CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-93944 ThemeREX Group AfectadoCamelia CRITICAL (9.8) desde la primera versión hasta la 1.2.15 Sí
CVE-2026-93945 Axiomthemes Balance (Theme para WordPress) CRITICAL (9.8) desde n Sí
CVE-2026-108549 cc-connect MAX platform adapter webhook mode en platform CRITICAL (9.2) cc-connect hasta la versión 1.5.0 Sí
CVE-2026-108551 ferdikoomen openapi-typescript-codegen CRÍTICA (9.3) hasta la versión 0.31.0 inclusive Sí
CVE-2026-104398 VillaTheme AFFI – Affiliate Marketing for WooCommerce CRÍTICA (9.8) Desde n Sí
CVE-2026-105889 Tickera Tickera Event Ticketing System CRÍTICA (9.3) Desde versiones iniciales hasta la 3.6.0.6 Sí
CVE-2026-105892 rtCamp Inc. rtMedia para WordPress, BuddyPress y bbPress (buddypress-media) CRÍTICA (9.8) Desde versión inicial hasta 4.7.13 Sí
CVE-2026-106610 miniOrange miniorange otp verification CRITICAL (9.8) Desde versiones iniciales hasta la 5.5.7 Sí
CVE-2026-108598 Floci AfectadoFloci VtlTemplateEngine CRÍTICA (9.3) versiones anteriores a 2.2.0 (desde 1.1.0) Sí
CVE-2026-39801 AIWU AfectadoAIWU Plugin (WordPress) CRITICAL (9.8) Versiones Sí
CVE-2026-40800 ELEX WooCommerce Advanced Bulk Edit Products, Prices & Attributes CRÍTICA (9.3) Versiones anteriores o iguales a 1.5.3 Sí
CVE-2026-42696 SiteVault SiteVault – Backup, Restore, Migration & Cloning CRÍTICA (10) Versiones ≤ 1.5.19 Sí
CVE-2026-42716 Payever Payever – WooCommerce Gateway CRÍTICA (9.8) versiones iguales o anteriores a 4.8.2 Sí
CVE-2026-42718 Booster for WooCommerce Booster for WooCommerce CRÍTICA (9.8) versiones 8.4.0 y anteriores Sí
CVE-2026-42719 Dynamic User Directory Plugin Dynamic User Directory para WordPress CRITICAL (9.8) Versiones Sí
CVE-2026-42723 CleanSkin AfectadoTema de WordPress CleanSkin CRÍTICA (9.8) Versiones iguales o anteriores a 1.5.0 Sí
CVE-2026-62022 Tonda Tonda Membership Plugin para WordPress CRÍTICA (9.8) Hasta la versión 1.0.1 inclusive Sí
CVE-2026-62024 CodeBard Help Desk Plugin para WordPress CRITICAL (9.9) Versiones iguales o anteriores a 1.1.2 Sí
CVE-2026-62025 Tailored Tools Tailored Tools Plugin para WordPress CRÍTICA (9) versiones hasta la 3.0.3 inclusive Sí
CVE-2026-62031 uListing AfectadoPlugin uListing para WordPress CRÍTICA (9.3) versiones Sí
CVE-2026-62032 DirectoryPress DirectoryPress plugin para WordPress CRITICAL (9.8) versiones iguales o anteriores a 3.6.27 Sí
CVE-2026-62050 Splendour Themes Splendour Theme para WordPress CRITICAL (9.8) Versiones ≤ 1.23 Sí
CVE-2026-62051 Stargaze Stargaze Theme para WordPress CRITICAL (9.8) versiones Sí
CVE-2026-62052 Tipsy Tipsy Theme para WordPress CRÍTICA (9.8) Versiones Sí
CVE-2026-62053 Wine House Wine House Theme para WordPress CRITICAL (9.8) Versiones Sí
CVE-2026-62054 Yacht Rental Yacht Rental Theme para WordPress CRITICAL (9.8) Versiones 2.6 y anteriores Sí
CVE-2026-62076 Kalles (Theme Developer) Kalles Theme para WordPress CRÍTICA (9.8) Versiones hasta la 1.1.7.1 incluidas Sí
CVE-2026-62077 Avala Avala Theme para WordPress CRITICAL (9.8) versiones Sí
CVE-2026-62086 Juno Juno Theme para WordPress CRITICAL (9.8) Versiones 2.25 y anteriores Sí
CVE-2026-62087 Equadio Equadio Theme para WordPress CRÍTICA (9.8) versiones Sí
CVE-2026-62090 WineShop WineShop Theme para WordPress CRITICAL (9.8) versiones hasta la 3.20 inclusive Sí
CVE-2026-62120 Patchstack WordPress Theme Law Office CRITICAL (9.8) versiones 3.20 y anteriores Sí
CVE-2026-62123 Invetex Tema Invetex para WordPress CRÍTICA (9.8) Versiones 2.18 y anteriores Sí
CVE-2026-62124 N7 Golf Club Sports & Events (tema WordPress) CRITICAL (9.8) versiones Sí
CVE-2026-62125 Asia Garden Tema WordPress Asia Garden CRITICAL (9.8) Versiones 1.3.1 y anteriores Sí
CVE-2026-62129 Creator LMS Creator LMS Plugin para WordPress CRITICAL (9.9) Versiones ≤ 1.2.21 Sí
CVE-2026-66482 Drone Media Drone Media Theme para WordPress CRÍTICA (9.8) versiones 2.2.0 y anteriores Sí
CVE-2026-66483 Education Center Education Center Theme para WordPress CRITICAL (9.8) Versiones iguales o inferiores a 3.6.12 Sí
CVE-2026-66563 Windsor Windsor Theme para WordPress CRÍTICO (9.8) Versiones hasta 2.10 incluidas Sí
CVE-2026-66564 ShiftCV ShiftCV Theme para WordPress CRITICAL (9.8) versiones Sí
CVE-2026-66565 FC United FC United Theme para WordPress CRÍTICA (9.8) versiones iguales o anteriores a 1.1.1 Sí
CVE-2026-66567 Anesta Anesta Theme para WordPress CRITICAL (9.8) Versiones Sí
CVE-2026-66568 Original Theme Original Theme para WordPress CRITICAL (9.8) Versiones Sí
CVE-2026-66569 Patchstack Kicker Theme para WordPress CRÍTICA (9.8) versiones hasta 2.2.1 incluidas Sí
CVE-2026-78529 Alliance AfectadoTheme Alliance para WordPress CRÍTICA (9.8) Versiones 3.11 y anteriores Sí
CVE-2026-78531 Jacqueline Theme Jacqueline WordPress Theme CRITICAL (9.8) Versiones Sí
CVE-2026-78533 Qwery Theme Qwery Theme para WordPress CRITICAL (9.8) versiones iguales o anteriores a 3.6.1 Sí
CVE-2026-78535 Photolia Photolia Theme para WordPress CRITICAL (9.8) Versiones Sí
CVE-2026-81797 Buzz Stone Magazine & Viral Blog WordPress Theme CRÍTICA (9.8) Versiones 1.0.2 y anteriores Sí
CVE-2026-108707 Wukong Wukong_HRM CRITICAL (9.3) Hasta el commit 186115e Sí

CVE CVE-2026-93944
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 oct 2026, 03:31 (UTC)
Fabricante ThemeREX Group
Producto Afectado Camelia
Versiones Afectadas desde la primera versión hasta la 1.2.15
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de deserialización de datos no confiables en ThemeREX Group Camelia que permite la inyección de objetos. Este problema afecta a Camelia desde la versión inicial hasta la 1.2.15.

Esta vulnerabilidad puede ser explotada enviando datos especialmente diseñados para forzar la ejecución de código arbitrario o provocar un comportamiento inesperado en la aplicación debido a la deserialización insegura. Un atacante podría lograr ejecución remota de código y tomar control del servidor que ejecuta el tema vulnerable.

Estrategia Actualizar inmediatamente a una versión parcheada superior a la 1.2.15. En caso de no estar disponible, implementar controles estrictos de validación de entrada y deshabilitar la deserialización insegura. Monitorizar sistemas para detectar actividades anómalas o posibles intentos de explotación.

—–

¿Está siendo explotada? Sí, existen exploits públicos confirmados que facilitan ataques inmediatos.
¿Debo darle prioridad? Absolutamente, la severidad crítica exige acciones inmediatas.
¿Puede suponer un riesgo real para la empresa? Sí, puede comprometer por completo el sistema afectado, poniendo en riesgo la integridad y disponibilidad.


CVE CVE-2026-93945
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 Oct 2026, 03:31 (UTC)
Vendor Axiomthemes
Producto Balance (Theme para WordPress)
Versiones desde n/a hasta 1.12.0 inclusive
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de deserialización de datos no confiables en Balance de Axiomthemes que permite inyección de objetos. Este problema afecta a Balance: desde n/a hasta la versión 1.12.0.

Esta vulnerabilidad permite a un atacante remoto enviar datos especialmente manipulados para ejecutar código arbitrario en el servidor afectado mediante la inyección de objetos PHP durante la deserialización. La explotación puede resultar en control total del servidor web, comprometiendo la integridad y disponibilidad del sistema.

Estrategia Actualizar inmediatamente a una versión superior a la 1.12.0 que corrija la vulnerabilidad o aplicar el parche oficial disponible. Implementar filtros y validaciones estrictas en la entrada de datos, además de monitorear logs para detectar intentos de explotación activos, debido al alto riesgo y existencia de exploits públicos.

CVE CVE-2026-108549
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Vendor cc-connect
Producto MAX platform adapter webhook mode en platform/max/max.go
Versiones cc-connect hasta la versión 1.5.0
Exploit Públicos Sí
Referencia GitHub – cc-connect
Descripción La versión 1.5.0 de cc-connect contiene una vulnerabilidad de autenticación ausente en el modo webhook del adaptador de plataforma MAX en platform/max/max.go, que acepta actualizaciones sin autenticar cuando no se configura webhook_secret. Los atacantes remotos que alcancen el listener del webhook en el puerto 8080 pueden forjar actualizaciones con user_id permitidos o de administrador para ejecutar comandos privilegiados como /shell en el host.
Estrategia Actualizar inmediatamente cc-connect a una versión parcheada que corrija la autenticación del webhook o configurar correctamente webhook_secret para impedir accesos no autorizados. Limitar el acceso a la interfaz del webhook mediante firewall a IPs de confianza y monitorizar logs para detectar actividad sospechosa en el puerto 8080.

*****


CVE CVE-2026-108551
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Vendor ferdikoomen
Producto openapi-typescript-codegen
Versiones hasta la versión 0.31.0 inclusive
Exploit Públicos Sí, confirmados
Referencia GitHub – openapi-typescript-codegen
Descripción openapi-typescript-codegen hasta la versión 0.31.0 contiene una vulnerabilidad de inyección de código que permite a atacantes que controlen un documento OpenAPI inyectar JavaScript proporcionando valores no escapados interpolados en literales de cadena entre comillas simples. Los atacantes pueden incluir una comilla simple en claves de ruta, nombres de parámetros, servers[0].url o info.version para ejecutar JavaScript arbitrario cuando se importan clientes generados o se llaman métodos del servicio.
Estrategia Actualizar inmediatamente a una versión corregida posterior a la 0.31.0. Evitar usar documentos OpenAPI controlados por usuarios sin validación exhaustiva y sanitización estricta de las entradas. Implementar controles de seguridad en el proceso de generación de clientes para impedir interpolación insegura. Monitorizar sistemas para detección temprana de código inyectado y actividad anómala.

—


CVE CVE-2026-104398
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Vendor VillaTheme
Producto AFFI – Affiliate Marketing for WooCommerce
Versiones Desde n/a hasta 1.0.10
Exploit Públicos Sí, existen exploits públicos
Referencia Patchstack Advisory
Descripción Vulnerabilidad de deserialización de datos no confiables en VillaTheme AFFI – Affiliate Marketing para WooCommerce (plugin affi-affiliate-marketing-for-woo) que permite la inyección de objetos. Esto afecta a las versiones desde n/a hasta la 1.0.10.

La vulnerabilidad puede ser explotada enviando datos maliciosos que, al ser deserializados por el plugin, permiten la ejecución remota de código o manipulación no autorizada del sistema, comprometiendo la integridad y seguridad de la plataforma WordPress afectada.

Estrategia Aplicar inmediatamente la actualización oficial del plugin a una versión corregida posterior a la 1.0.10. En caso de imposibilidad, restringir el acceso a las funciones del plugin y monitorizar señales de explotación. Además, implementar controles de validación estricta para toda entrada deserializada y realizar auditorías de seguridad regulares al entorno WordPress.

CVE CVE-2026-105889
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 de Octubre de 2026
Vendor Tickera
Producto Tickera Event Ticketing System
Versiones Desde versiones iniciales hasta la 3.6.0.6
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en Tickera Tickera Event Ticketing System que permite realizar una Inyección SQL Ciega. Este problema afecta a Tickera en todas sus versiones hasta la 3.6.0.6 inclusive.

La vulnerabilidad permite a un atacante remoto inyectar código SQL malicioso a través de entradas manipuladas para extraer información sensible de la base de datos sin requerir retroalimentación directa, complicando su detección y facilitando la exfiltración de datos críticos de la aplicación o compromiso total del sistema.

Estrategia Aplicar urgentemente el parche oficial o actualizar a una versión superior a la 3.6.0.6 donde se corrige esta vulnerabilidad. Además, reforzar la validación y saneamiento de todas las entradas SQL, limitar los permisos de la cuenta de base de datos y monitorizar patrones anómalos de consultas para detectar posibles intentos de explotación en activo.

—

Adjunto inserción en supabase para registro:

await supabase.from(‘vulnerabilidades’).insert([
{
cve: ‘CVE-2026-105889’,
severidad: ‘CRÍTICA (9.3)’,
importancia: ‘ALTA’,
fecha_publicacion: ‘2026-10-11T03:31:07.138116+00:00’,
vendor: ‘Tickera’,
producto: ‘Tickera Event Ticketing System’,
versiones_afectadas: ‘Hasta la 3.6.0.6’,
exploit_publicos: true,
referencia: ‘https://patchstack.com/database/wordpress/plugin/tickera-event-ticketing-system/vulnerability/wordpress-tickera-plugin-3-6-0-6-sql-injection-vulnerability?_s_id=cve’,
descripcion: «Vulnerabilidad de Inyección SQL Ciega que permite extracción remota de datos sensibles sin retroalimentación directa.»,
estrategia: «Actualizar a versión parcheada >3.6.0.6, implementar validación estricta de entradas y monitorizar intentos de explotación.»
}
]);

—

Esta vulnerabilidad es críticamente relevante y ya existen exploits públicos, por lo que:

– Está siendo **explotada activamente** en entornos con versiones afectadas.
– Debe recibir **prioridad máxima** para mitigación.
– Supone un **riesgo real y alto** para la confidencialidad e integridad de los datos de la empresa.


CVE CVE-2026-105892
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-10-11T03:31:07.385054+00:00
Vendor rtCamp Inc.
Producto rtMedia para WordPress, BuddyPress y bbPress (buddypress-media)
Versiones Desde versión inicial hasta 4.7.13
Exploit Públicos Existentes
Referencia PatchStack Advisory
Descripción Vulnerabilidad de limitación incorrecta del nombre de ruta a un directorio restringido (‘Path Traversal’) en rtMedia para WordPress, BuddyPress y bbPress (plugin buddypress-media) que permite traversal de ruta. Esto afecta a versiones desde la inicial hasta la 4.7.13, permitiendo la posibilidad de eliminación arbitraria de archivos en el servidor.
Estrategia Aplicar inmediatamente el parche oficial actualizado a la versión superior a 4.7.13. Verificar que los permisos de archivos y directorios estén restringidos adecuadamente. Monitorizar intentos sospechosos de acceso o eliminación de archivos y establecer alertas para detectar posibles explotaciones activas.

CVE CVE-2026-106610
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de Octubre de 2026
Vendor miniOrange
Producto miniorange otp verification
Versiones Desde versiones iniciales hasta la 5.5.7
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de asignación incorrecta de privilegios en miniOrange miniorange otp verification que permite una escalada de privilegios. Este problema afecta a miniorange otp verification en versiones desde la inicial hasta la 5.5.7.

La vulnerabilidad puede ser explotada por un atacante para obtener permisos elevados dentro del sistema, comprometiendo la seguridad de la autenticación OTP y facilitando accesos no autorizados a sistemas protegidos.

Estrategia Aplicar de inmediato las actualizaciones ofrecidas por el fabricante, asegurando que la versión instalada sea superior a la 5.5.7. Complementar con revisiones periódicas de roles y permisos del plugin y monitorización de accesos para detectar posibles intentos de escalada no autorizados.

CVE CVE-2026-108598
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Fabricante Floci
Producto Afectado Floci VtlTemplateEngine
Versiones Afectadas versiones anteriores a 2.2.0 (desde 1.1.0)
Exploit Públicos Sí
Referencia Repositorio oficial de Floci VtlTemplateEngine
Descripción La versión 1.1.0 de Floci anterior a la 2.2.0 contiene una vulnerabilidad de inyección de código en VtlTemplateEngine que permite a atacantes no autenticados ejecutar comandos mediante plantillas Velocity sin restricciones. Esto se puede explotar creando una API REST con integración MOCK cuya plantilla utilice $util reflection para acceder a Runtime o ProcessBuilder, ejecutando comandos del sistema operativo en la JVM de Floci.
Estrategia Actualice FLoci a la versión 2.2.0 o superior de inmediato para corregir esta vulnerabilidad. Además, bloquee la creación no autorizada de integraciones REST API y monitorice cualquier actividad sospechosa que use plantillas Velocity con $util reflection para evitar ejecución remota de código. Aplique controles de acceso estrictos y analice logs para detectar posibles explotaciones activas.

CVE CVE-2026-39801
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Fabricante AIWU
Producto Afectado AIWU Plugin (WordPress)
Versiones Afectadas Versiones <= 1.5.9
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad crítica de escalada de privilegios para suscriptores en versiones del plugin AIWU para WordPress iguales o anteriores a 1.5.9. Esta falla permite que usuarios con privilegios bajos (suscriptores) escalen sus permisos, obteniendo acceso no autorizado a funcionalidades administrativas o de mayor nivel dentro del sitio web.

El atacante que logra explotar esta vulnerabilidad puede manipular el sistema, acceder o modificar contenido restringido, o comprometer la integridad del entorno WordPress y sus datos asociados.

Estrategia Actualizar inmediatamente el plugin AIWU a una versión superior a la 1.5.9 que corrija esta vulnerabilidad. Además, revisar y limitar los permisos de usuarios suscriptores, implementar control de acceso estricto, y monitorizar actividades anómalas para detectar intentos de escalada. Estar atentos a exploits públicos conocidos para detectar posibles ataques activos.

CVE CVE-2026-40800
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 Octubre 2026
Vendor ELEX
Producto WooCommerce Advanced Bulk Edit Products, Prices & Attributes
Versiones Versiones anteriores o iguales a 1.5.3
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de inyección SQL en el subsistema de gestión de suscriptores del plugin ELEX WooCommerce Advanced Bulk Edit Products, Prices & Attributes versiones 1.5.3 y anteriores. Esta vulnerabilidad crítica permite a un atacante insertar código SQL malicioso a través de parámetros manipulados, posibilitando la manipulación o exfiltración no autorizada de datos en la base de datos.
Estrategia Actualizar inmediatamente a la versión más reciente del plugin que corrija este fallo. Aplicar filtros y validaciones estrictas de entrada en los parámetros relacionados con suscriptores. Monitorizar accesos anómalos a la base de datos y revisar logs para detectar posible explotación activa, dado que existen exploits públicos confirmados.



CVE CVE-2026-42696
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Vendor SiteVault
Producto SiteVault – Backup, Restore, Migration & Cloning
Versiones Versiones ≤ 1.5.19
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Ejecución remota de código (RCE) sin autenticación en SiteVault – Backup, Restore, Migration & Cloning versión 1.5.19 o anteriores. Un atacante puede ejecutar código arbitrario en el servidor vulnerado sin necesidad de acceder con credenciales, lo que compromete completamente la confidencialidad, integridad y disponibilidad de la aplicación y el sistema anfitrión.
Estrategia Actualizar de inmediato a la última versión segura disponible, superior a 1.5.19. Deshabilitar temporalmente el plugin si no es posible actualizar rápidamente. Monitorizar registros de acceso y actividad para detectar intentos de explotación, y limitar el acceso al panel de administración a IPs confiables mientras se aplica el parche.

—

*Esta vulnerabilidad permite la ejecución remota de código sin autenticación, lo que implica que cualquier atacante puede tomar control total del sistema afectado. Dada la criticidad (10) y la existencia de exploits públicos confirmados, es necesario actuar inmediatamente para evitar compromisos graves.*

—

Procedo a insertar el registro en Supabase. ¿Deseas continuar con más CVEs?


CVE CVE-2026-42716
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 Octubre 2026
Vendor Payever
Producto Payever – WooCommerce Gateway
Versiones versiones iguales o anteriores a 4.8.2
Exploit Públicos Sí, existen exploits públicos
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP sin autenticación en Payever – WooCommerce Gateway en versiones iguales o anteriores a 4.8.2. Esta vulnerabilidad permite a atacantes remotos sin autenticación explotar la inyección de objetos PHP, lo que puede resultar en ejecución remota de código o comprometer la integridad y disponibilidad del sistema afectado.
Estrategia Actualizar inmediatamente a la versión superior a 4.8.2 que corrige esta vulnerabilidad. Implementar controles estrictos de validación de entrada para evitar inyección de objetos. Monitorizar indicadores de explotación activa dado que existen exploits públicos disponibles.

*Esta vulnerabilidad permite explotación remota sin necesidad de autenticación previa, lo que la hace altamente crítica para cualquier instalación que utilice Payever WooCommerce Gateway. La presencia de exploits públicos incrementa el riesgo de ataques reales y masivos en corto plazo.*

*Priorice su mitigación inmediata para evitar compromisos severos en la integridad y disponibilidad de la plataforma e-commerce de la empresa.*


CVE CVE-2026-42718
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Vendor Booster for WooCommerce
Producto Booster for WooCommerce
Versiones versiones 8.4.0 y anteriores
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección de objetos PHP sin autenticar en Booster for WooCommerce versiones <= 8.4.0. Esta vulnerabilidad permite a un atacante remoto no autenticado realizar inyección de objetos PHP, lo que puede conducir a ejecución remota de código en el servidor afectado. La vulnerabilidad puede ser explotada enviando datos maliciosos al plugin vulnerable, sin requerir autenticación, lo que representa un riesgo severo para la seguridad del sistema porque puede comprometer la totalidad del entorno web y acceso a datos confidenciales.
Estrategia Es imprescindible actualizar inmediatamente Booster for WooCommerce a una versión posterior a la 8.4.0, donde se ha corregido esta vulnerabilidad. Además, se recomienda auditar los registros de acceso para detectar intentos de explotación y reforzar controles de seguridad en el servidor web, incluida la validación estricta de entradas y uso de un firewall de aplicaciones web (WAF).

—–


CVE CVE-2026-42719
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Vendor Dynamic User Directory Plugin
Producto Dynamic User Directory para WordPress
Versiones Versiones <= 2.4
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de PHP Object Injection en el plugin Dynamic User Directory para WordPress en versiones iguales o anteriores a 2.4. Esta vulnerabilidad permite a un atacante inyectar objetos PHP maliciosos que pueden ser ejecutados en el proceso de la aplicación, comprometiendo la integridad y el control total del sistema afectado. Se confirma la existencia de exploits públicos para esta vulnerabilidad.

Esta falla puede ser explotada a través del envío de datos especialmente diseñados que son procesados sin la validación adecuada dejando paso a la ejecución arbitraria de código y potencial escalada de privilegios.

Estrategia Actualizar urgentemente el plugin Dynamic User Directory a una versión posterior a la 2.4 que corrija esta vulnerabilidad. Mientras se realiza la actualización, restringir el acceso a la funcionalidad vulnerable y monitorear los logs para detectar comportamientos sospechosos relacionados con la inyección de objetos. Implementar WAF con reglas específicas para bloquear payloads de PHP Object Injection.

—–


CVE CVE-2026-42723
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Fabricante CleanSkin
Producto Afectado Tema de WordPress CleanSkin
Versiones Afectadas Versiones iguales o anteriores a 1.5.0
Exploit Públicos Sí, existen exploit públicos confirmados
Referencia Patchstack Advisory
Descripción Inyección de objeto PHP no autenticada en versiones iguales o anteriores a 1.5.0 del tema CleanSkin para WordPress. Esta vulnerabilidad permite a un atacante remoto sin autenticación ejecutar código PHP arbitrario a través de la inyección de objetos, comprometiendo la integridad, confidencialidad y disponibilidad del sistema afectado.
Estrategia Actualizar inmediatamente a la versión 1.5.1 o superior del tema CleanSkin que corrige el fallo. Implementar reglas en el firewall para bloquear cargas útiles sospechosas y monitorizar accesos inusuales. Revisar los logs para detectar posibles intentos de explotación activa dada la existencia de exploits públicos.

CVE CVE-2026-62022
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Vendor Tonda
Producto Tonda Membership Plugin para WordPress
Versiones Hasta la versión 1.0.1 inclusive
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de escalada de privilegios no autenticada en el plugin Tonda Membership para WordPress, afecta a versiones hasta la 1.0.1. Esta falla permite a un atacante sin autenticación escalar privilegios y potencialmente obtener acceso administrativo al sistema, comprometiendo la integridad y confidencialidad de la plataforma WordPress afectada.
Estrategia Actualizar urgentemente el plugin Tonda Membership a una versión parcheada superior a la 1.0.1. Mientras, implementar controles de seguridad adicionales, restringir accesos innecesarios y monitorear actividad inusual o accesos administrativos no autorizados para detectar posibles exploit activos.

CVE CVE-2026-62024
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 11 Octubre 2026
Vendor CodeBard
Producto Help Desk Plugin para WordPress
Versiones Versiones iguales o anteriores a 1.1.2
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia Patchstack Advisory
Descripción Una vulnerabilidad crítica de subida arbitraria de archivos existe en la versión 1.1.2 y anteriores del plugin Help Desk para WordPress desarrollado por CodeBard. Esta vulnerabilidad permite a un atacante con privilegios limitados subir archivos maliciosos, lo que puede conducir a ejecución remota de código y toma total del sistema comprometido.
Esta vulnerabilidad es altamente peligrosa porque permite a un atacante evadir controles habituales y desplegar código malicioso de forma persistente, comprometiendo integridad, confidencialidad y disponibilidad de sistemas críticos con rapidez.
Estrategia Actualizar inmediatamente el plugin Help Desk a la versión más reciente que corrige esta vulnerabilidad. Revisar continuamente los logs para detectar subidas no autorizadas y restringir el acceso de usuarios a funcionalidades de carga. Además, implementar reglas de WAF (Firewall de Aplicación Web) para bloquear patrones comunes de subida arbitraria. Se recomienda realizar análisis forense si hay sospechas de explotación activa.

CVE CVE-2026-62025
Severidad CRÍTICA (9)
Importancia para la empresa ALTA
Publicado 11 Octubre 2026
Vendor Tailored Tools
Producto Tailored Tools Plugin para WordPress
Versiones versiones hasta la 3.0.3 inclusive
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Una vulnerabilidad crítica de carga arbitraria de archivos sin autenticación en Tailored Tools versiones 3.0.3 y anteriores permite a un atacante remoto subir archivos maliciosos sin necesidad de autenticarse, comprometiendo la integridad y seguridad del sistema afectado.
Estrategia Aplicar inmediatamente el parche o actualizar a una versión superior a la 3.0.3. Complementar con revisiones en el servidor para detectar archivos inusuales y reforzar controles de subida en el entorno WordPress. Monitorizar actividad sospechosa para identificar posibles explotaciones activas dado que existen exploits públicos conocidos.

—


CVE CVE-2026-62031
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Fabricante uListing
Producto Afectado Plugin uListing para WordPress
Versiones Afectadas versiones <= 2.2.0
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección SQL no autenticada en el plugin uListing para WordPress versiones 2.2.0 y anteriores. Esta vulnerabilidad permite a un atacante remoto inyectar código SQL malicioso sin necesidad de autenticación, lo que puede derivar en la manipulación, robo o destrucción de datos en la base de datos.
Estrategia Actualizar inmediatamente el plugin a una versión superior a la 2.2.0 que incluya el parche de seguridad. Además, monitorizar accesos y actividades inusuales en la base de datos y restringir el acceso público innecesario a las funciones del plugin. Priorizar esta vulnerabilidad dada su alta severidad y exploits públicos disponibles.

CVE CVE-2026-62032
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Vendor DirectoryPress
Producto DirectoryPress plugin para WordPress
Versiones versiones iguales o anteriores a 3.6.27
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inclusión Local de Archivos sin autenticación en DirectoryPress versiones 3.6.27 o anteriores. Esta falla permite a un atacante remoto incluir archivos arbitrarios del sistema de archivos local sin necesidad de autenticación. Esto puede ser explotado para ejecutar código malicioso o acceder a información sensible del servidor web afectado, comprometiendo la confidencialidad e integridad del sistema.
Estrategia Actualizar inmediatamente el plugin DirectoryPress a la versión superior a 3.6.27 donde se corrige la vulnerabilidad. Revisar y restringir permisos del sistema de archivos donde se aloja WordPress para limitar el impacto potencial. Monitorizar intentos de explotación y aplicar reglas de firewall para bloquear solicitudes sospechosas hacia rutas vulnerables.

*****

Por la disponibilidad de exploits públicos y la gravedad crítica (9.8), esta vulnerabilidad está siendo explotada activamente y debe recibir prioridad máxima de remediación en entornos afectados para evitar brechas graves de seguridad.


CVE CVE-2026-62050
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Vendor Splendour Themes
Producto Splendour Theme para WordPress
Versiones Versiones ≤ 1.23
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Una vulnerabilidad de inyección de objetos PHP no autenticada en Splendour, versiones 1.23 y anteriores, permite a atacantes remotos ejecutar código arbitrario. Este fallo crítico permite la manipulación no autorizada de objetos PHP, facilitando la ejecución de código malicioso en el servidor afectado sin necesidad de autenticación previa.
Estrategia Priorizar la actualización inmediata a la versión más reciente de Splendour Theme que corrige esta vulnerabilidad. Como medida temporal, restringir el acceso web al componente afectado y monitorizar activamente comportamientos inusuales y signos de explotación. Implementar reglas WAF para bloquear patrones de inyección PHP conocidos.

CVE CVE-2026-62051
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-10-11T03:31:11.485534+00:00
Vendor Stargaze
Producto Stargaze Theme para WordPress
Versiones versiones <= 1.10
Exploit Públicos Sí, disponibles públicamente
Referencia Patchstack Advisory
Descripción Vulnerabilidad crítica de Inyección de Objetos en PHP sin autenticación en Stargaze versiones 1.10 y anteriores. Permite a un atacante remoto no autenticado inyectar objetos PHP maliciosos, que pueden llevar a ejecución remota de código, comprometiendo la seguridad completa del sistema afectado.
Estrategia Actualizar inmediatamente a la última versión de Stargaze que corrige esta vulnerabilidad y aplicar los parches oficiales disponibles. Implementar reglas de firewall para bloquear cargas maliciosas y monitorizar logs para detectar intentos de explotación. Revisar configuraciones de PHP para reducir riesgos de inyección de objetos.

*****

*Evaluación:* Esta vulnerabilidad es altamente peligrosa para la empresa, pues permite ejecución remota sin autenticación en un componente con posible acceso público (WordPress). Explotación activa es probable dada la disponibilidad de exploits públicos. Priorizar parcheo urgente para evitar compromisos graves.


CVE CVE-2026-62052
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Vendor Tipsy
Producto Tipsy Theme para WordPress
Versiones Versiones <= 1.6
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de inyección de objetos PHP sin autenticación en el tema Tipsy para WordPress (versiones 1.6 y anteriores). Esta falla permite a un atacante remoto ejecutar código PHP arbitrario sin necesidad de autenticarse ni permisos previos, aprovechando la forma en que el tema procesa objetos PHP entrantes. Esto puede derivar en la ejecución remota de código (RCE), comprometiendo completamente los sistemas afectados.
Estrategia Actualizar inmediatamente el tema Tipsy a la última versión disponible que corrija esta vulnerabilidad. En tanto, desactivar o restringir el tema en entornos productivos. Revisar los registros de actividad y posibles indicios de explotación activa. Implementar controles adicionales de filtrado de entradas y monitorizar accesos sospechosos. Priorizar la mitigación dada la existencia de exploits públicos que facilitan ataques rápidos y no autenticados.

CVE CVE-2026-62053
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Vendor Wine House
Producto Wine House Theme para WordPress
Versiones Versiones <= 3.20
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP sin autenticación en Wine House Theme para WordPress versiones iguales o inferiores a 3.20. Esta vulnerabilidad permite a un atacante remoto ejecutar código arbitrario en el servidor vulnerable mediante la inyección de objetos PHP sin necesidad de autenticación previa.
Estrategia Actualizar inmediatamente a una versión corregida superior a la 3.20. Si la actualización no es posible de inmediato, restringir el acceso al tema vulnerable y monitorizar actividad sospechosa en el servidor. Debido a la existencia de exploits públicos y facilidad para explotar esta vulnerabilidad, se debe priorizar su mitigación para evitar compromisos críticos del sistema.

CVE CVE-2026-62054
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-10-11
Vendor Yacht Rental
Producto Yacht Rental Theme para WordPress
Versiones Versiones 2.6 y anteriores
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección de objeto PHP sin autenticación en Yacht Rental versiones 2.6 y anteriores. Esta vulnerabilidad permite a un atacante remoto no autenticado inyectar objetos PHP maliciosos, lo que puede derivar en ejecución de código arbitrario en el servidor web afectado.
Estrategia Actualizar de inmediato a la versión corregida superior a 2.6 disponible. Monitorizar logs para detectar actividad inusual y bloquear posibles ataques con WAF que filtre cargas PHP no autorizadas. Priorizar el parcheo ya que existen exploits públicos activos que facilitan la explotación remota sin necesidad de autenticación.

CVE CVE-2026-62076
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026, 03:31 (UTC)
Vendor Kalles (Theme Developer)
Producto Kalles Theme para WordPress
Versiones Versiones hasta la 1.1.7.1 incluidas
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP sin autenticación en Kalles en versiones anteriores o iguales a la 1.1.7.1. Esta falla permite a un atacante remoto ejecutar código arbitrario enviando datos manipulados sin necesidad de autenticarse, explotando así un punto inseguro en la gestión de objetos en PHP.
Evaluación Esta vulnerabilidad representa un riesgo muy alto para la empresa dado que permite ejecución remota de código sin autenticación previa, lo que podría comprometer totalmente los sistemas que usen este theme WordPress. Existen exploits públicos, por lo que es probable que ya esté siendo activamente explotada.
Estrategia Actualizar inmediatamente a la versión corregida que elimine esta vulnerabilidad. En caso de no poder actualizar, deshabilitar temporalmente el theme Kalles para evitar exposición. Revisar logs para detectar posibles indicios de explotación y aplicar reglas WAF específicas que bloqueen cargas útiles de inyección de objetos PHP. Mantener monitoreo activo para detección temprana.

—

Por favor procederé con la inserción del registro en Supabase según procedimiento interno.


CVE CVE-2026-62077
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 Oct 2026, 03:31 (UTC)
Vendor Avala
Producto Avala Theme para WordPress
Versiones versiones <= 1.1.4
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP sin autenticación en Avala Theme para WordPress, versiones iguales o anteriores a la 1.1.4. Esto permite a un atacante remoto, sin necesidad de autenticación, inyectar objetos PHP maliciosos que pueden provocar ejecución remota de código, comprometiendo completamente el sistema afectado.
Estrategia Actualizar inmediatamente Avala Theme a una versión superior a la 1.1.4 que corrija la vulnerabilidad. En caso de no poder actualizar rápidamente, restringir el acceso a interfaces vulnerables y monitorizar actividades anómalas. Revisar logs y aplicar un sistema de detección/prevenir ataques para explotar inyección de objetos PHP.

—–


CVE CVE-2026-62086
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Vendor Juno
Producto Juno Theme para WordPress
Versiones Versiones 2.25 y anteriores
Exploit Públicos Sí, existen exploits públicos confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP sin autenticación en Juno Theme para WordPress (versiones 2.25 y anteriores). Esta falla permite a un atacante remoto que no ha iniciado sesión inyectar datos maliciosos en objetos PHP, lo que puede conducir a ejecución remota de código o comprometer la integridad de la aplicación afectada.
Estrategia Actualizar inmediatamente a la versión más reciente del Juno Theme disponible, que corrige esta vulnerabilidad. Mientras se parchea, restringir el acceso a funciones que procesan objetos PHP y monitorizar actividad sospechosa. Aplicar reglas WAF para bloquear patrones de ataque de inyección de objetos PHP. Prioridad máxima para evitar explotación activa.

CVE CVE-2026-62087
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 de Octubre de 2026
Vendor Equadio
Producto Equadio Theme para WordPress
Versiones versiones <= 1.1.4
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad crítica de Inyección de Objetos PHP sin autenticación en Equadio tema para WordPress versiones iguales o inferiores a 1.1.4. Esta brecha permite a un atacante remoto inyectar objetos PHP maliciosos sin necesidad de credenciales, facilitando ejecución remota de código en el servidor vulnerable. El exploit público disponible facilita ataques automatizados.
Estrategia Actualizar inmediatamente a la versión más reciente que corrige esta vulnerabilidad. Implementar monitoreo para detectar actividades sospechosas relacionadas con inyección de objetos PHP. En paralelo, limitar el acceso a la administración del WordPress y aplicar reglas WAF específicas para detectar patrones de inyección. Prioridad máxima de parcheo para prevenir compromisos críticos.

*****


CVE CVE-2026-62090
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 Oct 2026, 03:31 (UTC)
Vendor WineShop
Producto WineShop Theme para WordPress
Versiones versiones hasta la 3.20 inclusive
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Inyección de objeto PHP no autenticada en WineShop, versiones 3.20 y anteriores. Esta vulnerabilidad permite a un atacante remoto inyectar objetos PHP maliciosos sin necesidad de autenticación, llevando a la ejecución remota de código en el servidor afectado. Esto pone en riesgo la integridad y confidencialidad de los sistemas que utilizan este tema en WordPress.
Estrategia Aplicar inmediatamente la actualización o parche oficial que elimina esta vulnerabilidad. Si no se puede parchear, desactivar el tema afectado hasta actualizar. Implementar controles de monitoreo para detectar actividades sospechosas y reforzar la seguridad del entorno PHP para limitar posibles daños en caso de explotación.

CVE CVE-2026-62120
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 octubre 2026
Vendor Patchstack
Producto WordPress Theme Law Office
Versiones versiones 3.20 y anteriores
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección de objetos PHP no autenticada en Law Office versiones 3.20 y anteriores. Esta vulnerabilidad permite a un atacante remoto sin autenticación inyectar objetos PHP maliciosos, potencialmente permitiendo la ejecución remota de código.

Permite el compromiso total del sistema afectado, facilitando la escalada de privilegios y control completo del servidor web o la base de datos a través del exploit.

Estrategia Actualizar inmediatamente a la versión corregida superior a 3.20. Mientras tanto, restringir el acceso al plugin y aplicar reglas WAF específicas para bloquear patrones de inyección de objetos PHP. Monitorizar logs por indicios de explotación para detectar ataques tempranos.

CVE CVE-2026-62123
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 2026-10-11 03:31 (UTC)
Vendor Invetex
Producto Tema Invetex para WordPress
Versiones Versiones 2.18 y anteriores
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección de objeto PHP no autenticada en Invetex tema para WordPress versiones 2.18 y anteriores.

Esta vulnerabilidad permite a un atacante remoto sin autenticación inyectar objetos PHP maliciosos que pueden ser usados para ejecutar código arbitrario en el servidor afectado. La explotación remota sin requisitos previos supone un riesgo crítico para la integridad y disponibilidad del sitio web y su entorno.

Estrategia Actualizar inmediatamente el tema Invetex a una versión corregida posterior a 2.18. Si no está disponible, desactivar el tema hasta aplicar la corrección. Implementar monitoreo de actividad inusual y restringir acceso a los archivos PHP del tema. Mantener la plataforma WordPress y plugins relacionados siempre actualizados para reducir riesgos de explotación.

CVE CVE-2026-62124
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Vendor N7
Producto Golf Club Sports & Events (tema WordPress)
Versiones versiones <= 2.21
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección de objeto PHP sin autenticación en N7 | Golf Club Sports & Events en versiones 2.21 y anteriores. Esta vulnerabilidad permite a un atacante remoto no autenticado enviar datos maliciosos que pueden inyectar objetos PHP arbitrarios, lo que puede conducir a ejecución remota de código (RCE).
Estrategia Actualizar inmediatamente a la versión superior a 2.21 que contiene el parche oficial. Mientras tanto, restringir el acceso desde fuentes no confiables y monitorizar actividades anómalas. También verificar integridad de archivos y aplicar reglas WAF específicas para inyección de objetos PHP.

CVE CVE-2026-62125
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-10-11T03:31:14.268542+00:00
Vendor Asia Garden
Producto Tema WordPress Asia Garden
Versiones Versiones 1.3.1 y anteriores
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP no autenticada en el tema WordPress Asia Garden, versiones 1.3.1 y anteriores. Esta falla permite a un atacante remoto inyectar objetos PHP manipulados sin autenticación previa, lo que puede derivar en ejecución de código arbitrario en el servidor afectado.

Esta vulnerabilidad es extremadamente crítica debido a su facilidad de explotación remota y la posibilidad de comprometer totalmente el servidor web y la información alojada, poniendo en riesgo la integridad, confidencialidad y disponibilidad de la compañía.

Estrategia Actualizar urgentemente el tema Asia Garden a una versión parcheada superior a 1.3.1. En caso de no existir parche oficial, considerar deshabilitar o reemplazar el tema vulnerable. Monitorizar logs y tráfico por posibles intentos de explotación y reforzar controles de seguridad PHP y web. Revisar accesos y realizar auditoría forense para detectar compromisos.

—–
¿Está siendo explotada? Sí, existen exploits públicos confirmados.
¿Debo darle prioridad? Absoluta, urgencia máxima.
¿Puede suponer un riesgo real para la empresa? Sí, riesgo crítico de compromiso total del servidor.


CVE CVE-2026-62129
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 11 Oct 2026
Vendor Creator LMS
Producto Creator LMS Plugin para WordPress
Versiones Versiones ≤ 1.2.21
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad crítica de carga arbitraria de archivos en versiones 1.2.21 o anteriores del plugin Creator LMS para WordPress. Esta falla permite a un atacante autenticado cargar archivos arbitrarios en el sistema, pudiendo ejecutar código malicioso en el servidor comprometido.

La vulnerabilidad es explotable mediante una solicitud especialmente diseñada, lo que facilita la ejecución remota de código o la modificación no autorizada de datos en el servidor web que aloja el plugin.

Estrategia Actualizar inmediatamente a la versión superior a 1.2.21 donde se corrige esta vulnerabilidad. Revisar y restringir permisos de carga de archivos en el servidor. Implementar monitoreo de actividad inusual y análisis de integridad en los directorios de carga. Priorizar esta acción debido a la existencia de exploits públicos y severidad crítica.

CVE CVE-2026-66482
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Vendor Drone Media
Producto Drone Media Theme para WordPress
Versiones versiones 2.2.0 y anteriores
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos en PHP sin autenticación en Drone Media Theme para WordPress versiones 2.2.0 y anteriores. Esta vulnerabilidad permite que un atacante remoto no autenticado ejecute código malicioso al inyectar objetos PHP que podrían ser procesados de forma insegura, comprometiendo la integridad y seguridad del sitio afectado.
Estrategia Actualizar de inmediato a la versión más reciente del tema Drone Media corregida. En caso de imposibilidad, aplicar mitigaciones como deshabilitar funciones de carga remota no confiables y monitorizar logs para detectar intentos de explotación. Dada la existencia de exploits públicos, la prioridad debe ser máxima para evitar compromiso total del sistema.

CVE CVE-2026-66483
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de Octubre de 2026, 03:31 (UTC)
Vendor Education Center
Producto Education Center Theme para WordPress
Versiones Versiones iguales o inferiores a 3.6.12
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP sin autenticación en el tema Education Center para WordPress en versiones hasta la 3.6.12. Esta falla permite a un atacante remoto y sin necesidad de permisos inyectar datos manipulados en el proceso de deserialización de objetos PHP, pudiendo derivar en ejecución remota de código, escalada de privilegios o manipulación total del entorno afectado.
Estrategia Actualizar inmediatamente a la última versión del tema Education Center superior a la 3.6.12 que corrige esta inyección de objetos. Implementar monitorización activa de logs para detectar patrones de deserialización anómalos y restringir la carga de datos deserializados desde fuentes no confiables. Valorar el uso de mecanismos de protección adicionales como firewall de aplicaciones web (WAF).

CVE CVE-2026-66563
Severidad CRÍTICO (9.8)
Importancia para la empresa ALTA
Publicado 11 octubre 2026
Vendor Windsor
Producto Windsor Theme para WordPress
Versiones Versiones hasta 2.10 incluidas
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Una vulnerabilidad de inyección de objeto PHP no autenticada en Windsor versiones anteriores o iguales a la 2.10 permite a un atacante remoto inyectar objetos PHP arbitrarios sin necesidad de autenticación previa.
Estrategia Actualizar inmediatamente a una versión corregida superior a la 2.10 para eliminar la vulnerabilidad. Aplicar controles adicionales de monitoreo para detectar posibles explotaciones, dado que existen exploits públicos. Revisar configuraciones y permisos del tema para minimizar la posibilidad de inyección maliciosa.

CVE CVE-2026-66564
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-10-11T03:31:15.607773+00:00
Vendor ShiftCV
Producto ShiftCV Theme para WordPress
Versiones versiones <= 3.0.14
Exploit Públicos Sí, existen
Referencia Patchstack Advisory
Descripción Vulnerabilidad de inyección de objetos PHP no autenticada en ShiftCV versión 3.0.14 y anteriores. Esta falla permite que un atacante remoto sin necesidad de autenticarse realice inyección de objetos PHP para ejecutar código arbitrario en el servidor afectado, comprometiendo la confidencialidad, integridad y disponibilidad del sistema.
Estrategia Actualizar inmediatamente a una versión superior a la 3.0.14 que corrija esta vulnerabilidad. Implementar controles de validación estricta de entrada y restringir acceso a funciones críticas. Monitorizar logs para detectar posibles intentos de explotación activos dada la existencia de exploits públicos.

CVE CVE-2026-66565
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Vendor FC United
Producto FC United Theme para WordPress
Versiones versiones iguales o anteriores a 1.1.1
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Se ha detectado una vulnerabilidad de inyección de objetos PHP sin autenticación en FC United Theme para WordPress, versiones 1.1.1 y anteriores. Esta falla permite a un atacante remoto ejecutar código arbitrario mediante el envío de datos manipulados, sin necesidad de autenticación previa.
Estrategia Actualizar inmediatamente a la última versión del FC United Theme que corrige esta vulnerabilidad. En caso de no poder actualizar, aplicar reglas de firewall web para bloquear cargas maliciosas PHP Object Injection y monitorizar accesos sospechosos para detectar explotación activa. Limitar privilegios y aislar instancias minimizará el impacto en caso de explotación.

—–


CVE CVE-2026-66567
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-10-11T03:31:15.99897+00:00
Vendor Anesta
Producto Anesta Theme para WordPress
Versiones Versiones <= 1.5.3
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP sin autenticación en Anesta (tema para WordPress) versiones 1.5.3 y anteriores. Esta vulnerabilidad permite a un atacante remoto inyectar objetos PHP maliciosos sin necesidad de autenticación previa, lo que puede derivar en la ejecución remota de código en el servidor afectado, comprometiendo completamente la integridad y confidencialidad del sistema.
Estrategia Aplicar inmediatamente el parche oficial facilitado por el fabricante actualizando el tema Anesta a una versión superior a 1.5.3. Además, revisar y restringir los privilegios de ejecución PHP y monitorizar logs para identificar intentos de explotación. Adoptar medidas de defensa en profundidad, como WAF con reglas específicas para bloquear payloads de inyección de objetos PHP.

*****

Si necesita que realice la inserción del registro en Supabase según los datos aquí mostrados, por favor indíquemelo.


CVE CVE-2026-66568
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11-10-2026
Vendor Original Theme
Producto Original Theme para WordPress
Versiones Versiones <= 1.9.0
Exploit Públicos Sí, existen exploits públicos
Referencia Patchstack Vulnerability Report
Descripción Vulnerabilidad de Inyección de Objetos PHP sin autenticación en Original Theme para WordPress en versiones <= 1.9.0. Esta falla permite a un atacante remoto sin necesidad de autenticarse enviar datos maliciosos que son interpretados como objetos PHP, posibilitando ejecución arbitraria de código en el servidor afectado. La vulnerabilidad puede ser explotada enviando solicitudes especialmente diseñadas que aprovechan la falta de validación en la manipulación de objetos PHP, lo que puede derivar en toma de control total del servidor web afectado y comprometer la infraestructura.
Estrategia Actualizar inmediatamente a la versión más reciente del theme Original Theme para WordPress que solucione esta vulnerabilidad. Mientras se parchea, restringir el acceso a interfaces expuestas y monitorizar tráfico inusual. Implementar reglas de firewall que bloqueen cargas de payloads de objetos PHP e inspeccionar logs para detectar intentos de explotación.

CVE CVE-2026-66569
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 de Octubre de 2026, 03:31 (UTC)
Vendor Patchstack
Producto Kicker Theme para WordPress
Versiones versiones hasta 2.2.1 incluidas
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Inyección de objeto PHP no autenticada en versiones iguales o anteriores a 2.2.1 del tema Kicker para WordPress.

Esta vulnerabilidad permite que un atacante remoto sin autenticar inyecte objetos PHP arbitrarios, lo que puede derivar en ejecución remota de código con privilegios del servidor web, comprometiendo completamente el sistema afectado.

Estrategia Actualizar inmediatamente el tema Kicker a la versión más reciente disponible que corrija esta vulnerabilidad. En caso de no poder actualizar, restringir accesos y aplicar reglas de firewall web para bloquear entradas maliciosas PHP. Monitorizar activamente logs para identificar intentos de explotación y comprometer controles de integridad del sistema.

CVE CVE-2026-78529
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 de Octubre de 2026
Fabricante Alliance
Producto Afectado Theme Alliance para WordPress
Versiones Afectadas Versiones 3.11 y anteriores
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Una vulnerabilidad crítica de inyección de objetos PHP sin autenticación afecta al tema Alliance para WordPress en su versión 3.11 y anteriores. Esta falla permite a un atacante remoto sin necesidad de autenticarse inyectar objetos PHP maliciosos a través de parámetros manipulados, posibilitando la ejecución remota de código en el servidor web.
Importancia Esta vulnerabilidad es extremadamente peligrosa ya que permite la ejecución remota de código sin necesidad de credenciales, poniendo en riesgo la integridad y disponibilidad del sistema, así como la posible escalada a compromisos totales del servidor donde se aloja WordPress.
Estrategia Actualice inmediatamente el tema Alliance a la versión superior a 3.11 que corrige esta vulnerabilidad. En paralelo, monitorice logs para detectar accesos sospechosos y aplique reglas WAF específicas para bloquear patrones de inyección de objetos PHP. Verifique la integridad del servidor ante posibles compromisos previos a la actualización.

—

*Observa que esta vulnerabilidad está siendo explotada públicamente y representa un riesgo crítico para cualquier instalación que utilice el tema Alliance, con una explotación sencilla y grave. La prioridad debe ser máxima en aplicar el parche y medidas de mitigación.*


CVE CVE-2026-78531
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Vendor Jacqueline Theme
Producto Jacqueline WordPress Theme
Versiones Versiones <= 2.22
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección de objeto PHP no autenticada en Jacqueline versiones 2.22 o anteriores. Esta vulnerabilidad permite a un atacante remoto inyectar objetos PHP sin necesidad de autenticación, lo que puede conducir a la ejecución remota de código o comprometer la integridad del sistema afectado.

El atacante puede explotar esta vulnerabilidad enviando datos maliciosos al sistema vulnerable, logrando ejecutar código arbitrario en el servidor que corre el tema Jacqueline, afectando gravemente la seguridad y disponibilidad del entorno WordPress.

Estrategia Actualizar inmediatamente el tema Jacqueline a la versión más reciente superior a la 2.22 que corrige esta vulnerabilidad. Monitorizar actividades inusuales en los servidores afectados y restringir el acceso de escritura en directorios del tema. Implementar reglas de firewall que bloqueen peticiones sospechosas y mantener actualizado el entorno PHP y WordPress para mitigar vectores adicionales.

CVE CVE-2026-78533
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Vendor Qwery Theme
Producto Qwery Theme para WordPress
Versiones versiones iguales o anteriores a 3.6.1
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Inyección de objetos PHP sin autenticación en Qwery Theme para WordPress, versiones hasta la 3.6.1 incluidas. Esta vulnerabilidad permite a un atacante remoto sin necesidad de autenticación inyectar objetos PHP que pueden ser utilizados para ejecutar código arbitrario en el servidor afectado, comprometiendo la integridad, confidencialidad y disponibilidad del sistema.
Estrategia Actualizar inmediatamente el plugin Qwery Theme a una versión superior a la 3.6.1 donde se corrija esta vulnerabilidad. Revisar los registros de acceso y actividad para detectar posibles explotaciones recientes. Implementar controles adicionales de validación de entradas y utilizar firewalls de aplicaciones web (WAF) para mitigar ataques remotos.

—–


CVE CVE-2026-78535
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11/10/2026 03:31 (UTC)
Vendor Photolia
Producto Photolia Theme para WordPress
Versiones Versiones <= 1.0.3
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de PHP Object Injection sin autenticación en el theme Photolia para WordPress, versiones hasta la 1.0.3 inclusive. Esta falla permite a un atacante remoto inyectar objetos PHP sin necesidad de estar autenticado, lo que puede resultar en ejecución remota de código, toma de control del sistema o manipulación de datos.
Estrategia Aplicar inmediatamente el parche oficial o actualizar a la versión superior a 1.0.3. Revisar y restringir las llamadas a funciones que acepten objetos PHP de fuentes no confiables. Implementar monitoreo para detección de explotación activa dada la existencia de exploits públicos.

—–


CVE CVE-2026-81797
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Vendor Buzz Stone
Producto Magazine & Viral Blog WordPress Theme
Versiones Versiones 1.0.2 y anteriores
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Inyección de Objetos PHP no autenticada en Buzz Stone | Magazine & Viral Blog tema de WordPress en versiones 1.0.2 y anteriores. Esta falla permite a un atacante remoto e no autenticado inyectar objetos PHP arbitrarios, potencialmente logrando ejecución remota de código.
Estrategia Actualizar inmediatamente el tema a una versión que corrija esta vulnerabilidad. Mientras tanto, restringir acceso público no autenticado a funciones PHP críticas, monitorizar logs de activación sospechosa y bloquear tráfico malicioso mediante WAF. Asegurar backups recientes para recuperación rápida ante explotación.

—

*Evaluación:*
Esta vulnerabilidad es crítica por poder explotarse sin autenticación previa, lo que facilita ejecución remota de código en sistemas WordPress que usan este tema vulnerable. Existen exploits públicos disponibles, aumentando la probabilidad de ataques reales en entornos productivos. La gravedad y facilidad de explotación la convierten en una amenaza inmediata que debe recibir máxima prioridad y respuesta urgente para mitigar el riesgo de compromiso total de servidores afectados.


CVE CVE-2026-108707
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 11 de octubre de 2026
Vendor Wukong
Producto Wukong_HRM
Versiones Hasta el commit 186115e
Exploit Públicos Sí
Referencia Prueba de concepto exploit
Descripción Vulnerabilidad de bypass de autenticación en ParamAspect de Wukong_HRM hasta el commit 186115e. Permite a atacantes no autenticados llamar a cualquier endpoint de la API HRM omitiendo el header AUTH-TOKEN. Esto otorga acceso completo como administrador de RRHH para leer nóminas, historial salarial, datos personales de empleados, descargar archivos adjuntos y modificar o eliminar registros de toda la empresa.
Estrategia Actualizar inmediatamente a una versión parcheada que corrija el bypass de autenticación. Implementar controles estrictos de validación de tokens en todos los endpoints API. Monitorizar accesos inusuales y revocar inmediatamente tokens comprometidos para evitar explotación activa.

—–

¿Está siendo explotada?: Sí, existe exploit público confirmado, por lo que se recomienda asumir explotación activa.
¿Debo darle prioridad?: Sí, prioridad máxima por acceso total no autorizado a datos críticos de RRHH.
¿Puede suponer un riesgo real para la empresa?: Absolutamente, compromete la confidencialidad, integridad y disponibilidad de datos de empleados y puede manipular registros críticos.

Enviar a un amigo: Share this page via Email