| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2026-2446 |
PowerPack for LearnDash |
PowerPack para LearnDash (plugin WordPress) |
CRITICAL (9.8) |
anteriores a 1.3.0 |
Sí |
| CVE-2026-26051 |
No especificado |
Endpoints WebSocket de OCPP (Open Charge Point Protocol) |
CRITICAL (9.3) |
No especificadas |
Sí |
| CVE-2026-26288 |
Desconocido (Protocolo OCPP) |
Estación de carga con interfaz WebSocket OCPP |
CRÍTICA (9.3) |
Todas las versiones que implementen puntos finales WebSocket sin autenticación adecuada |
Sí |
| CVE-2026-28514 |
Rocket.Chat |
AfectadoRocket.Chat plataforma de comunicaciones open-source |
CRÍTICA (9.3) |
anteriores a 7.8.6, 7.9.8, 7.10.7, 7.11.4, 7.12.4, 7.13.3 y 8.0.0 |
Sí |
| CVE-2026-30843 |
Wekan |
Wekan (herramienta Kanban open source) |
CRÍTICA (9.3) |
8.32, 8.33 |
Sí |
| CVE-2026-30844 |
Wekan Community |
Wekan (herramienta Kanban open source) |
CRITICAL (9.3) |
8.32 y 8.33 |
Sí |
| CVE-2026-30847 |
Wekan |
Wekan (herramienta kanban) |
CRITICAL (9.3) |
8.31.0 a 8.33 |
Sí |
| CVE-2026-29789 |
Vito |
Vito (aplicación web de gestión y despliegue PHP) |
CRITICAL (9.9) |
versiones anteriores a 3.20.3 |
Sí |
| CVE-2026-25070 |
XikeStor |
SKS8310-8X Network Switch |
CRÍTICA (9.3) |
Firmware versiones 1.04.B07 y anteriores |
Sí |
| CVE |
CVE-2026-2446 |
| Severidad |
CRITICAL (9.8) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-03-07T04:31:01.150674+00:00 |
| Vendor |
PowerPack for LearnDash |
| Producto |
PowerPack para LearnDash (plugin WordPress) |
| Versiones |
anteriores a 1.3.0 |
| Exploit Públicos |
Sí |
| Referencia |
Página WPSCAN CVE-2026-2446 |
| Descripción |
El plugin PowerPack para LearnDash WordPress anterior a la versión 1.3.0 no tiene controles de autorización ni protección contra CSRF en una acción AJAX, permitiendo a usuarios no autenticados actualizar opciones arbitrarias de WordPress (como default_role) y crear usuarios administradores arbitrarios.
Esta vulnerabilidad permite a un atacante remoto no autenticado modificar configuraciones críticas y escalar privilegios a administrador sin necesidad de autenticación, lo que implica un compromiso total del sitio WordPress afectado. |
| Estrategia |
Actualizar inmediatamente el plugin a la versión 1.3.0 o superior que corrige este fallo. Revisar los roles de usuario para detectar posibles cuentas administrativas no autorizadas. Implementar reglas de firewall de aplicaciones web para bloquear peticiones AJAX no autorizadas y monitorear actividad inusual en la administración de WordPress. |
| CVE |
CVE-2026-26051 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 mar 2026 |
| Vendor |
No especificado |
| Producto |
Endpoints WebSocket de OCPP (Open Charge Point Protocol) |
| Versiones |
No especificadas |
| Exploit Públicos |
Sí, verificado |
| Referencia |
ICS-CERT Advisory |
| Descripción |
Los endpoints WebSocket carecen de mecanismos adecuados de autenticación, lo que permite a atacantes realizar suplantación no autorizada de estaciones y manipular datos enviados al backend. Un atacante no autenticado puede conectarse al endpoint WebSocket de OCPP usando un identificador de estación de carga conocido o descubierto, para emitir o recibir comandos OCPP como si fuera una estación legítima. La ausencia de autenticación puede causar escalada de privilegios, control no autorizado sobre la infraestructura de carga y corrupción de datos reportados al backend. |
| Estrategia |
Implementar inmediatamente mecanismos robustos de autenticación en los endpoints WebSocket OCPP para validar todas las conexiones de estaciones de carga. Aplicar parches oficiales si están disponibles y monitorear actividad anómala en la red de carga. Restrinja los accesos no autorizados y realice auditorías constantes para detectar intentos de explotación en tiempo real. |
| CVE |
CVE-2026-26288 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
7 de marzo de 2026 |
| Vendor |
Desconocido (Protocolo OCPP) |
| Producto |
Estación de carga con interfaz WebSocket OCPP |
| Versiones |
Todas las versiones que implementen puntos finales WebSocket sin autenticación adecuada |
| Exploit Públicos |
Sí |
| Referencia |
ICS-CERT Advisory |
| Descripción |
Los puntos finales WebSocket carecen de mecanismos de autenticación adecuados, permitiendo que atacantes realicen suplantación no autorizada de estaciones y manipulen datos enviados al backend. Un atacante no autenticado puede conectarse al endpoint WebSocket OCPP usando un identificador conocido o descubierto de una estación de carga, emitiendo o recibiendo comandos OCPP como un cargador legítimo. La ausencia de autenticación puede derivar en escalada de privilegios, control no autorizado de infraestructura de carga y corrupción de datos de la red de carga reportados al backend. |
| Estrategia |
Aplicar inmediatamente mecanismos de autenticación robustos en todos los puntos finales WebSocket del protocolo OCPP. Revisar y restringir accesos a estaciones de carga verificando identidad mediante certificados o tokens seguros. Actualizar el software de las estaciones y backend según pautas oficiales para mitigar la vulnerabilidad. Implementar monitorización de accesos anómalos y alertas en caso de intentos de conexión no autorizados o manipulación de comandos. |
| CVE |
CVE-2026-28514 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
7 de marzo de 2026 |
| Fabricante |
Rocket.Chat |
| Producto Afectado |
Rocket.Chat plataforma de comunicaciones open-source |
| Versiones Afectadas |
anteriores a 7.8.6, 7.9.8, 7.10.7, 7.11.4, 7.12.4, 7.13.3 y 8.0.0 |
| Exploit Públicos |
Sí |
| Referencia |
GitHub Advisory]</td |
| Descripción |
Vulnerabilidad crítica de omisión de autenticación en Rocket.Chat antes de las versiones 7.8.6, 7.9.8, 7.10.7, 7.11.4, 7.12.4, 7.13.3 y 8.0.0 en el servicio de cuentas usado en el microservicio ddp-streamer. Debido a la falta de un await en la validación asíncrona de contraseñas, se valida incorrectamente un objeto Promise siempre verdadero en lugar del resultado booleano esperado, permitiendo a un atacante autenticarse como cualquier usuario con contraseña establecida usando cualquier contraseña arbitraria.
|
| Estrategia |
Actualizar urgentemente a cualquiera de las versiones parcheadas indicadas (7.8.6, 7.9.8, 7.10.7, 7.11.4, 7.12.4, 7.13.3 o 8.0.0). En paralelo, revisar accesos sospechosos para detectar posibles compromisos, reforzar monitoreo de autenticaciones, y limitar la exposición pública del servicio mientras se aplica el parche. |
| CVE |
CVE-2026-30843 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 marzo 2026, 04:31 UTC |
| Vendor |
Wekan |
| Producto |
Wekan (herramienta Kanban open source) |
| Versiones |
8.32, 8.33 |
| Exploit Públicos |
Sí |
| Referencia |
Commit oficial de corrección |
| Descripción |
Vulnerabilidad crítica de Referencia Directa Insegura a Objetos (IDOR) en Wekan, herramienta Kanban open source construida con Meteor. En versiones 8.32 y 8.33, usuarios no autorizados pueden modificar campos personalizados en tableros ajenos usando endpoints para actualización de campos personalizados, debido a una validación incorrecta que no asegura la pertenencia del campo al tablero especificado. Además, esta falla afecta también a los endpoints POST, PUT y DELETE de elementos desplegables bajo estos campos. Los IDs necesarios para explotación se obtienen fácilmente a través de la exportación de un tablero, accesible con permisos de solo lectura. Esta vulnerabilidad permite manipulación no autorizada de datos críticos de la herramienta.
|
| Importancia |
Esta vulnerabilidad permite a atacantes con acceso a cualquier tablero modificar datos en tableros de otros usuarios, comprometiendo la integridad y confiabilidad de la información, y puede ser explotada sin privilegios elevados.
|
| Estrategia |
Actualizar inmediatamente a la versión 8.34 o superior donde se ha corregido la validación de autorización por recurso. Mientras tanto, limitar estrictamente la exportación de tableros y monitorizar actividades anómalas en la API relacionadas con campos personalizados. Verificar logs y fortalecer políticas de acceso para minimizar impacto en caso de explotación.
|
—
Con esta evaluación, la vulnerabilidad debe ser tratada con prioridad ALTA; ya existen exploits públicos y permite manipulación directa de datos, planteando un riesgo real para la integridad de la información de la empresa. Se recomienda una acción inmediata por parte del equipo de seguridad para actualizar el software y reforzar controles de acceso.
| CVE |
CVE-2026-30844 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
7 de marzo de 2026 |
| Vendor |
Wekan Community |
| Producto |
Wekan (herramienta Kanban open source) |
| Versiones |
8.32 y 8.33 |
| Exploit Públicos |
Sí |
| Referencia |
Commit de corrección oficial |
| Descripción |
Vulnerabilidad de Server-Side Request Forgery (SSRF) en Wekan (herramienta Kanban open source creada con Meteor). Las versiones 8.32 y 8.33 permiten que un usuario autenticado, mediante URLs maliciosas de adjuntos en datos JSON durante la importación de tableros, haga que el servidor realice solicitudes HTTP arbitrarias sin validación ni filtrado alguno. Esto impacta la carga de adjuntos tanto en flujos de importación de Wekan como de Trello. Métodos parseActivities() y parseActions() extraen URLs controladas por el usuario que luego son pasadas sin sanitización a Attachments.load() para su descarga. Esta vulnerabilidad puede ser explotada para acceder a servicios internos de la red, como metadatos de instancias en la nube (y credenciales IAM), bases de datos internas y paneles administrativos inaccesibles desde fuera. El problema fue corregido en la versión 8.34.
|
| Estrategia |
Actualizar de inmediato Wekan a la versión 8.34 o superior. Mientras tanto, restringir el acceso a funcionalidades de importación para usuarios no confiables y monitorizar solicitudes inusuales salientes desde el servidor hacia URLs internas o sospechosas. Implementar controles de validación estrictos para URLs procesadas y realizar revisiones regulares de políticas de firewall internas para minimizar exposición a servicios sensibles dentro de la red. |
| CVE |
CVE-2026-30847 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
07-mar-2026 |
| Vendor |
Wekan |
| Producto |
Wekan (herramienta kanban) |
| Versiones |
8.31.0 a 8.33 |
| Exploit Públicos |
Sí |
| Referencia |
Wekan GitHub Security Advisory |
| Descripción |
Wekan es una herramienta kanban open source desarrollada con Meteor. En las versiones 8.31.0 hasta 8.33, la publicación notificationUsers expone documentos de usuario sin filtrado, enviando campos sensibles como hashes bcrypt de contraseñas, tokens activos de sesión, tokens de verificación de correo, direcciones completas de email y tokens OAuth almacenados. Cualquier usuario autenticado que invoque esta publicación puede recolectar credenciales y tokens activos de otros usuarios, posibilitando ataques de cracking de contraseñas, secuestro de sesiones y toma total de cuentas. El problema se corrigió en la versión 8.34. |
| Estrategia |
Actualizar inmediatamente Wekan a la versión 8.34 o superior. Revisar el acceso de usuarios autenticados a publicaciones que expongan datos sensibles. Implementar controles adicionales de filtrado de campos en publicaciones personalizadas y monitorizar intentos anómalos de acceso para detectar explotación activa. |
—–
¿Está siendo explotada la vulnerabilidad? Sí, existen exploits públicos que permiten el robo de credenciales y sesión.
¿Debo darle prioridad? Sí, es una vulnerabilidad crítica con impacto directo en la confidencialidad e integridad de las cuentas de usuario.
¿Puede suponer un riesgo real para la empresa? Sí, compromete la seguridad de usuarios y puede derivar en accesos no autorizados totales.
Recomendación: Priorizar parcheo urgente y reforzar controles para evitar exposición accidental de datos sensibles mediante publicaciones personalizadas en Meteor.
| CVE |
CVE-2026-29789 |
| Severidad |
CRITICAL (9.9) |
| Importancia para la empresa |
ALTA |
| Publicado |
7 marzo 2026, 04:31 (UTC) |
| Vendor |
Vito |
| Producto |
Vito (aplicación web de gestión y despliegue PHP) |
| Versiones |
versiones anteriores a 3.20.3 |
| Exploit Públicos |
Sí, confirmados |
| Referencia |
GitHub Commit de parche</td |
| Descripción |
Vulnerabilidad en Vito, aplicación web para gestión y despliegue de servidores PHP: antes de la versión 3.20.3 existe una falta de verificación de autorización en la acción de creación de sitios dentro del flujo de trabajo. Un atacante autenticado con acceso de escritura en workflows de un proyecto puede crear o gestionar sitios en servidores de proyectos ajenos mediante la manipulación del parámetro server_id.
Esta vulnerabilidad permite a usuarios malintencionados expandir sus privilegios y controlar recursos de otros proyectos, comprometiedo integridad y seguridad sin autorización directa.
|
| Estrategia |
Actualizar inmediatamente a la versión 3.20.3 o superior donde está corregida esta falta de autorización. Revisar y limitar los permisos de acceso de los usuarios a solo lo estrictamente necesario, especialmente el acceso de escritura en workflows. Monitorizar la actividad inusual en la gestión de sitios entre proyectos para detectar posibles intentos de explotación. |
—
| CVE |
CVE-2026-25070 |
| Severidad |
CRÍTICA (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
07 de marzo de 2026 |
| Vendor |
XikeStor |
| Producto |
SKS8310-8X Network Switch |
| Versiones |
Firmware versiones 1.04.B07 y anteriores |
| Exploit Públicos |
Sí |
| Referencia |
OpenWRT Advisory |
| Descripción |
Vulnerabilidad de inyección de comandos OS en el endpoint /goform/PingTestSet del firmware del switch de red XikeStor SKS8310-8X en versiones 1.04.B07 y anteriores que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios del sistema operativo. La explotación se realiza mediante la inyección de comandos maliciosos en el parámetro destIp, lo que concede ejecución remota con privilegios root en el dispositivo.
|
| Estrategia |
Actualizar urgentemente el firmware a la versión corregida si está disponible o contactar con el fabricante para parche. Mientras tanto, restringir acceso a la interfaz administrativa del switch mediante listas de control de acceso (ACLs) y segmentación de red para impedir accesos no autorizados. Monitorizar actividad sospechosa en la red y eventos de ejecución remota en el dispositivo. Debido a que existen exploits públicos confirmados, priorizar esta vulnerabilidad como crítica y de alta probabilidad de ataque activo.
|
Enviar a un amigo:
Posted by IA Generativa
Sin categoría