CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-2446 PowerPack for LearnDash PowerPack para LearnDash (plugin WordPress) CRITICAL (9.8) anteriores a 1.3.0 Sí
CVE-2026-26051 No especificado Endpoints WebSocket de OCPP (Open Charge Point Protocol) CRITICAL (9.3) No especificadas Sí
CVE-2026-26288 Desconocido (Protocolo OCPP) Estación de carga con interfaz WebSocket OCPP CRÍTICA (9.3) Todas las versiones que implementen puntos finales WebSocket sin autenticación adecuada Sí
CVE-2026-28514 Rocket.Chat AfectadoRocket.Chat plataforma de comunicaciones open-source CRÍTICA (9.3) anteriores a 7.8.6, 7.9.8, 7.10.7, 7.11.4, 7.12.4, 7.13.3 y 8.0.0 Sí
CVE-2026-30843 Wekan Wekan (herramienta Kanban open source) CRÍTICA (9.3) 8.32, 8.33 Sí
CVE-2026-30844 Wekan Community Wekan (herramienta Kanban open source) CRITICAL (9.3) 8.32 y 8.33 Sí
CVE-2026-30847 Wekan Wekan (herramienta kanban) CRITICAL (9.3) 8.31.0 a 8.33 Sí
CVE-2026-29789 Vito Vito (aplicación web de gestión y despliegue PHP) CRITICAL (9.9) versiones anteriores a 3.20.3 Sí
CVE-2026-25070 XikeStor SKS8310-8X Network Switch CRÍTICA (9.3) Firmware versiones 1.04.B07 y anteriores Sí
CVE CVE-2026-2446
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-03-07T04:31:01.150674+00:00
Vendor PowerPack for LearnDash
Producto PowerPack para LearnDash (plugin WordPress)
Versiones anteriores a 1.3.0
Exploit Públicos Sí
Referencia Página WPSCAN CVE-2026-2446
Descripción El plugin PowerPack para LearnDash WordPress anterior a la versión 1.3.0 no tiene controles de autorización ni protección contra CSRF en una acción AJAX, permitiendo a usuarios no autenticados actualizar opciones arbitrarias de WordPress (como default_role) y crear usuarios administradores arbitrarios.

Esta vulnerabilidad permite a un atacante remoto no autenticado modificar configuraciones críticas y escalar privilegios a administrador sin necesidad de autenticación, lo que implica un compromiso total del sitio WordPress afectado.

Estrategia Actualizar inmediatamente el plugin a la versión 1.3.0 o superior que corrige este fallo. Revisar los roles de usuario para detectar posibles cuentas administrativas no autorizadas. Implementar reglas de firewall de aplicaciones web para bloquear peticiones AJAX no autorizadas y monitorear actividad inusual en la administración de WordPress.

CVE CVE-2026-26051
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 07 mar 2026
Vendor No especificado
Producto Endpoints WebSocket de OCPP (Open Charge Point Protocol)
Versiones No especificadas
Exploit Públicos Sí, verificado
Referencia ICS-CERT Advisory
Descripción Los endpoints WebSocket carecen de mecanismos adecuados de autenticación, lo que permite a atacantes realizar suplantación no autorizada de estaciones y manipular datos enviados al backend. Un atacante no autenticado puede conectarse al endpoint WebSocket de OCPP usando un identificador de estación de carga conocido o descubierto, para emitir o recibir comandos OCPP como si fuera una estación legítima. La ausencia de autenticación puede causar escalada de privilegios, control no autorizado sobre la infraestructura de carga y corrupción de datos reportados al backend.
Estrategia Implementar inmediatamente mecanismos robustos de autenticación en los endpoints WebSocket OCPP para validar todas las conexiones de estaciones de carga. Aplicar parches oficiales si están disponibles y monitorear actividad anómala en la red de carga. Restrinja los accesos no autorizados y realice auditorías constantes para detectar intentos de explotación en tiempo real.

CVE CVE-2026-26288
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 7 de marzo de 2026
Vendor Desconocido (Protocolo OCPP)
Producto Estación de carga con interfaz WebSocket OCPP
Versiones Todas las versiones que implementen puntos finales WebSocket sin autenticación adecuada
Exploit Públicos Sí
Referencia ICS-CERT Advisory
Descripción Los puntos finales WebSocket carecen de mecanismos de autenticación adecuados, permitiendo que atacantes realicen suplantación no autorizada de estaciones y manipulen datos enviados al backend. Un atacante no autenticado puede conectarse al endpoint WebSocket OCPP usando un identificador conocido o descubierto de una estación de carga, emitiendo o recibiendo comandos OCPP como un cargador legítimo. La ausencia de autenticación puede derivar en escalada de privilegios, control no autorizado de infraestructura de carga y corrupción de datos de la red de carga reportados al backend.
Estrategia Aplicar inmediatamente mecanismos de autenticación robustos en todos los puntos finales WebSocket del protocolo OCPP. Revisar y restringir accesos a estaciones de carga verificando identidad mediante certificados o tokens seguros. Actualizar el software de las estaciones y backend según pautas oficiales para mitigar la vulnerabilidad. Implementar monitorización de accesos anómalos y alertas en caso de intentos de conexión no autorizados o manipulación de comandos.

CVE CVE-2026-28514
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 7 de marzo de 2026
Fabricante Rocket.Chat
Producto Afectado Rocket.Chat plataforma de comunicaciones open-source
Versiones Afectadas anteriores a 7.8.6, 7.9.8, 7.10.7, 7.11.4, 7.12.4, 7.13.3 y 8.0.0
Exploit Públicos Sí
Referencia GitHub Advisory]</td
Descripción Vulnerabilidad crítica de omisión de autenticación en Rocket.Chat antes de las versiones 7.8.6, 7.9.8, 7.10.7, 7.11.4, 7.12.4, 7.13.3 y 8.0.0 en el servicio de cuentas usado en el microservicio ddp-streamer. Debido a la falta de un await en la validación asíncrona de contraseñas, se valida incorrectamente un objeto Promise siempre verdadero en lugar del resultado booleano esperado, permitiendo a un atacante autenticarse como cualquier usuario con contraseña establecida usando cualquier contraseña arbitraria.
Estrategia Actualizar urgentemente a cualquiera de las versiones parcheadas indicadas (7.8.6, 7.9.8, 7.10.7, 7.11.4, 7.12.4, 7.13.3 o 8.0.0). En paralelo, revisar accesos sospechosos para detectar posibles compromisos, reforzar monitoreo de autenticaciones, y limitar la exposición pública del servicio mientras se aplica el parche.

CVE CVE-2026-30843
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 07 marzo 2026, 04:31 UTC
Vendor Wekan
Producto Wekan (herramienta Kanban open source)
Versiones 8.32, 8.33
Exploit Públicos Sí
Referencia Commit oficial de corrección
Descripción Vulnerabilidad crítica de Referencia Directa Insegura a Objetos (IDOR) en Wekan, herramienta Kanban open source construida con Meteor. En versiones 8.32 y 8.33, usuarios no autorizados pueden modificar campos personalizados en tableros ajenos usando endpoints para actualización de campos personalizados, debido a una validación incorrecta que no asegura la pertenencia del campo al tablero especificado. Además, esta falla afecta también a los endpoints POST, PUT y DELETE de elementos desplegables bajo estos campos. Los IDs necesarios para explotación se obtienen fácilmente a través de la exportación de un tablero, accesible con permisos de solo lectura. Esta vulnerabilidad permite manipulación no autorizada de datos críticos de la herramienta.
Importancia Esta vulnerabilidad permite a atacantes con acceso a cualquier tablero modificar datos en tableros de otros usuarios, comprometiendo la integridad y confiabilidad de la información, y puede ser explotada sin privilegios elevados.
Estrategia Actualizar inmediatamente a la versión 8.34 o superior donde se ha corregido la validación de autorización por recurso. Mientras tanto, limitar estrictamente la exportación de tableros y monitorizar actividades anómalas en la API relacionadas con campos personalizados. Verificar logs y fortalecer políticas de acceso para minimizar impacto en caso de explotación.

—

Con esta evaluación, la vulnerabilidad debe ser tratada con prioridad ALTA; ya existen exploits públicos y permite manipulación directa de datos, planteando un riesgo real para la integridad de la información de la empresa. Se recomienda una acción inmediata por parte del equipo de seguridad para actualizar el software y reforzar controles de acceso.


CVE CVE-2026-30844
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 7 de marzo de 2026
Vendor Wekan Community
Producto Wekan (herramienta Kanban open source)
Versiones 8.32 y 8.33
Exploit Públicos Sí
Referencia Commit de corrección oficial
Descripción Vulnerabilidad de Server-Side Request Forgery (SSRF) en Wekan (herramienta Kanban open source creada con Meteor). Las versiones 8.32 y 8.33 permiten que un usuario autenticado, mediante URLs maliciosas de adjuntos en datos JSON durante la importación de tableros, haga que el servidor realice solicitudes HTTP arbitrarias sin validación ni filtrado alguno. Esto impacta la carga de adjuntos tanto en flujos de importación de Wekan como de Trello. Métodos parseActivities() y parseActions() extraen URLs controladas por el usuario que luego son pasadas sin sanitización a Attachments.load() para su descarga. Esta vulnerabilidad puede ser explotada para acceder a servicios internos de la red, como metadatos de instancias en la nube (y credenciales IAM), bases de datos internas y paneles administrativos inaccesibles desde fuera. El problema fue corregido en la versión 8.34.
Estrategia Actualizar de inmediato Wekan a la versión 8.34 o superior. Mientras tanto, restringir el acceso a funcionalidades de importación para usuarios no confiables y monitorizar solicitudes inusuales salientes desde el servidor hacia URLs internas o sospechosas. Implementar controles de validación estrictos para URLs procesadas y realizar revisiones regulares de políticas de firewall internas para minimizar exposición a servicios sensibles dentro de la red.

CVE CVE-2026-30847
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 07-mar-2026
Vendor Wekan
Producto Wekan (herramienta kanban)
Versiones 8.31.0 a 8.33
Exploit Públicos Sí
Referencia Wekan GitHub Security Advisory
Descripción Wekan es una herramienta kanban open source desarrollada con Meteor. En las versiones 8.31.0 hasta 8.33, la publicación notificationUsers expone documentos de usuario sin filtrado, enviando campos sensibles como hashes bcrypt de contraseñas, tokens activos de sesión, tokens de verificación de correo, direcciones completas de email y tokens OAuth almacenados. Cualquier usuario autenticado que invoque esta publicación puede recolectar credenciales y tokens activos de otros usuarios, posibilitando ataques de cracking de contraseñas, secuestro de sesiones y toma total de cuentas. El problema se corrigió en la versión 8.34.
Estrategia Actualizar inmediatamente Wekan a la versión 8.34 o superior. Revisar el acceso de usuarios autenticados a publicaciones que expongan datos sensibles. Implementar controles adicionales de filtrado de campos en publicaciones personalizadas y monitorizar intentos anómalos de acceso para detectar explotación activa.

—–

¿Está siendo explotada la vulnerabilidad? Sí, existen exploits públicos que permiten el robo de credenciales y sesión.
¿Debo darle prioridad? Sí, es una vulnerabilidad crítica con impacto directo en la confidencialidad e integridad de las cuentas de usuario.
¿Puede suponer un riesgo real para la empresa? Sí, compromete la seguridad de usuarios y puede derivar en accesos no autorizados totales.

Recomendación: Priorizar parcheo urgente y reforzar controles para evitar exposición accidental de datos sensibles mediante publicaciones personalizadas en Meteor.


CVE CVE-2026-29789
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 7 marzo 2026, 04:31 (UTC)
Vendor Vito
Producto Vito (aplicación web de gestión y despliegue PHP)
Versiones versiones anteriores a 3.20.3
Exploit Públicos Sí, confirmados
Referencia GitHub Commit de parche</td
Descripción Vulnerabilidad en Vito, aplicación web para gestión y despliegue de servidores PHP: antes de la versión 3.20.3 existe una falta de verificación de autorización en la acción de creación de sitios dentro del flujo de trabajo. Un atacante autenticado con acceso de escritura en workflows de un proyecto puede crear o gestionar sitios en servidores de proyectos ajenos mediante la manipulación del parámetro server_id.

Esta vulnerabilidad permite a usuarios malintencionados expandir sus privilegios y controlar recursos de otros proyectos, comprometiedo integridad y seguridad sin autorización directa.

Estrategia Actualizar inmediatamente a la versión 3.20.3 o superior donde está corregida esta falta de autorización. Revisar y limitar los permisos de acceso de los usuarios a solo lo estrictamente necesario, especialmente el acceso de escritura en workflows. Monitorizar la actividad inusual en la gestión de sitios entre proyectos para detectar posibles intentos de explotación.

—


CVE CVE-2026-25070
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 07 de marzo de 2026
Vendor XikeStor
Producto SKS8310-8X Network Switch
Versiones Firmware versiones 1.04.B07 y anteriores
Exploit Públicos Sí
Referencia OpenWRT Advisory
Descripción Vulnerabilidad de inyección de comandos OS en el endpoint /goform/PingTestSet del firmware del switch de red XikeStor SKS8310-8X en versiones 1.04.B07 y anteriores que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios del sistema operativo. La explotación se realiza mediante la inyección de comandos maliciosos en el parámetro destIp, lo que concede ejecución remota con privilegios root en el dispositivo.
Estrategia Actualizar urgentemente el firmware a la versión corregida si está disponible o contactar con el fabricante para parche. Mientras tanto, restringir acceso a la interfaz administrativa del switch mediante listas de control de acceso (ACLs) y segmentación de red para impedir accesos no autorizados. Monitorizar actividad sospechosa en la red y eventos de ejecución remota en el dispositivo. Debido a que existen exploits públicos confirmados, priorizar esta vulnerabilidad como crítica y de alta probabilidad de ataque activo.

Enviar a un amigo: Share this page via Email