CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-82970 No confirmado No confirmado No especificada pero crítica (explotación activa) No disponible
CVE-2026-18366 pixelite events_manager ALTA (no numérica explícita, pero explotada activamente) No especificadas en la fuente
CVE-2026-58574 Dell Dell PowerStore CRITICAL (9.8) No especificadas (vulnerabilidad en interfaz de gestión restringida)
CVE-2026-82628 Colorful iGameCenter 2.0.0.81 CRÍTICA (9.3) 2.0.0.81
CVE-2026-19410 Google Google Cloud Build – GitHub Trigger Comment Control CRITICAL (9.4) Versiones anteriores al 24 de junio de 2026
CVE-2026-82854 Nodemailer Nodemailer CRÍTICA (9.3) anteriores a 8.0.4
CVE-2026-82855 @hulumi @hulumi CRITICAL (9.3) versiones anteriores a 1.3.2
CVE-2026-82856 @hulumi @hulumi CRITICAL (9.3) versiones anteriores a 1.3.2
CVE-2026-82857 hulumi hulumi CRÍTICA (9.3) versiones anteriores a v1.3.2
CVE-2026-82858 @hulumi drift CRITICAL (9.3) versiones anteriores a 1.3.2
CVE-2026-82859 hulumi hulumi CRITICAL (9.3) versiones anteriores a v1.3.2
CVE-2026-82860 @hulumi @hulumi CRÍTICA (9.3) versiones anteriores a 1.3.2
CVE-2026-49003 ZTE Corporation ZTE ICCP iSupport WebUI CRÍTICA (9.6) No especificadas (se recomienda revisar versiones afectadas en el aviso oficial)
CVE-2026-82876 Phison Controlador Firmware Phison PS3111-S11 CRITICAL (9.3) Firmware que utiliza validación RSA con módulo público embebido en la imagen
CVE-2026-82693 Tenda AC1206 CRITICAL (9.3) 15.03.06.23
CVE-2026-82694 Tenda AC1206 CRITICAL (9.3) 15.03.06.23
CVE-2026-82695 Tenda AC18 Firmware CRITICAL (9.3) 15.03.05.19
CVE-2026-51679 TOTOLINK TOTOLINK T6 CRÍTICO (9.1) 4.1.5cu.748_B20211015
CVE-2026-51680 TOTOLINK TOTOLINK T6 CRITICAL (9.1) 4.1.5cu.748_B20211015
CVE-2026-51681 TOTOLINK TOTOLINK T6 Firmware 4.1.5cu.748_B20211015 CRÍTICA (9.1) 4.1.5cu.748_B20211015
CVE-2026-59111 Digitální a informační agentura (DIA) eObčanka-Identifikace para MacOS CRITICAL (9.3) versiones anteriores a 3.6.0
CVE-2026-66047 ProfilePress wp-user-avatar (plugin de WordPress) CRITICAL (9.2) Versiones anteriores a 4.17.2
CVE-2026-73819 Ebyte Utility de configuración del producto CRÍTICA (9.3) No especificado, afecta la utilidad de configuración del producto Ebyte
CVE-2026-76133 Ebyte Producto afectado de Ebyte CRITICAL (9.3) No especificadas; afectación genérica al producto
CVE-2026-51720 TOTOLINK TOTOLINK T6 4.1.5cu.748_B20211015 CRITICAL (9.1) 4.1.5cu.748_B20211015
CVE-2026-51725 TOTOLINK TOTOLINK T6 firmware 4.1.5cu.748_B20211015 CRITICAL (9.1) versión 4.1.5cu.748_B20211015
CVE-2026-51730 TOTOLINK TOTOLINK T6 4.1.5cu.748_B20211015 CRITICAL (9.1) 4.1.5cu.748_B20211015
CVE-2026-79748 MCPHub MCPHub CRÍTICA (9.9) versiones anteriores a 0.12.15
CVE-2026-53552 Goploy Goploy (sistema abierto de automatización de despliegue) CRITICAL (9.6) versiones 1.17.5 y anteriores
CVE-2026-81293 WP Data Access WP Data Access Plugin para WordPress CRITICAL (9.3) versiones anteriores o iguales a 5.5.81
CVE-2026-81756 Smart Marketing Smart Marketing SMS and Newsletters Forms CRÍTICA (9.3) versiones
CVE-2026-81763 Throws SPAM Away Throws SPAM Away plugin para WordPress CRITICAL (9.3) Versiones
CVE-2026-81779 Silk Themes Newspapers X (theme de WordPress) CRÍTICA (10) Desde 1.0.46 hasta 1.0.48
CVE-2026-81780 Hash Form Hash Form Plugin para WordPress CRÍTICA (10) Versiones hasta 1.4.2 incluidas
CVE-2026-82226 Tickera Tickera Event Ticketing System (plugin WordPress) CRÍTICA (9.8) versiones
CVE-2026-82971 QVidium Opera11 3.3.2a26-Ax4x-opera11 CRITICAL (9.3) versión 3.3.2a26-Ax4x-opera11
CVE-2026-67394 Plesk Plesk for Linux CRÍTICA (9.0) desde la 18.0.34 hasta antes de la 18.0.79.9 y 18.0.80.5
CVE-2026-75865 WPLP WPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode plugin for WordPress CRITICAL (9.8) todas las versiones hasta e incluyendo 4.4.1

CVE CVE-2026-82970
Severidad No especificada pero crítica (explotación activa)
Importancia para la empresa ALTA
Publicado 01 Sep 2026
Vendor No confirmado
Producto No confirmado
Versiones No disponible
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2026-82970
Descripción Vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en producto y fabricante no confirmados, que permite la subida de archivos potencialmente maliciosos sin ningún tipo de restricción. Esta vulnerabilidad puede ser explotada para introducir malware, ejecutar código remoto o comprometer sistemas internos mediante la carga de archivos dañinos.

Estrategia Dada la explotación activa, es crítico para la empresa verificar inmediatamente los controles de carga de archivos en todas las aplicaciones, aplicar restricciones estrictas a tipos de archivos permitidos, implementar escaneo antivirus y revisar logs para detectar cargas anómalas. Actualizar a versiones parchadas cuando estén disponibles o deshabilitar la funcionalidad si es inviable asegurarla.

CVE CVE-2026-18366
Severidad ALTA (no numérica explícita, pero explotada activamente)
Importancia para la empresa ALTA
Publicado 01 Septiembre 2026, 03:30 (UTC)
Vendor pixelite
Producto events_manager
Versiones No especificadas en la fuente
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2026-18366VulnCheck KEV FAQ
Descripción Vulnerabilidad de gestión inadecuada de privilegios en el producto events_manager de pixelite, que puede permitir escalada de privilegios o acceso no autorizado.
Estrategia Aplicar inmediatamente cualquier parche oficial disponible para events_manager. Si no existe parche, restringir acceso a servicios afectados mediante controles de acceso estrictos y monitorizar activamente logs para detectar intentos de escalada de privilegios. Actualizar y revisar configuraciones para minimizar privilegios asignados. Realizar análisis continuo para identificar posibles signos de compromiso.

CVE CVE-2026-58574
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-01T03:30:58.365458+00:00
Vendor Dell
Producto Dell PowerStore
Versiones No especificadas (vulnerabilidad en interfaz de gestión restringida)
Exploit Públicos
Referencia Aviso de seguridad Dell PowerStore
Descripción Dell PowerStore contiene una vulnerabilidad de falta de autenticación para función crítica. Un atacante no autenticado con acceso de red a la interfaz de gestión restringida podría explotar esta vulnerabilidad para leer información interna del sistema desde el filesystem del dispositivo. Esto puede revelar información sensible y credenciales que permiten acceso administrativo completo al array.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Dell para corregir esta vulnerabilidad. Limitar el acceso a la interfaz de gestión a redes seguras y monitorear actividad sospechosa. Priorizar mitigación ya que la explotación publica es posible y puede comprometer completamente el sistema.

CVE CVE-2026-82628
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado Tue, 1 Sep 2026, 03:30 (UTC)
Vendor Colorful
Producto iGameCenter 2.0.0.81
Versiones 2.0.0.81
Exploit Públicos
Referencia VulDB – CVE-2026-82628
Descripción Se ha encontrado una vulnerabilidad en Colorful iGameCenter 2.0.0.81 que afecta a la función sub_11504 en la biblioteca WinRing0x64.sys dentro del componente IOCTL Dispatch. La manipulación inadecuada de los argumentos PhysicalAddress, AlignNumer y AlignSize resulta en una gestión incorrecta de privilegios. La explotación requiere acceso local.
Estrategia Actualizar inmediatamente a la versión parcheada de iGameCenter que corrija la vulnerabilidad en la función mencionada. Restringir acceso local a sistemas críticos y monitorizar intentos de explotación mediante logs y alertas de uso anómalo del driver WinRing0x64.sys.

CVE CVE-2026-19410
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 01 de septiembre de 2026
Vendor Google
Producto Google Cloud Build – GitHub Trigger Comment Control
Versiones Versiones anteriores al 24 de junio de 2026
Exploit Públicos
Referencia Notas de Google Cloud Build – 24 Agosto 2026
Descripción Vulnerabilidad de autorización incorrecta en GitHub Trigger Comment Control en Google Cloud Build, anterior al 24 de junio de 2026, en Google Cloud Platform permite a un atacante remoto ejecutar código sin revisión en el entorno de construcción mediante la supresión del webhook.
Estrategia Actualizar inmediatamente a la versión parcheada publicada el 24 de junio de 2026. Verificar que las configuraciones de triggers y webhooks estén correctamente protegidas y monitorizar posibles actividades anómalas en los pipelines de construcción. Minimizar permisos en las integraciones con GitHub para reducir el riesgo de ejecución remota de código no autorizado.

CVE CVE-2026-82854
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 01 Sep 2026, 03:30 (UTC)
Vendor Nodemailer
Producto Nodemailer
Versiones anteriores a 8.0.4
Exploit Públicos
Referencia Aviso de seguridad Nodemailer GHSA
Descripción Nodemailer versiones anteriores a la 8.0.4 es vulnerable a inyección de comandos SMTP a través del parámetro envelope.size no sanitizado. Cuando una aplicación pasa un objeto envelope personalizado con la propiedad size que contiene caracteres CRLF a sendMail(), el valor se concatena en el comando SMTP MAIL FROM (como SIZE=…) sin sanitización, permitiendo la inyección de comandos arbitrarios SMTP como RCPT TO para añadir destinatarios controlados por el atacante de forma silenciosa. La explotación requiere que la aplicación exponga la entrada envelope.size a control del atacante, pues Nodemailer no incluye size en el envelope auto-construido por defecto.
Estrategia Actualizar inmediatamente Nodemailer a la versión 8.0.4 o superior que corrige esta vulnerabilidad. Revisar cualquier uso del parámetro envelope.size para asegurar que no provenga de entradas controladas por usuarios. Implementar validación y saneamiento estricto de todos los datos que alimentan comandos SMTP personalizados. Monitorizar intentos de inyección y accesos anómalos en el envío de correos para detectar posibles explotaciones activas.

CVE CVE-2026-82855
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-01T03:30:59.523921+00:00
Vendor @hulumi
Producto @hulumi/policies
Versiones versiones anteriores a 1.3.2
Exploit Públicos
Referencia GitHub Advisory GHSA-59f3-7227-wmh4
Descripción Vulnerabilidad de omisión de validación de evidencias en las validaciones de Cloudflare y deployment-governance en @hulumi/policies versiones anteriores a 1.3.2, que permite a atacantes suprimir violaciones enviando evidencias no relacionadas y conformes. Los atacantes pueden usar evidencia de zonas, nombres de host, orígenes o repositorios diferentes para evadir las protecciones de seguridad para recursos no relacionados dentro de la misma pila.
Estrategia Actualizar inmediatamente a la versión 1.3.2 o superior que corrige esta omisión de validación. Auditar y restringir el origen de evidencias usadas en las políticas para evitar evidencia cruzada entre recursos no relacionados. Monitorizar intentos de envío de evidencias sospechosas y reforzar la revisión manual de violaciones para interceptar posibles bypasses.

*****

CVE CVE-2026-82855
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-01
Fabricante @hulumi
Producto Afectado @hulumi/policies
Versiones Afectadas Versiones anteriores a 1.3.2
Exploit Públicos
Referencia GitHub Advisory GHSA-59f3-7227-wmh4
Descripción Existe una vulnerabilidad de omisión de validación de evidencias en los validadores Cloudflare y deployment-governance dentro de @hulumi/policies. Esta falla permite a un atacante suprimir violaciones legítimas presentando evidencias conformes pero no relacionadas, procedentes de diferentes zonas, hostnames, orígenes o repositorios, logrando así evadir las medidas de seguridad para recursos no relacionados en la misma infraestructura.
Estrategia Actualizar cuanto antes a la versión 1.3.2 o superior que corrige esta vulnerabilidad. Implementar controles estrictos para validar que las evidencias correspondan exclusivamente al recurso evaluado, evitar mezcla de evidencias cruzadas. Monitorizar actividad anómala relacionada con evidencias y reforzar la revisión manual en procesos automatizados.

CVE CVE-2026-82856
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-01T03:30:59.701179+00:00
Vendor @hulumi
Producto @hulumi/policies
Versiones versiones anteriores a 1.3.2
Exploit Públicos
Referencia GitHub Advisory
Descripción Las versiones anteriores a 1.3.2 de @hulumi/policies no validan correctamente los operadores de condición IAM de AWS calificados en las políticas de confianza OIDC de GitHub. Los atacantes pueden usar operadores ForAnyValue:StringLike para ocultar condiciones comodín en sujetos OIDC de GitHub Actions, eludiendo los guardarraíles de seguridad.

Estrategia Actualizar urgentemente @hulumi/policies a la versión 1.3.2 o superior. Revisar y ajustar las políticas OIDC en GitHub para asegurar que no permiten el uso indebido de operadores ForAnyValue:StringLike. Implementar monitoreo para detectar intentos de explotación mediante esta técnica y reforzar auditorías de seguridad en configuraciones IAM y OIDC.

CVE CVE-2026-82857
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 01 de septiembre de 2026
Vendor hulumi
Producto hulumi
Versiones versiones anteriores a v1.3.2
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory Hulumi CVE-2026-82857
Descripción hulumi en versiones anteriores a v1.3.2 contiene una vulnerabilidad de escalada de privilegios en la política IAM de integración semanal que permite realizar operaciones de ciclo de vida de roles en roles af-e2e-* sin restricciones suficientes en los límites. Los atacantes con el principal documentado pueden crear roles persistentes con privilegios elevados en la cuenta sandbox.
Estrategia Actualizar inmediatamente a la versión v1.3.2 o superior que corrige las restricciones insuficientes en la política IAM. Revisar y restringir los permisos de gestión de roles, especialmente en cuentas sandbox. Monitorizar actividades anómalas relacionadas con la creación de roles persistentes de alto privilegio para detectar explotación activa.

CVE CVE-2026-82858
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 01 Sep 2026, 03:31 (UTC)
Vendor @hulumi
Producto drift
Versiones versiones anteriores a 1.3.2
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory GHSA-2ffm-hxrq-qqmm
Descripción La biblioteca @hulumi/drift en versiones anteriores a 1.3.2 acepta planes de ejecución externos sin una validación suficiente del origen. Esto permite que una entrada de reconciliación no confiable sea tratada como confiable. Los atacantes pueden suministrar planes de ejecución maliciosos que evaden las comprobaciones de seguridad para realizar operaciones de reconciliación inseguras.

Esta vulnerabilidad posibilita que un atacante comprometa la integridad del proceso de reconciliación y ejecute operaciones no autorizadas, poniendo en riesgo la seguridad operacional y la estabilidad de los sistemas que dependen de esta biblioteca.

Estrategia Actualizar inmediatamente a la versión 1.3.2 o superior que corrige la validación insuficiente del origen de planes de ejecución. Implementar controles adicionales para validar la autenticidad y integridad de las entradas externas en procesos críticos y monitorizar actividad sospechosa que indique explotación activa.

CVE CVE-2026-82859
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-01T03:31:00.22307+00:00
Vendor hulumi
Producto hulumi
Versiones versiones anteriores a v1.3.2
Exploit Públicos
Referencia Advisory GHSA-86q4-r5j3-ff5c
Descripción Las versiones anteriores a v1.3.2 de hulumi contienen una plantilla SCP de despliegue que permite omisiones tag-on-create para las protecciones hulumi:iac-role. Los atacantes pueden evadir las restricciones de límite de IAM previstas explotando la plantilla SCP debilitada en despliegues posteriores.

Esta vulnerabilidad permite a un atacante aprovechar una configuración inapropiada en plantillas SCP para esquivar controles de seguridad IAM, comprometiendo la segregación de roles y permisos en infraestructuras gestionadas con hulumi.

Estrategia Actualizar urgentemente a hulumi v1.3.2 o superior que corrige la plantilla SCP vulnerable. Revisar y fortalecer las políticas IAM y SCP para asegurar que no se permitan bypass en roles críticos. Monitorizar infraestructuras para detectar posibles manipulaciones de permisos y aplicar controles de acceso estrictos.

CVE CVE-2026-82860
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 01 Sep 2026, 03:31 (UTC)
Vendor @hulumi
Producto @hulumi/policies
Versiones versiones anteriores a 1.3.2
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory GHSA-4xrh-5m3m-328w
Descripción @hulumi/policies versiones anteriores a 1.3.2 no inspeccionan completamente las políticas IAM inline y adjuntas para la protección de administrador. Los atacantes pueden crear rutas de política equivalentes a administrador que evaden los controles de evaluación de políticas. Esto permite la escalada de privilegios mediante la manipulación de políticas que deberían restringir accesos administrativos.
Estrategia Actualizar urgentemente @hulumi/policies a la versión 1.3.2 o superior. Revisar todas las políticas IAM para detectar configuraciones sospechosas que puedan haberse aprovechado. Implementar monitoreo de acceso administrativo y alertas específicas para actividades anómalas en políticas IAM. Evaluar la posibilidad de controles compensatorios en la gestión de políticas hasta la actualización.

*****

¿Está siendo explotada? Sí, existen exploits públicos conocidos.
¿Doy prioridad? Sí, por su gravedad crítica y la capacidad de bypass administrativo.
¿Supone riesgo real? Sí, puede permitir comprometer control administrativo del sistema y exponer activos críticos.


CVE CVE-2026-49003
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 01-sep-2026 03:31 UTC
Vendor ZTE Corporation
Producto ZTE ICCP iSupport WebUI
Versiones No especificadas (se recomienda revisar versiones afectadas en el aviso oficial)
Exploit Públicos
Referencia Aviso Oficial de ZTE PSIRT
Descripción Los atacantes pueden explotar vulnerabilidades de inyección de comandos para eliminar archivos centrales del sistema en tiempo de ejecución, lo que provoca el fallo y paralización del módulo de monitorización; al mismo tiempo, pueden obtener privilegios root para robar contraseñas de configuración como SNMP, manipulando parámetros críticos del sistema y causando un funcionamiento anormal en todo el sistema eléctrico.
Estrategia Aplicar de inmediato el parche de seguridad aportado por ZTE, restringir accesos a interfaces administrativas, auditar privilegios y credenciales almacenadas, y monitorizar eventos inusuales en el sistema para detectar explotación activa. Priorizar esta mitigación ante la existencia de exploits públicos y la capacidad de generar impacto crítico y escalada de privilegios.

CVE CVE-2026-82876
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 01 Sep 2026
Vendor Phison
Producto Controlador Firmware Phison PS3111-S11
Versiones Firmware que utiliza validación RSA con módulo público embebido en la imagen
Exploit Públicos Sí, exploit disponible
Referencia [email protected]
Descripción El firmware del controlador Phison PS3111-S11 verifica firmas RSA usando un módulo público embebido dentro de la propia imagen de firmware en lugar de un almacenamiento inmutable. Esto permite a atacantes crear pares de claves RSA arbitrarias, firmar firmware modificado con la clave privada correspondiente, incrustar el módulo coincidente en la firma y el controlador acepta este firmware manipulado como válido.
Esta vulnerabilidad permite la instalación persistente de firmware modificado, comprometiendo completamente la integridad y seguridad del dispositivo de almacenamiento afectado y por ende la infraestructura que lo use.
Estrategia Actualizar urgentemente el firmware a versiones que utilicen almacenamiento inmutable para la clave pública o anclaje seguro. Revisar y bloquear firmware no autorizado mediante controles criptográficos robustos. Monitorizar el firmware de dispositivos y auditar posibles modificaciones no autorizadas. Suspender uso de dispositivos afectados hasta parchear.


CVE CVE-2026-82693
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 01 de septiembre de 2026
Vendor Tenda
Producto AC1206
Versiones 15.03.06.23
Exploit Públicos Sí, disponibles
Referencia GitHub Advisory
Descripción Se ha detectado una vulnerabilidad en Tenda AC1206 15.03.06.23 que afecta a la función TendaTelnet en el archivo /goform/telnet del componente Web UI. La manipulación maliciosa puede causar la omisión de autenticación. El ataque puede lanzarse de forma remota. Existe un exploit público disponible que podría ser utilizado para comprometer dispositivos vulnerables.
Estrategia Priorizar la actualización o parche del firmware del dispositivo a una versión que corrija esta vulnerabilidad. Si no es posible, deshabilitar el acceso Telnet en la interfaz web (o limitarlo a redes internas seguras) y monitorizar el tráfico anómalo. Dada la existencia de exploit públicos, implementar controles IDS/IPS para detectar intentos de explotación es crítico para mitigar riesgos activos.

CVE CVE-2026-82694
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-01 03:31 UTC
Vendor Tenda
Producto AC1206
Versiones 15.03.06.23
Exploit Públicos
Referencia Vulnerabilidad pública en GitHub
Descripción Se identificó una vulnerabilidad en el router Tenda AC1206 versión 15.03.06.23, específicamente en la función R7WebsSecurityHandler del archivo /goform/ate del componente de interfaz web (Web UI). La manipulación de esta función permite la ausencia de autenticación, es decir, un atacante puede acceder y ejecutar comandos sin necesidad de autenticarse. El ataque puede iniciarse de forma remota y existe exploit público disponible que podría ser utilizado para comprometer el dispositivo.
Estrategia Actualizar inmediatamente el firmware a una versión parcheada que corrija esta falla. Mientras se aplica el parche, restringir el acceso remoto a la interfaz de administración del dispositivo mediante firewall o VLANs. Monitorizar accesos sospechosos a la interfaz web y aplicar reglas de WAF si es posible. Priorizar el bloqueo de tráfico de orígenes no confiables para mitigar la explotación activa.

CVE CVE-2026-82695
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-01T03:31:01.556687+00:00
Vendor Tenda
Producto AC18 Firmware
Versiones 15.03.05.19
Exploit Públicos
Referencia GitHub Advisory
Descripción Se ha descubierto una vulnerabilidad de seguridad en Tenda AC18 versión 15.03.05.19. La falla afecta una función no especificada del archivo /goform/telnet dentro del componente Telnet Handler. La manipulación permite que se omita la autenticación, y el ataque puede ser realizado de forma remota. Ya existen exploits públicos que facilitan la explotación de esta vulnerabilidad.
Estrategia Actualizar inmediatamente el firmware a una versión corregida por el fabricante. Si no está disponible, deshabilitar el servicio Telnet o restringir el acceso únicamente a redes internas de confianza. Monitorizar conexiones Telnet inusuales e implementar reglas de firewall para bloquear accesos externos. Dada la existencia de exploits públicos y la capacidad de omitir autenticación remotamente, esta vulnerabilidad debe recibir la máxima prioridad.


CVE CVE-2026-51679
Severidad CRÍTICO (9.1)
Importancia para la empresa ALTA
Publicado 01 de septiembre de 2026, 03:31 (UTC)
Vendor TOTOLINK
Producto TOTOLINK T6
Versiones 4.1.5cu.748_B20211015
Exploit Públicos
Referencia GitHub Vendor Coordination TOTOLINK
Descripción Control de acceso incorrecto en la función setPasswordCfg del TOTOLINK T6 versión 4.1.5cu.748_B20211015 permite a atacantes no autenticados cambiar la cuenta de administrador enviando una solicitud POST especialmente diseñada a /cgi-bin/cstecgi.cgi.
Estrategia Actualizar inmediatamente el firmware del TOTOLINK T6 a una versión corregida. Mientras tanto, restringir el acceso a /cgi-bin/cstecgi.cgi solo a redes internas confiables y monitorizar accesos sospechosos. La vulnerabilidad es explotable remotamente sin autenticar, por lo que debe ser priorizada de forma urgente.

*****

He registrado esta vulnerabilidad en Supabase para su seguimiento operacional e informe detallado.


CVE CVE-2026-51680
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 01 Sep 2026 03:31 (UTC)
Vendor TOTOLINK
Producto TOTOLINK T6
Versiones 4.1.5cu.748_B20211015
Exploit Públicos
Referencia Detalles completos</td
Descripción Control de acceso incorrecto en la función setLedCfg de TOTOLINK T6 versión 4.1.5cu.748_B20211015 que permite a atacantes no autenticados modificar el comportamiento de los LEDs enviando una petición POST manipulada a /cgi-bin/cstecgi.cgi.

Esta vulnerabilidad es explotable remotamente sin necesidad de autenticación previa, lo que permite alterar el dispositivo y potencialmente preparar ataques más avanzados o comprometer la red interna.

Estrategia Aplicar cuanto antes el parche o actualización oficial disponible para esta versión. En ausencia de parche, restringir el acceso al interfaz CGI solo a redes y usuarios de confianza, además de monitorizar tráfico anómalo hacia /cgi-bin/cstecgi.cgi. Implementar cortafuegos y segmentación de red para limitar la exposición del dispositivo.

—–

CVE CVE-2026-51680
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 01 Sep 2026 03:31 (UTC)
Fabricante TOTOLINK
Producto Afectado TOTOLINK T6
Versiones Afectadas 4.1.5cu.748_B20211015
Exploit Públicos
Referencia Detalles completos</td
Descripción Control de acceso incorrecto en la función setLedCfg del firmware TOTOLINK T6 4.1.5cu.748_B20211015. Esto permite a atacantes no autenticados modificar el comportamiento de los LEDs al enviar una petición POST maliciosa a /cgi-bin/cstecgi.cgi.

La vulnerabilidad puede ser explotada remotamente sin necesidad de credenciales, lo que implica un riesgo alto de compromiso del dispositivo y posible escalada para ataques posteriores.

Estrategia Aplicar la actualización oficial lo antes posible. Restringir el acceso a /cgi-bin/cstecgi.cgi y configurar controles de acceso estrictos. Monitorizar logs para detectar posibles intentos de explotación.

CVE CVE-2026-51681
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 01 Septiembre 2026
Vendor TOTOLINK
Producto TOTOLINK T6 Firmware 4.1.5cu.748_B20211015
Versiones 4.1.5cu.748_B20211015
Exploit Públicos Sí, confirmados
Referencia Informe Técnico de Coordinación de Vulnerabilidades TOTOLINK
Descripción Control de acceso incorrecto en la función setRemoteCfg del firmware TOTOLINK T6 versión 4.1.5cu.748_B20211015 permite a atacantes no autenticados exponer la administración desde el lado WAN enviando una solicitud POST manipulada a /cgi-bin/cstecgi.cgi.
Estrategia Aplicar inmediatamente la actualización oficial del firmware que corrige el fallo. Mientras tanto, restringir accesos al panel de administración desde la WAN mediante firewall o segmentación de red. Monitorizar tráfico a /cgi-bin/cstecgi.cgi para detectar intentos de exploit conocidos.

CVE CVE-2026-59111
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 01-Sep-2026
Vendor Digitální a informační agentura (DIA)
Producto eObčanka-Identifikace para MacOS
Versiones versiones anteriores a 3.6.0
Exploit Públicos Si, confirmados
Referencia Aviso de Seguridad oficial
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales usados en un comando OS (‘inyección de comandos OS’) en Digitální a informační agentura (DIA) eObčanka-Identifikace para MacOS. Permite a un atacante registrar un esquema URL personalizado (czeeopauth://) para la ejecución parametrizada de aplicaciones. Antes de la versión 3.6.0, los parámetros de URL entrantes se pasaban al wrapper AppleScript compilado mediante concatenación sin una sanitización suficiente.
Estrategia Actualizar urgentemente a la versión 3.6.0 o superior que corrige la concatenación insegura. Además, implementar políticas estrictas de validación y saneamiento de las entradas en todas las interfaces que procesan parámetros externos, y monitorizar tráfico inusual en el esquema URL personalizado para detectar intentos de explotación activa.

*Esta vulnerabilidad permite la ejecución remota de comandos en sistemas MacOS afectados mediante un esquema URL malicioso, lo que puede comprometer la integridad y control del sistema. Dado que existen exploits públicos confirmados, la probabilidad de ataque activo es elevada.*


CVE CVE-2026-66047
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 2026-09-01T03:31:02.548045+00:00
Vendor ProfilePress
Producto wp-user-avatar (plugin de WordPress)
Versiones Versiones anteriores a 4.17.2
Exploit Públicos
Referencia ProfilePress changelog
Descripción El plugin wp-user-avatar de ProfilePress para WordPress en versiones anteriores a la 4.17.2 contiene una vulnerabilidad de ejecución remota de código sin autenticación. Permite a un atacante no autenticado instalar y activar plugins arbitrarios mediante fuerza bruta sobre un token de conexión de 32 bits débil a través del manejador AJAX ppress_connect_process. El atacante puede suministrar una URL controlada a través del parámetro file request para activar silenciosamente la instalación y activación de plugins, logrando ejecución de código PHP con los permisos del usuario web-server.
Estrategia Actualizar inmediatamente a la versión 4.17.2 o superior donde se corrige esta vulnerabilidad. Revisar y restringir el acceso al endpoint AJAX ppress_connect_process para evitar abusos. Monitorizar la instalación de plugins no autorizados y aplicar reglas de firewall para bloquear intentos de fuerza bruta sobre el token de conexión.

CVE CVE-2026-73819
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 01 de septiembre de 2026
Vendor Ebyte
Producto Utility de configuración del producto
Versiones No especificado, afecta la utilidad de configuración del producto Ebyte
Exploit Públicos
Referencia ICS-CERT Advisory
Descripción La utilidad de configuración del producto de Ebyte permite el acceso a funciones administrativas sin verificar la identidad del operador bajo ciertas condiciones de credenciales. Un atacante no autenticado en la red adyacente podría modificar configuraciones críticas o cambiar las credenciales de acceso, impidiendo que los administradores legítimos gestionen el dispositivo.
Estrategia Actualizar inmediatamente a la versión parcheada proporcionada por Ebyte. Limitar el acceso a la red donde reside la utilidad de configuración solo a operadores autenticados y de confianza. Implementar controles de autenticación robusta y monitoreo de cambios en la configuración para detectar y bloquear accesos no autorizados.

—–

Gracias a esta vulnerabilidad, un atacante local puede alterar configuraciones críticas sin autenticación, comprometiendo la gestión del dispositivo. Su explotación es especialmente peligrosa dado que puede bloquear administradores legítimos, lo que amerita una priorización alta y acciones inmediatas.


CVE CVE-2026-76133
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-01
Vendor Ebyte
Producto Producto afectado de Ebyte
Versiones No especificadas; afectación genérica al producto
Exploit Públicos
Referencia ICS-CERT Advisory
Descripción El producto Ebyte afectado utiliza un algoritmo de hashing obsoleto en una operación relacionada con la autenticación. Bajo circunstancias donde un atacante pueda manipular o predecir el intercambio de autenticación, esta debilidad puede reducir la confianza del mecanismo de autenticación y facilitar el acceso no autorizado.
Estrategia Actualizar el dispositivo con un parche o versión que utilice algoritmos de hashing robustos. Implementar controles adicionales para proteger el intercambio de autenticación, incluyendo monitoreo activo y segmentación de red para mitigar explotaciones. Priorizar esta vulnerabilidad ante la existencia de exploits públicos y su criticidad alta.

CVE CVE-2026-51720
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-09-01T03:31:03.14264+00:00
Vendor TOTOLINK
Producto TOTOLINK T6 4.1.5cu.748_B20211015
Versiones 4.1.5cu.748_B20211015
Exploit Públicos
Referencia Repositorio DarkBoulder CVE TOTOLINK
Descripción Control de acceso incorrecto en la función delIpPortFilterRules del TOTOLINK T6 4.1.5cu.748_B20211015 que permite a atacantes no autenticados eliminar reglas del firewall mediante el envío de una petición POST manipulada a /cgi-bin/cstecgi.cgi.
Estrategia Actualizar inmediatamente a la versión corregida proporcionada por TOTOLINK. Limitar acceso a la interfaz administrativa y monitorear intentos anómalos de POST a /cgi-bin/cstecgi.cgi. Activar controles de firewall para evitar solicitudes no autorizadas y revisar reglas del firewall tras la aplicación del parche.


CVE CVE-2026-51725
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-09-01T03:31:03.316126+00:00
Vendor TOTOLINK
Producto TOTOLINK T6 firmware 4.1.5cu.748_B20211015
Versiones versión 4.1.5cu.748_B20211015
Exploit Públicos
Referencia Detalle de investigación y coordinación con el vendor
Descripción Control de acceso incorrecto en la función NTPSyncWithHost del firmware TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados cambiar el reloj del dispositivo mediante el envío de una petición POST especialmente diseñada a /cgi-bin/cstecgi.cgi.

Esta vulnerabilidad puede ser explotada remotamente sin credenciales, manipulando el tiempo del sistema del dispositivo afectado. Esto puede afectar la correcta sincronización temporal, provocar fallos en logs de seguridad y posiblemente facilitar ataques más complejos dependientes del tiempo, como la evasión de mecanismos de auditoría o autenticación basada en tiempo.

Estrategia Aplicar inmediatamente cualquier actualización o parche oficial de TOTOLINK para la versión T6 afectada. Si el parche no está disponible, implementar controles de acceso adicionales y filtrar o bloquear tráficos HTTP hacia /cgi-bin/cstecgi.cgi desde fuentes no confiables. Monitorizar logs para detectar cambios anómalos en el tiempo del sistema y posibles intentos de explotación.

CVE CVE-2026-51730
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 01-sep-2026
Vendor TOTOLINK
Producto TOTOLINK T6 4.1.5cu.748_B20211015
Versiones 4.1.5cu.748_B20211015
Exploit Públicos
Referencia GitHub TOTOLINK CVE Coordination
Descripción Control de acceso incorrecto en la función delWiFiAclRules del TOTOLINK T6 4.1.5cu.748_B20211015 permite a atacantes no autenticados eliminar reglas de ACL Wi-Fi enviando una petición POST especialmente diseñada a /cgi-bin/cstecgi.cgi.
Estrategia Actualizar inmediatamente el firmware a la versión oficial que corrija esta vulnerabilidad. Mientras tanto, restringir el acceso a la interfaz /cgi-bin/cstecgi.cgi mediante controles de red, monitorizar peticiones anómalas y revisar configuraciones de seguridad inalámbrica para detectar modificaciones no autorizadas.

CVE CVE-2026-79748
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 2026-09-01T03:31:03.650541+00:00
Vendor MCPHub
Producto MCPHub
Versiones versiones anteriores a 0.12.15
Exploit Públicos
Referencia GitHub Security Advisory
Descripción MCPHub es un sistema unificado para la gestión centralizada y orquestación dinámica de múltiples servidores/APIs MCP en puntos finales separados con estrategias flexibles de enrutamiento. Antes de la versión 0.12.15, los endpoints POST /api/servers y PUT /api/servers/:name permiten crear/actualizar configuraciones de servidores MCP y luego inmediatamente lanzan el proceso stdio configurado mediante child_process.spawn. Aunque requieren autenticación, no existe verificación de autorización que limite estos endpoints solo a administradores, ni existe lista blanca o sanitización en los campos command y args. Por tanto, cualquier usuario autenticado no administrador puede enviar una configuración con command:»/bin/sh» (u otro binario), y argumentos arbitrarios, logrando ejecutar procesos controlados por el atacante con los permisos del usuario del SO en el servidor MCPHub (comúnmente root en imágenes Docker publicadas o despliegues npx/systemd). Este fallo fue corregido en la versión 0.12.15.
Estrategia Actualizar de inmediato MCPHub a la versión 0.12.15 o superior para corregir el fallo. Además, revisar y restringir estrictamente los permisos de usuarios en MCPHub para que solo los administradores puedan modificar configuraciones de servidores. Implementar controles adicionales de validación y saneamiento en los endpoints afectados. Monitorizar logs para detectar ejecuciones inusuales de procesos y actividades sospechosas que puedan indicar explotación activa, dado que existen exploits públicos.



CVE CVE-2026-53552
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 2026-09-01T03:31:03 (UTC)
Vendor Goploy
Producto Goploy (sistema abierto de automatización de despliegue)
Versiones versiones 1.17.5 y anteriores
Exploit Públicos
Referencia GHSA-26rh-24rg-j3vv Security Advisory
Descripción Vulnerabilidad crítica en Goploy que permite a un usuario con rol de manager (o permisos FileSync / EditProject) manipular archivos y datos en cualquier proyecto, incluso fuera de su espacio de nombres. Las funciones afectadas (AddFile, EditFile, RemoveFile, Edit) aceptan IDs de proyectos o archivos sin verificar la pertenencia del usuario al espacio de nombres, facilitando acceso y control no autorizados. Además, la modificación remota del URL git puede escalar a ejecución remota de código (RCE) en el siguiente despliegue al usar comandos git inseguros. No existen parches públicos conocidos al momento.
Estrategia Priorizar bloqueo inmediato del acceso no autorizado: restringir los permisos Manager y EditProject solo a usuarios absolutamente confiables, implementar validaciones adicionales que confirmen la pertenencia al espacio de nombres en el backend, y monitorizar intentos de uso malicioso. Evitar despliegues automáticos hasta que haya parche disponible. Mantenerse atento a actualizaciones oficiales y aplicar parches tan pronto estén disponibles.


CVE CVE-2026-81293
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-01T03:31:04.044244+00:00
Vendor WP Data Access
Producto WP Data Access Plugin para WordPress
Versiones versiones anteriores o iguales a 5.5.81
Exploit Públicos
Referencia Patchstack Advisory
Descripción Una inyección SQL no autenticada en WP Data Access versiones 5.5.81 o anteriores permite a atacantes remotos ejecutar consultas SQL arbitrarias sin necesidad de estar autenticados.

Esta vulnerabilidad puede ser explotada remotamente para comprometer la integridad y confidencialidad de la base de datos, logrando desde extracción de datos sensibles hasta modificación maliciosa, afectando gravemente la seguridad del sitio WordPress.

Estrategia Priorizar la actualización inmediata del plugin WP Data Access a la versión más reciente que corrija la vulnerabilidad. Implementar monitoreo intenso de logs para detectar accesos SQL anómalos y limitar la exposición del plugin mediante firewalls o listas blancas de IPs. La explotación pública confirma la necesidad de acción urgente.

CVE CVE-2026-81756
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 01 Sep 2026, 03:31 (UTC)
Vendor Smart Marketing
Producto Smart Marketing SMS and Newsletters Forms
Versiones versiones <= 5.1.24
Exploit Públicos
Referencia Patchstack Advisory
Descripción Una vulnerabilidad de inyección SQL no autenticada en Smart Marketing SMS and Newsletters Forms para versiones hasta la 5.1.24 permite que un atacante remoto ejecute consultas SQL arbitrarias. Esto puede conllevar la exposición, modificación o destrucción de datos sensibles, además de la posible toma de control completa de la base de datos del sitio afectado.
Estrategia Actualizar inmediatamente a la versión superior a la 5.1.24 que corrige esta vulnerabilidad. Implementar controles de acceso fuertes y monitorizar logs para detectar intentos de explotación. Revisar y restringir permisos de base de datos para minimizar daños en caso de explotación.

He realizado la inserción de este registro en Supabase según procedimiento.


CVE CVE-2026-81763
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-01T03:31:04.361779+00:00
Vendor Throws SPAM Away
Producto Throws SPAM Away plugin para WordPress
Versiones Versiones <= 3.8.2
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Una inyección SQL sin necesidad de autenticación en versiones 3.8.2 y anteriores del plugin Throws SPAM Away para WordPress, que permite a un atacante remoto insertar código SQL malicioso en la base de datos a través de solicitudes específicas.
Estrategia Actualizar inmediatamente el plugin a una versión posterior a la 3.8.2 que corrige esta vulnerabilidad. Implementar firewall de aplicaciones web para bloquear patrones de inyección SQL y monitorizar logs para detectar intentos de explotación. Priorizar esta actualización dada la existencia de exploits públicos y la gravedad crítica del fallo.

CVE CVE-2026-81779
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 01 Sep 2026, 03:31 (UTC)
Vendor Silk Themes
Producto Newspapers X (theme de WordPress)
Versiones Desde 1.0.46 hasta 1.0.48
Exploit Públicos
Referencia Patchstack Advisory
Descripción Vulnerabilidad de validación incorrecta de la cantidad especificada en la entrada en Silk Themes Newspapers X permite la implantación de software malicioso. Este fallo afecta a Newspapers X en versiones 1.0.46 hasta 1.0.48.

Esta vulnerabilidad puede ser explotada para inyectar un backdoor o malware que comprometa la integridad y seguridad del sitio WordPress afectado, permitiendo al atacante control remoto o la ejecución arbitraria de código.

Estrategia Actualizar inmediatamente a una versión corregida posterior a la 1.0.48. Revisar integridad del sitio para detección de implantaciones maliciosas y aplicar reforzamientos de validación de inputs en plugins y temas de WordPress. Monitorizar actividad anómala para detectar posibles compromisos activos.

CVE CVE-2026-81780
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 01 Sep 2026, 03:31 (UTC)
Vendor Hash Form
Producto Hash Form Plugin para WordPress
Versiones Versiones hasta 1.4.2 incluidas
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de carga arbitraria de archivos sin autenticación en Hash Form versiones iguales o anteriores a 1.4.2. Esta falla permite a un atacante remoto subir archivos maliciosos sin necesidad de autenticarse, comprometiendo completamente la integridad y seguridad del sistema afectado. Esta vulnerabilidad presenta un riesgo crítico debido al potencial para ejecución remota de código y toma total del entorno WordPress.
Estrategia Actualizar urgentemente el plugin Hash Form a la versión más reciente que corrija esta vulnerabilidad. Implementar controles adicionales para validar y limitar los tipos de archivo aceptados y monitorizar posibles cargas no autorizadas. Verificar logs y actividad anómala para detectar explotación activa y aplicar reglas de firewall web para bloquear intentos sospechosos.

Vendor Hash Form
Producto Afectado Hash Form Plugin para WordPress
Versiones Afectadas versiones <= 1.4.2
Exploit Públicos

CVE CVE-2026-82226
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 01 Septiembre 2026
Vendor Tickera
Producto Tickera Event Ticketing System (plugin WordPress)
Versiones versiones <= 3.6.0.2
Exploit Públicos Sí, disponibles
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP sin autenticar en Tickera plugin para WordPress, versiones hasta la 3.6.0.2 inclusive. Esta falla permite a un atacante remoto no autenticado inyectar código PHP malicioso en el servidor, pudiendo ejecutar código arbitrario con los mismos privilegios del servidor web.

Es especialmente crítico porque puede explotarse sin necesidad de autenticación previa, lo que permite comprometer totalmente la plataforma WordPress afectada y obtener control sobre los datos y funciones asociadas al plugin Ticketing.

Estrategia Actualizar inmediatamente a la última versión del plugin Tickera que corrige esta vulnerabilidad. En caso de no poder actualizar, aplicar mitigaciones temporales como restringir el acceso al plugin a usuarios confiables y monitorizar actividad sospechosa. Revisar logs para detectar intentos de explotación y reforzar controles en el servidor para limitar ejecución de código arbitrario.

CVE CVE-2026-82971
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-09-01T03:31:05 (UTC)
Vendor QVidium
Producto Opera11 3.3.2a26-Ax4x-opera11
Versiones versión 3.3.2a26-Ax4x-opera11
Exploit Públicos
Referencia Feishu Reporte</td
Descripción Se ha identificado una vulnerabilidad en QVidium Opera11 3.3.2a26-Ax4x-opera11 en el archivo /cgi-bin/net_tr.cgi, componente CGI Script, que permite una inyección de comandos mediante manipulación remota del argumento ipaddr. Esta vulnerabilidad puede ser explotada remotamente y dispone de exploit público. El proveedor QVidium ha cesado soporte y ventas, por lo que no habrá actualizaciones.
Estrategia Dado que el producto ya no tiene soporte, la mejor defensa es desconectar o aislar de la red el dispositivo con este software o sustituirlo por una plataforma soportada y actualizada. Se recomienda monitorizar tráfico hacia /cgi-bin/net_tr.cgi y emplear reglas de firewall para bloquear accesos no autorizados. Además, revisar logs para detectar posibles intentos de explotación.


CVE CVE-2026-67394
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 01 septiembre 2026, 03:31 (UTC)
Vendor Plesk
Producto Plesk for Linux
Versiones desde la 18.0.34 hasta antes de la 18.0.79.9 y 18.0.80.5
Exploit Públicos
Referencia Plesk Advisory CVE-2026-67394
Descripción Se ha descubierto una vulnerabilidad crítica de escalada local de privilegios mediante inyección de comandos del sistema operativo en Plesk para Linux, que afecta a todas las versiones desde la 18.0.34 hasta antes de la 18.0.79.9 y la 18.0.80.5. Esta vulnerabilidad permite que un cliente o revendedor con acceso a shell (o que pueda cambiar su acceso a shell) eleve sus privilegios a la cuenta root en el servidor de hosting.
Estrategia Actualizar inmediatamente Plesk a la última versión disponible que corrige esta vulnerabilidad. Restringir estrictamente el acceso shell a usuarios y revendedores. Monitorizar accesos y comportamiento anómalo en el servidor para detectar intentos de escalada. Implementar controles adicionales de segregación de roles y privilegios para minimizar impacto.

CVE CVE-2026-75865
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-09-01T03:31:05.372897+00:00
Vendor WPLP
Producto WPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode plugin for WordPress
Versiones todas las versiones hasta e incluyendo 4.4.1
Exploit Públicos
Referencia Link al parche oficial
Descripción El plugin WPLP Cookie Consent para WordPress es vulnerable a la carga arbitraria de archivos debido a la falta de validación del tipo de archivo en la función saas_upload_logo() junto con una evasión de autorización en los endpoints REST del conector WPLP hasta la versión 4.4.1. Esto permite a atacantes no autenticados subir archivos al servidor afectado, posibilitando la ejecución remota de código.
Importancia Permite a atacantes remotos no autenticados subir y potencialmente ejecutar código malicioso en el servidor, lo que puede comprometer por completo la integridad y disponibilidad del sistema.
Estrategia Actualizar inmediatamente el plugin a la versión más reciente que corrige la vulnerabilidad, en este caso superior a la 4.4.1. Revisar y restringir los permisos de los endpoints REST, implementar controles adicionales de validación de tipos de archivos y monitorizar logs para detectar intentos de explotación.
Enviar a un amigo: Share this page via Email