre_update_value carece de comprobación de permisos o propiedad, y ActionPost::conditions_logic() omite la autorización current_user_can(‘edit_post’) cuando el ID de publicación no es numérico, permitiendo que atacantes no autenticados realicen envíos de formularios arbitrarios a registros de usuarios sin restricción. Esto posibilita sobrescribir la dirección de correo electrónico de cualquier usuario, incluido un administrador, y aprovechar el flujo nativo de restablecimiento de contraseña de WordPress para tomar el control total de la cuenta objetivo.
Estrategia Parchar inmediatamente actualizando el plugin a versión superior a la 3.29.12 cuando esté disponible. Mientras tanto, restringir el acceso a la funcionalidad vulnerable, monitorizar intentos sospechosos de cambio de correo y restablecimiento de contraseña, y reforzar los controles de autorización en funciones críticas de actualización de usuario. Evaluar bloqueos de IP y alertas ante cambios inusuales en datos de cuenta administrativa.

CVE CVE-2026-86218
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 06 de septiembre de 2026, 03:31 UTC
Vendor N-able
Producto N-central
Versiones Antes de la versión 2026.3.1.14
Exploit Públicos Sí, confirmados
Referencia N-able Advisory
Descripción N-central es vulnerable a una ejecución remota de código (RCE) sin autenticación previa. Este problema afecta a N-central: versiones anteriores a 2026.3.1.14.

La vulnerabilidad permite a un atacante remoto ejecutar código arbitrario sin necesidad de autenticarse, lo que puede comprometer completamente la seguridad del sistema afectado, posibilitando control total y potencialmente causar daños severos en la infraestructura.

Estrategia Aplicar inmediatamente la actualización a la versión 2026.3.1.14 o superior facilitada por N-able. Hasta entonces, restringir el acceso a la interfaz afectada mediante controles de red estrictos, monitorear intentos de explotación y revisar logs para detectar actividad anómala.

—

Enviar a un amigo: Share this page via Email