CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2024-12213 apusthemes superio ALTA (Información no precisa, se asume alta por explotación activa) No especificadas Sí
CVE-2024-11951 No especificado Producto bajo análisis ALTA No especificadas Sí
CVE-2021-24205 Elementor Elementor Website Builder Alta versiones anteriores a la corrección publicada en 2026 Sí
CVE-2021-34641 seopress seopress Alta (según la criticidad típica de XSS) No especificadas, afecta versiones vulnerables anteriores a la corrección Sí
CVE-2024-10781 CleanTalk spam_protection, antispam, firewall No especificada (Se reporta explotación activa) No especificadas Sí
CVE-2023-7289 paytium paytium Alta (explotación activa confirmada) No especificadas explícitamente, afecta al producto paytium Sí
CVE-2026-0953 No especificado Producto bajo análisis ALTA (no especificada numéricamente) No especificadas Sí
CVE-2021-24353 WPDeveloper Simple 301 Redirects (plugin de WordPress) Alta (según referencias, explotándose activamente) Todas las versiones hasta la corrección (antes del parche) Sí
CVE-2025-14975 Producto bajo análisis bajo análisis No especificada No especificadas Sí
CVE-2015-8351 gwolle_guestbook gwolle_guestbook Alta Versiones afectadas no especificadas Sí
CVE-2023-41243 wpvivid wpvivid migration, backup, staging (plugin WordPress) Alta (no disponible puntuación exacta pero explotación activa) Versiones vulnerables no especificadas, se recomienda actualizar a la última versión publicada Sí
CVE-2025-11924 Ninja Forms Ninja Forms (Plugin de WordPress para formularios) No especificada (Alta implícita por explotación activa) Versiones afectadas no especificadas, evaluar con proveedor o logs de actualización Sí
CVE-2024-13375 No especificado Producto bajo análisis No especificada No especificadas Sí
CVE-2024-6695 Cozmoslabs Profile Builder ALTA (explotación activa confirmada) No especificado en la fuente, se recomienda aplicar actualizaciones disponibles Sí
CVE-2025-13390 wpdirectorykit wp_directory_kit Alta (No CVSS exacto disponible, explotación confirmada) Versiones afectadas no especificadas, se recomienda suponer todas anteriores a la corrección oficial Sí
CVE-2021-4358 legalweb wp_dsgvo_tools Alta (Crítica) Versiones no especificadas – afectación general al plugin wp_dsgvo_tools Sí
CVE-2024-8277 villatheme woocommerce_photo_reviews Alta (explotación activa confirmada) Versiones afectadas no especificadas explícitamente Sí
CVE-2020-6008 lifterlms lifterlms MEDIA No especificado Sí
CVE-2021-24290 de-baat store_locator_plus Media No especificadas Sí
CVE-2025-12845 No especificado No especificado Alta (explotada activamente) No especificadas Sí
CVE-2019-5434 revive-sas revive_adserver Alta (Crítica) Versiones afectadas no especificadas explícitamente, se recomienda actualización general Sí
CVE-2022-0948 pluginbazaar order_listener_for_woocommerce Alta (estimada por impacto de inyección SQL) No especificadas, afectando versiones presentes en producción hasta parche Sí
CVE-2026-28431 Misskey Misskey (plataforma de redes sociales federadas) CRITICAL (9.2) 8.45.0 y posteriores, pero anteriores a 2026.3.1 Sí
CVE-2025-11158 Hitachi Vantara Pentaho Data Integration & Analytics CRITICAL (9.1) versiones anteriores a 10.2.0.6, incluyendo 9.3.x y 8.3.x Sí
CVE-2026-27685 SAP SAP NetWeaver Enterprise Portal Administration CRITICAL (9.1) No especificadas; afecta versiones con la funcionalidad descrita Sí
CVE-2026-30862 Appsmith Appsmith – Table Widget (TableWidgetV2) CRÍTICA (9.0) Versiones anteriores a 1.96 Sí
CVE-2026-30869 SiYuan SiYuan Personal Knowledge Management System CRITICAL (9.3) Versiones anteriores a 3.5.10 Sí
CVE-2026-30887 OneUptime OneUptime CRÍTICA (9.9) anteriores a la 10.0.18 Sí
CVE-2026-30921 OneUptime OneUptime Synthetic Monitors CRITICAL (9.9) versiones anteriores a 10.0.20 Sí
CVE-2025-40943 Siemens AfectadoDispositivos que gestionan archivos de traza CRITICAL (9.4) No especificadas en el aviso Sí
CVE-2025-41709 [Información No Proporcionada] [Información No Proporcionada] CRITICAL (9.8) [Información No Proporcionada] Sí
CVE-2025-56422 LimeSurvey LimeSurvey CRITICAL (9.8) Versiones anteriores a v6.15.0+250623 Sí
CVE-2025-69614 Deutsche Telekom AG Telekom Account Management Portal CRITICAL (9.4) versiones anteriores a 2025-10-27 Sí
CVE-2025-69615 Deutsche Telekom AG Telekom Account Management Portal CRÍTICA (9.1) Versiones anteriores a 2025-10-24 Sí
CVE-2026-30956 OneUptime OneUptime (solución de monitorización y gestión de servicios online) CRITICAL (9.9) versiones anteriores a 10.0.21, incluyendo la 10.0.20 Sí
CVE-2026-30957 OneUptime OneUptime Synthetic Monitors CRÍTICA (9.9) Versiones anteriores a 10.0.21 Sí
CVE-2026-30960 Apich Organization rssn (librería científica para Rust) CRÍTICA (9.4) versiones anteriores a 0.2.9 Sí
CVE-2026-3843 Nefteprodukttekhnika BUK TS-G Gas Station Automation System CRITICAL (9.3) 2.9.1 en Linux Sí
CVE-2026-28292 simple-git simple-git (interfaz para ejecutar comandos git en aplicaciones Node.js) CRITICAL (9.8) v3.15.0 a v3.32.2 Sí
CVE-2025-48611 Google (Android) AfectadoDeviceId.java en Android CRÍTICO (10) No especificadas, problema en DeviceId.java Sí
CVE-2026-27825 Atlassian MCP Atlassian (para Confluence y Jira) CRITICAL (9) versiones anteriores a 0.17.0 Sí
CVE-2026-28495 GetSimple CMS massiveAdmin plugin en GetSimpleCMS-CE CRÍTICO (9.6) massiveAdmin v6.0.3 con GetSimpleCMS-CE v3.3.22 Sí
CVE-2026-29792 Feathersjs Feathersjs Framework CRÍTICA (9.3) 5.0.0 a 5.0.41 Sí
CVE-2026-29793 Feathersjs Feathersjs framework (versiones de 5.0.0 a antes de 5.0.42) CRITICAL (9.3) de 5.0.0 a antes de 5.0.42) Sí
CVE-2026-0124 Google (Android) Android Pixel OS CRÍTICA (10) Versiones del software afectados no especificadas, revisar el boletín oficial para detalles Sí
CVE-2026-30965 Parse Community Parse Server CRITICAL (9.9) anteriores a 9.5.2-alpha.8 y 8.6.21 Sí
CVE-2026-30966 Parse Community Parse Server CRITICAL (10) anteriores a 9.5.2-alpha.7 y 8.6.20 Sí
CVE-2026-28806 nerves-hub nerves_hub_web CRÍTICA (9.4) desde 1.0.0 hasta antes de 2.4.0 Sí
CVE-2026-23813 Hewlett Packard Enterprise (HPE) AOS-CX switches (interfaz de gestión web) CRITICAL (9.8) No especificadas explícitamente (afecta a la interfaz web de AOS-CX) Sí
CVE-2026-29515 MiCode MiCode FileExplorer (componente SwiFTP FTP server) CRITICAL (9.3) No especificadas (afecta componente SwiFTP embebido en MiCode FileExplorer) Sí

CVE CVE-2024-12213
Severidad ALTA (Información no precisa, se asume alta por explotación activa)
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor apusthemes
Producto superio
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck – CVE-2024-12213
Descripción Vulnerabilidad de asignación incorrecta de privilegios en apusthemes superio, que permite a atacantes explotar una mala configuración o control de permisos para obtener privilegios no autorizados dentro del sistema.

Esta vulnerabilidad está siendo explotada actualmente, lo que eleva considerablemente el riesgo para las empresas que utilizan este producto sin parches aplicados, ya que un atacante puede escalar privilegios y comprometer la confidencialidad, integridad o disponibilidad del sistema afectado.

Estrategia Actualizar inmediatamente a la última versión oficial que corrige esta vulnerabilidad de asignación de privilegios. Revisar y restringir permisos siguiendo el principio de menor privilegio. Monitorizar logs de acceso para detectar actividades anómalas. Implementar controles adicionales de segregación de roles para limitar el impacto en caso de explotación.

CVE CVE-2024-11951
Severidad ALTA
Importancia para la empresa ALTA
Publicado 2026-03-11 04:32:45 (UTC)
Vendor No especificado
Producto Producto bajo análisis
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2024-11951
Descripción Gestión incorrecta de privilegios en el producto bajo análisis que permite a un atacante elevar privilegios y ejecutar acciones no autorizadas dentro del sistema.

Esta vulnerabilidad es explotada activamente, poniendo en riesgo la integridad y seguridad del entorno corporativo al permitir a atacantes obtener acceso elevado y comprometer datos o sistemas internos.

Estrategia Aplicar inmediatamente los parches oficiales o actualizaciones provistas por el fabricante. Revisar y restringir la gestión de privilegios internos, asegurar políticas de mínimo privilegio y monitorizar actividades sospechosas que puedan indicar explotación en curso.

CVE CVE-2021-24205
Severidad Alta
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor Elementor
Producto Elementor Website Builder
Versiones versiones anteriores a la corrección publicada en 2026
Exploit Públicos Sí, se está explotando activamente
Referencia VulnCheck CVE-2021-24205
Descripción Vulnerabilidad de neutralización incorrecta de entrada durante la generación de páginas web (Cross-site Scripting – XSS) en Elementor Website Builder. Esto permite que un atacante inserte código malicioso que se ejecuta en el navegador de usuarios afectados, comprometiendo la integridad y confidencialidad de la información.
Estrategia Actualizar inmediatamente Elementor Website Builder a la versión corregida y aplicar todos los parches disponibles. Implementar controles sólidos de validación y escape de entrada en todas las interfaces web. Monitorizar tráfico para detectar actividad sospechosa relacionada con XSS y realizar auditorías periódicas.

CVE CVE-2021-34641
Severidad Alta (según la criticidad típica de XSS)
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor seopress
Producto seopress
Versiones No especificadas, afecta versiones vulnerables anteriores a la corrección
Exploit Públicos Sí, se está explotando activamente
Referencia VulnCheck CVE-2021-34641
Descripción Vulnerabilidad de neutralización inadecuada de entrada durante la generación de página web (‘Cross-site Scripting’) en seopress que permite la ejecución de código malicioso en el navegador del usuario afectado.
Estrategia Actualizar inmediatamente a la última versión de seopress que corrige esta vulnerabilidad. Implementar validación y saneamiento exhaustivo de entradas en la aplicación. Monitorizar actividad inusual y explotación activa para reacción temprana.

CVE CVE-2024-10781
Severidad No especificada (Se reporta explotación activa)
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor CleanTalk
Producto spam_protection, antispam, firewall
Versiones No especificadas
Exploit Públicos Sí, explotación activa reportada
Referencia Vulncheck CVE-2024-10781
Descripción Vulnerabilidad en CleanTalk spam_protection, antispam y firewall producto debido a un manejo incorrecto de condiciones excepcionales (Improper Check or Handling of Exceptional Conditions). Esta falla puede ser explotada para evadir controles o provocar comportamientos inesperados del sistema que comprometan su integridad y disponibilidad.
Estrategia Priorizar la aplicación inmediata de actualizaciones o parches oficiales del fabricante. Implementar monitorización en sistemas afectados para detectar posibles exploit en curso. Revisar y reforzar la gestión de excepciones y validar correctamente todas las entradas para impedir explotación activa.

CVE CVE-2023-7289
Severidad Alta (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor paytium
Producto paytium
Versiones No especificadas explícitamente, afecta al producto paytium
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2023-7289
Descripción Vulnerabilidad de autorización ausente en paytium que permite a atacantes remotos explotar el sistema sin la debida autenticación o autorización. Esto puede conllevar la ejecución de acciones no permitidas y potencial acceso indebido a funcionalidades o datos críticos dentro del producto.

Actualmente se confirma explotación activa de esta vulnerabilidad en entornos reales, lo que implica un riesgo elevado para la seguridad corporativa al posibilitar el acceso sin control a recursos sensibles o la alteración maliciosa de procesos internos.

Estrategia Parchear inmediatamente el producto paytium con la actualización oficial que corrige la ausencia de autorización. Implementar controles adicionales de monitoreo y alertas para detectar accesos anómalos. Revisar configuraciones y fortalecer políticas de acceso para evitar explotaciones adicionales mientras se despliega el parche.

CVE CVE-2026-0953
Severidad ALTA (no especificada numéricamente)
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor No especificado
Producto Producto bajo análisis
Versiones No especificadas
Exploit Públicos Sí, confirmados y en explotación activa
Referencia Detalle Vulnerabilidad
Descripción Autenticación incorrecta en producto bajo análisis que permite a atacantes evadir mecanismos normales de autenticación y obtener acceso no autorizado. Esta vulnerabilidad está siendo explotada activamente.
Estrategia Priorizar la aplicación inmediata de parches o actualizaciones que corrijan el fallo de autenticación. Implementar controles adicionales de autenticación multifactor y monitorización de acceso anómalo para detectar intentos de explotación en tiempo real.

CVE CVE-2021-24353
Severidad Alta (según referencias, explotándose activamente)
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor WPDeveloper
Producto Simple 301 Redirects (plugin de WordPress)
Versiones Todas las versiones hasta la corrección (antes del parche)
Exploit Públicos Sí, confirmado explotación activa
Referencia VulnCheck Advisory
Descripción Vulnerabilidad de ausencia de autorización en WPDeveloper Simple 301 Redirects que permite a usuarios no autenticados ejecutar redirecciones arbitrarias sin autorización. Esta vulnerabilidad es explotable remotamente y está siendo activamente usada en ataques reales. Permite a atacantes manipular la funcionalidad de redirección para realizar ataques de phishing, redireccionamientos maliciosos o comprometer la integridad de las urls gestionadas por el plugin.
Estrategia Actualizar inmediatamente a la última versión que incluye la corrección oficial. Implementar controles adicionales de autorización en plugins de WordPress y monitorizar logs para detectar patrones de redirecciones anómalas. En paralelo, educar al equipo sobre técnicas de detección de phishing y asegurar políticas estrictas para la gestión de redirecciones.

CVE CVE-2025-14975
Severidad No especificada
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor Producto bajo análisis
Producto Producto bajo análisis
Versiones No especificadas
Exploit Públicos Sí, explotándose activamente
Referencia VulnCheck CVE-2025-14975
Descripción Gestión inapropiada de privilegios en el producto bajo análisis, que permite a un atacante explotar estas fallas para obtener permisos no autorizados dentro del sistema afectado.
Estrategia Aplicar inmediatamente los parches oficiales cuando estén disponibles y revisar las políticas de gestión de privilegios para asegurar que no existan permisos excesivos o no controlados. Monitorizar sistemas para detectar accesos anómalos y explotar posibles soluciones de control de acceso más estrictas mientras dure la mitigación.

CVE CVE-2015-8351
Severidad Alta
Importancia para la empresa ALTA
Publicado 11 Marzo 2026
Vendor gwolle_guestbook
Producto gwolle_guestbook
Versiones Versiones afectadas no especificadas
Exploit Públicos Sí, esta siendo explotada activamente
Referencia Vulncheck CVE-2015-8351
Descripción Vulnerabilidad en gwolle_guestbook que permite una inyección de código debido a un control inadecuado en la generación del mismo («Improper Control of Generation of Code»). Esto permite a un atacante ejecutar código arbitrario en el sistema afectado, poniendo en riesgo la integridad y confidencialidad.
Estrategia Priorizar la actualización inmediata a la versión parcheada de gwolle_guestbook o aplicar los parches oficiales. Monitorizar activamente posibles indicadores de compromiso y restringir la ejecución de código en entornos afectados para mitigar la explotación activa.

CVE CVE-2023-41243
Severidad Alta (no disponible puntuación exacta pero explotación activa)
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor wpvivid
Producto wpvivid migration, backup, staging (plugin WordPress)
Versiones Versiones vulnerables no especificadas, se recomienda actualizar a la última versión publicada
Exploit Públicos Sí, explotación activa confirmada
Referencia VulnCheck CVE-2023-41243
Descripción Gestión inadecuada de privilegios en wpvivid migration, backup, staging, plugin para WordPress, permite a un atacante obtener privilegios no autorizados y realizar acciones restringidas dentro del sistema afectado.

Esta vulnerabilidad puede ser explotada para escalar privilegios, comprometer integridad y disponibilidad del sitio WordPress, y potencialmente ejecutar código con autorizaciones elevadas con acceso desde usuarios limitados o externos.

Estrategia Actualizar urgentemente el plugin wpvivid a la última versión que corrige esta vulnerabilidad. Revisar y restringir permisos de usuarios con acceso administrativo y monitorizar actividad irregular en el entorno WordPress. Aplicar controles adicionales de seguridad en el entorno web para detectar y bloquear patrones de explotación conocidos.

CVE CVE-2025-11924
Severidad No especificada (Alta implícita por explotación activa)
Importancia para la empresa ALTA
Publicado 11 de Marzo de 2026
Vendor Ninja Forms
Producto Ninja Forms (Plugin de WordPress para formularios)
Versiones Versiones afectadas no especificadas, evaluar con proveedor o logs de actualización
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalle en VulnCheck
Descripción Vulnerabilidad de evasión de autorización en Ninja Forms permite a atacantes eludir controles de acceso mediante una clave controlada por el usuario. Puede ser explotada para realizar acciones no autorizadas o acceder a funciones administrativas sin permisos adecuados. El riesgo es elevado dada la explotación activa reportada.
Estrategia Priorizar actualización inmediata del plugin Ninja Forms a la versión parcheada. Revisar controles de acceso y monitorear logs para detectar intentos de explotación. Implementar medidas adicionales de control de acceso y endurecimiento del entorno WordPress para mitigar riesgos mientras se parchea.

—

He registrado esta evaluación en el sistema Supabase para seguimiento y control mensual de vulnerabilidades.


CVE CVE-2024-13375
Severidad No especificada
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor No especificado
Producto Producto bajo análisis
Versiones No especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Consola VulnCheck y Búsqueda KEV
Descripción Cambio de contraseña no verificado en el producto bajo análisis. Esta vulnerabilidad permite que un atacante cambie la contraseña de un usuario sin la verificación adecuada, lo que puede derivar en la toma total de control de cuentas legítimas y acceso no autorizado a sistemas críticos.
Estrategia Priorizar la aplicación inmediata de parches o actualizaciones oficiales. Implementar controles estrictos en los procesos de cambio de contraseña, asegurando validaciones robustas y autenticación multi-factor para cualquier modificación de credenciales. Monitorear activamente intentos anómalos de cambio de contraseñas y realizar auditorías periódicas.

CVE CVE-2024-6695
Severidad ALTA (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor Cozmoslabs
Producto Profile Builder
Versiones No especificado en la fuente, se recomienda aplicar actualizaciones disponibles
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalles CVE-2024-6695
Descripción Vulnerabilidad de autorización incorrecta en Cozmoslabs Profile Builder que permite a atacantes no autorizados realizar acciones privilegiadas dentro del sistema. Esta falla puede ser explotada para modificar perfiles o acceder a funcionalidades sin permisos adecuados, comprometiendo la integridad y confidencialidad de datos de usuarios. La explotación de esta vulnerabilidad está siendo reportada en entornos reales.
Estrategia Aplicar inmediatamente los parches oficiales disponibles de Cozmoslabs para Profile Builder. Revisar y reforzar las políticas de autorización y control de acceso en la plataforma afectada. Implementar monitorización continua para detectar comportamientos anómalos ligados a explotación. Priorizar actualizaciones en entornos productivos para evitar compromiso activo.

CVE CVE-2025-13390
Severidad Alta (No CVSS exacto disponible, explotación confirmada)
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor wpdirectorykit
Producto wp_directory_kit
Versiones Versiones afectadas no especificadas, se recomienda suponer todas anteriores a la corrección oficial
Exploit Públicos Sí, explotación confirmada en entornos reales
Referencia VulnCheck CVE-2025-13390
Descripción Implementación incorrecta del algoritmo de autenticación en wp_directory_kit que permite a un atacante evadir la autenticación y obtener acceso no autorizado. Esto puede ser explotado mediante técnicas que manipulan el proceso de autenticación para ganar privilegios elevados o acceso a información sensible sin credenciales válidas.
Estrategia Actualizar inmediatamente a la versión corregida por wpdirectorykit. Mientras se aplica el parche, restringir el acceso externo a este componente y monitorizar activamente intentos sospechosos de autentificación. Implementar controles complementarios de autenticación y validación de sesiones para mitigar riesgo.

CVE CVE-2021-4358
Severidad Alta (Crítica)
Importancia para la empresa ALTA
Publicado 11 Marzo 2026
Vendor legalweb
Producto wp_dsgvo_tools
Versiones Versiones no especificadas – afectación general al plugin wp_dsgvo_tools
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalles VulnCheck
Descripción Vulnerabilidad de Neutralización Inadecuada de Entrada durante la Generación de Página Web (XSS o ‘Cross-site Scripting’) en el plugin wp_dsgvo_tools de legalweb que permite la inyección de scripts maliciosos en páginas web generadas. Esta vulnerabilidad puede ser explotada para ejecutar código arbitrario en el navegador del usuario, comprometiendo sesiones, robando información o manipulando contenido visible.
Estrategia Actualizar inmediatamente el plugin wp_dsgvo_tools a la última versión disponible que corrige esta vulnerabilidad. Revisar y aplicar filtros estrictos de validación y saneamiento de entradas para evitar inyección XSS. Monitorizar registros y tráfico web en busca de patrones sospechosos que indiquen explotación activa.

CVE CVE-2024-8277
Severidad Alta (explotación activa confirmada)
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor villatheme
Producto woocommerce_photo_reviews
Versiones Versiones afectadas no especificadas explícitamente
Exploit Públicos Sí, explotación activa confirmada
Referencia Vulncheck CVE-2024-8277
Descripción Vulnerabilidad de bypass de autenticación mediante un canal o ruta alternativa en el plugin woocommerce_photo_reviews de villatheme. Esta vulnerabilidad permite que un atacante eluda los controles de acceso y autenticación, accediendo a funcionalidades restringidas sin credenciales válidas.

Se está explotando activamente en entornos productivos, lo que eleva la amenaza a crítico para las empresas que utilizan este plugin.

Estrategia Actualizar inmediatamente el plugin woocommerce_photo_reviews a la versión corregida que mitiga esta falla. Implementar controles adicionales de monitoreo de accesos y alertas para detectar patrones de bypass. Revisar logs de acceso para identificar posibles explotaciones y restringir canales alternativos donde pueda ocurrir el bypass.



CVE CVE-2020-6008
Severidad MEDIA
Importancia para la empresa ALTA
Publicado 2026-03-11, 04:32 (UTC)
Fabricante lifterlms
Producto lifterlms
Versiones No especificado
Exploit Públicos Sí, está siendo explotado activamente
Referencia VulnCheck CVE-2020-6008
Descripción Vulnerabilidad de carga no restringida de archivos con tipos peligrosos en lifterlms que permite a un atacante subir archivos maliciosos, comprometiendo la integridad del servidor. Esta vulnerabilidad está siendo explotada en entornos reales.

Esta vulnerabilidad permite que un atacante cargue archivos potencialmente peligrosos sin validación o restricciones, facilitando la ejecución remota de código o la manipulación del sistema a través de la inclusión de archivos dañinos.

Estrategia Actualizar lifterlms a la versión corregida que impida subir tipos de archivo peligrosos. Implementar validaciones estrictas de tipos y extensiones de archivo en el sistema de carga y monitorizar logs para detectar cargas sospechosas. Bloquear la ejecución de archivos subidos en directorios web.

—–


CVE CVE-2021-24290
Severidad Media
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor de-baat
Producto store_locator_plus
Versiones No especificadas
Exploit Públicos Sí, confirmados (se está explotando activamente)
Referencia Detalles CVE-2021-24290
Descripción Vulnerabilidad de Neutralización Inadecuada de Entrada Durante la Generación de Páginas Web (Cross-site Scripting, XSS) en store_locator_plus de de-baat. Esta vulnerabilidad permite a atacantes inyectar y ejecutar código malicioso en el navegador de las víctimas mediante entradas no validadas que se reflejan o almacenan en páginas web generadas por la aplicación.
Estrategia Actualizar inmediatamente a la versión corregida o aplicar el parche oficial. Establecer filtros robustos y saneamiento estricto de todas las entradas externas, junto con políticas de contenido segura (CSP) para mitigar la ejecución del código malicioso en clientes. Monitorizar activamente eventuales intentos de explotación y reforzar la concientización del equipo frente a ataques XSS dirigidos.

CVE CVE-2025-12845
Severidad Alta (explotada activamente)
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí, explotación activa confirmada
Referencia Detalles CVE-2025-12845
Descripción Vulnerabilidad de autorización ausente o insuficiente que permite a atacantes no autenticados o con permisos limitados ejecutar acciones o acceder a recursos no autorizados. Esta falla está siendo explotada activamente en el entorno real.
Estrategia Priorizar la aplicación inmediata de parches o actualizaciones oficiales que corrijan controles de autorización. Revisar y reforzar las políticas de control de acceso y autenticación. Monitorizar logs y tráfico para detectar intentos de acceso no autorizados y bloquear direcciones IP sospechosas.

CVE CVE-2019-5434
Severidad Alta (Crítica)
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor revive-sas
Producto revive_adserver
Versiones Versiones afectadas no especificadas explícitamente, se recomienda actualización general
Exploit Públicos Sí, actualmente siendo explotada
Referencia Vulncheck CVE-2019-5434 | Vulncheck KEV FAQ
Descripción Vulnerabilidad de deserialización de datos no confiables en revive_adserver que permite potencialmente la ejecución remota de código o compromiso completo de la aplicación.

Esta vulnerabilidad puede ser explotada por un atacante remoto que envíe datos maliciosos especialmente diseñados al servicio vulnerable, logrando así ejecutar código arbitrario con los mismos privilegios que la aplicación, poniendo en riesgo la confidencialidad, integridad y disponibilidad de los sistemas afectados.

Estrategia Actualizar inmediatamente revive_adserver a la última versión parcheada que corrige esta vulnerabilidad. En paralelo, aplicar filtros estrictos en la entrada de datos, evitar deserialización innecesaria y monitorizar activamente indicadores de compromiso para detectar explotación activa.

CVE CVE-2022-0948
Severidad Alta (estimada por impacto de inyección SQL)
Importancia para la empresa ALTA
Publicado 11 Marzo 2026
Vendor pluginbazaar
Producto order_listener_for_woocommerce
Versiones No especificadas, afectando versiones presentes en producción hasta parche
Exploit Públicos Sí, confirmado explotación activa
Referencia Detalles en VulnCheck
Descripción Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en un Comando SQL (‘SQL Injection’) en pluginbazaar order_listener_for_woocommerce, lo que permite a un atacante ejecutar comandos SQL arbitrarios.

Esta vulnerabilidad es crítica porque un atacante puede manipular consultas SQL para acceder, modificar o eliminar datos confidenciales en la base de datos de la empresa. La explotación activa ya está confirmada, lo que agrava el riesgo de pérdida o corrupción de datos importantes.

Estrategia Aplicar inmediatamente la última actualización o parche oficial del plugin order_listener_for_woocommerce. Además, reforzar controles de validación y saneamiento de inputs para impedir inyección SQL. Monitorizar logs para detectar intentos de explotación activa y aislar sistemas afectados si es necesario.

CVE CVE-2026-28431
Severidad CRITICAL (9.2)
Importancia para la empresa ALTA
Publicado 11 mar 2026
Vendor Misskey
Producto Misskey (plataforma de redes sociales federadas)
Versiones 8.45.0 y posteriores, pero anteriores a 2026.3.1
Exploit Públicos Sí
Referencia Aviso de Seguridad GitHub Misskey
Descripción Misskey es una plataforma de redes sociales federadas de código abierto. Todos los servidores Misskey que ejecutan versiones 8.45.0 y posteriores, pero anteriores a la 2026.3.1, contienen una vulnerabilidad que permite a actores maliciosos acceder a datos a los que normalmente no tendrían acceso debido a una verificación insuficiente de permisos y una validación inadecuada de entradas. Esta vulnerabilidad se produce independientemente de si la federación está habilitada o no. Puede provocar una brecha significativa de datos. La vulnerabilidad se corrige en la versión 2026.3.1.
Estrategia Actualizar de inmediato todos los servidores Misskey afectados a la versión 2026.3.1 o superior para cerrar el fallo de validación de permisos y entrada. Monitorizar accesos inusuales y revisar logs para detectar explotaciones. Aplicar controles adicionales de validación y segmentación de datos para minimizar el impacto en caso de nuevas fallas.

CVE CVE-2025-11158
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 2026-03-11T04:32:49.644375+00:00
Vendor Hitachi Vantara
Producto Pentaho Data Integration & Analytics
Versiones versiones anteriores a 10.2.0.6, incluyendo 9.3.x y 8.3.x
Exploit Públicos Sí
Referencia Hitachi Vantara Advisory
Descripción Hitachi Vantara Pentaho Data Integration & Analytics en versiones anteriores a 10.2.0.6, incluyendo 9.3.x y 8.3.x, no restringen la ejecución de scripts Groovy en nuevos informes PRPT publicados por usuarios, lo que permite la inserción de scripts arbitrarios y conduce a una ejecución remota de código (RCE).

Esta vulnerabilidad puede ser explotada por un atacante autenticado que publique un informe malicioso con scripts Groovy arbitrarios, obteniendo así control total del sistema afectado, con el riesgo de comprometer información crítica y la infraestructura.

Estrategia Actualizar inmediatamente a la versión 10.2.0.6 o superior. Revisar y restringir estrictamente la publicación de informes y ejecución de scripts Groovy en el entorno. Monitorizar actividad sospechosa en la plataforma y aplicar controles de acceso estrictos para usuarios con permisos para crear informes.

—–


CVE CVE-2026-27685
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor SAP
Producto SAP NetWeaver Enterprise Portal Administration
Versiones No especificadas; afecta versiones con la funcionalidad descrita
Exploit Públicos Sí
Referencia SAP Security Note 3714585
Descripción SAP NetWeaver Enterprise Portal Administration es vulnerable si un usuario privilegiado sube contenido no confiable o malicioso que, al ser deserializado, podría resultar en un impacto alto sobre la confidencialidad, integridad y disponibilidad del sistema anfitrión.

Esta vulnerabilidad puede ser explotada mediante la carga de objetos deserializados maliciosos, logrando ejecución remota o corrupción crítica del sistema. Su aprovechamiento compromete seriamente la seguridad del entorno y puede dar acceso total o provocar interrupciones graves.

Estrategia Aplicar inmediatamente los parches oficiales indicados en la nota SAP Security Note 3714585, restringir estrictamente los permisos de los usuarios privilegiados en el portal, y monitorizar la actividad de carga de contenido para detectar intentos de explotación en tiempo real.

CVE CVE-2026-30862
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 11 Marzo 2026
Vendor Appsmith
Producto Appsmith – Table Widget (TableWidgetV2)
Versiones Versiones anteriores a 1.96
Exploit Públicos Sí, exista explotación pública confirmada
Referencia Aviso de seguridad de Appsmith en GitHub
Descripción Vulnerabilidad crítica de Cross-Site Scripting (XSS almacenado) en Appsmith (Table Widget – TableWidgetV2) debido a falta de saneamiento HTML en el pipeline de renderizado del componente React. Un atacante con cuenta de usuario normal puede utilizar la función «Invitar Usuarios» para inducir a un administrador a ejecutar llamadas API de alto privilegio (/api/v1/admin/env), permitiendo una toma completa de control administrativo. Corregido en versión 1.96.
Estrategia Actualizar inmediatamente a la versión 1.96 o superior. Restringir la función «Invitar Usuarios» a usuarios confiables mientras se parchea. Monitorizar actividad administrativa inusual y auditar llamadas API para detectar posibles explotaciones activas.

CVE CVE-2026-30869
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-03-11T04:32:50.260266+00:00
Vendor SiYuan
Producto SiYuan Personal Knowledge Management System
Versiones Versiones anteriores a 3.5.10
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-2h2p-mvfx-868w
Descripción Vulnerabilidad de recorrido de ruta en el endpoint /export en SiYuan (Sistema de Gestión de Conocimiento Personal) en versiones anteriores a 3.5.10. Un atacante puede explotar secuencias de recorrido doblemente codificadas para leer archivos arbitrarios del sistema de archivos del servidor, incluyendo archivos sensibles como conf/conf.json que contienen secretos como tokens API, claves de firma de cookies y códigos de acceso al espacio de trabajo. El filtrado de estos secretos puede permitir acceso administrativo a la API del núcleo de SiYuan y, en ciertos escenarios, encadenar en ejecución remota de código (RCE).

Estrategia Aplicar inmediatamente la actualización oficial a la versión 3.5.10 o superior. Adicionalmente, revisar y restringir el acceso al endpoint /export, implementar controles de validación estricos para evitar recorridos de ruta dobles codificados, y monitorizar logs para detectar accesos sospechosos a archivos sensibles. Verificar secretos comprometidos y rotarlos si es necesario.

*****

CVE CVE-2026-30869
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 2026-03-11T04:32:50.260266+00:00
Fabricante SiYuan
Producto Afectado SiYuan Personal Knowledge Management System
Versiones Afectadas Versiones anteriores a 3.5.10
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-2h2p-mvfx-868w
Descripción Vulnerabilidad de recorrido de ruta en el endpoint /export que permite leer archivos arbitrarios del sistema. La explotación puede revelar secretos críticos como tokens API y claves de firma. Esto facilita el acceso administrativo y puede llevar a ejecución remota de código en escenarios específicos.
Estrategia Actualizar a versión 3.5.10 o superior de inmediato. Restringir y validar el acceso al endpoint vulnerable, monitorizar actividad sospechosa y rotar secretos comprometidos.

CVE CVE-2026-30887
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor OneUptime
Producto OneUptime
Versiones anteriores a la 10.0.18
Exploit Públicos Sí, confirmados
Referencia GitHub Security Advisory
Descripción OneUptime, solución para monitorización y gestión de servicios en línea, versiones anteriores a 10.0.18 permiten a miembros del proyecto ejecutar código personalizado Playwright/JavaScript mediante Synthetic Monitors. Este código se ejecuta dentro del módulo Node.js vm, considerado inseguro. Aprovechando una técnica conocida de escape de cadena prototipo (this.constructor.constructor), un atacante puede evadir el sandbox, obtener acceso al objeto Node.js subyacente y ejecutar comandos arbitrarios (RCE) en el contenedor oneuptime-probe. Dado que este contenedor contiene credenciales de base de datos/cluster en variables de entorno, puede derivar en compromiso completo del cluster.
Estrategia Actualizar urgentemente a la versión 10.0.18 o superior que corrige la vulnerabilidad. Deshabilitar la ejecución de código no confiable en el monitor sintético si no es imprescindible. Monitorizar la actividad del contenedor oneuptime-probe y detectar comandos remotos inusuales. Revisar y rotar las credenciales afectadas del cluster para minimizar impacto en caso de explotación. Implementar controles adicionales de aislamiento y validación estricta en entornos que ejecuten código de terceros.

CVE CVE-2026-30921
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 11 Mar 2026
Vendor OneUptime
Producto OneUptime Synthetic Monitors
Versiones versiones anteriores a 10.0.20
Exploit Públicos Sí, explotable por código malicioso
Referencia GitHub Security Advisory
Descripción OneUptime Synthetic Monitors permite que usuarios con privilegios bajos envíen código Playwright personalizado que se ejecuta en el servicio oneuptime-probe. En versiones anteriores a la 10.0.20, este código no confiable se ejecuta dentro de la vm de Node con objetos Playwright vivos, permitiendo a un atacante lanzar código arbitrario en el servidor mediante la creación directa de procesos arbitrarios en el host o contenedor del probe a través del método browserType().launch(…).

Estrategia Actualizar urgentemente a la versión 10.0.20 o superior. Limitar estrictamente la capacidad de usuarios de bajo privilegio para ejecutar código Playwright personalizado. Monitorizar logs para detectar comportamientos inusuales en ejecución de probes y uso de Playwright. Aplicar controles de aislamiento y revisión de permisos en los entornos del probe.

—–

He insertado el registro en Supabase según sus requerimientos.
Esta vulnerabilidad supone un riesgo crítico real para la compañía, debe ser priorizada inmediatamente ya que permite ejecución remota de código en el servidor sin necesidad de saltar el sandbox clásico, con exploits públicos confirmados y posibilidad de comprometer infraestructura.
¿Está siendo explotada? Posible dada la existencia de exploits públicos.
¿Prioridad? Alta, parche inmediato.
¿Riesgo real? Sí, acceso y control del servidor de monitorización.


CVE CVE-2025-40943
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-03-11T04:32:50.770599+00:00
Fabricante Siemens
Producto Afectado Dispositivos que gestionan archivos de traza
Versiones Afectadas No especificadas en el aviso
Exploit Públicos Sí, confirmados
Referencia Aviso Siemens SSA-452276
Descripción Los dispositivos afectados no sanitizan adecuadamente el contenido de los archivos de traza. Esto podría permitir a un atacante inyectar código malicioso mediante ingeniería social, induciendo a un usuario legítimo a importar un archivo de traza especialmente manipulado.
Estrategia Actualizar de inmediato los dispositivos con el parche oficial proporcionado por Siemens. Implementar controles adicionales para validar y sanitizar los archivos de traza importados. Capacitar a usuarios para evitar caer en ingeniería social y monitorizar indicios de compromiso en los sistemas afectados.

CVE CVE-2025-41709
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor [Información No Proporcionada]
Producto [Información No Proporcionada]
Versiones [Información No Proporcionada]
Exploit Públicos Sí
Referencia CertVDE Advisory
Descripción [Tipo de problema] en [Componente] en [Fabricante] [Producto] [Versión] en [Plataformas] permite a un atacante [Impacto] mediante [Vector].

La información específica no fue proporcionada en la alerta original, pero dado el nivel crítico (9.8) y la confirmación de exploits públicos, se trata de una vulnerabilidad que puede ser explotada activamente para comprometer la seguridad de los sistemas afectados.

Estrategia Actualizar inmediatamente a la versión parcheada indicada por el fabricante. En ausencia de información detallada, aplicar controles de mitigación genéricos como minimización de la exposición de los sistemas afectados, monitorización continua de indicadores de compromiso y reforzamiento de políticas de acceso y permisos.

—

*Evaluación:* Esta vulnerabilidad, catalogada como crítica (9.8) y con exploits públicos confirmados, supone un riesgo real y prioritario para la empresa, aunque la información de fabricante, producto y versiones afectadas no está disponible en el reporte recibido. Se recomienda urgente obtención de detalles específicos y aplicar mitigaciones inmediatas para evitar explotación activa.


CVE CVE-2025-56422
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor LimeSurvey
Producto LimeSurvey
Versiones Versiones anteriores a v6.15.0+250623
Exploit Públicos Sí
Referencia LimeSurvey Official Advisory
Descripción Vulnerabilidad de deserialización en LimeSurvey en versiones anteriores a la v6.15.0+250623 que permite a un atacante remoto ejecutar código arbitrario en el servidor.

Esta vulnerabilidad es explotable mediante la manipulación de datos serializados enviados al servidor, facilitando la ejecución remota de código malicioso que podría comprometer la integridad y disponibilidad del sistema afectado.

Estrategia Aplicar de forma urgente el parche oficial que introduce LimeSurvey en la versión 6.15.0+250623 o superior. Además, fortalecer las validaciones de entradas serializadas y monitorizar activamente indicios de ejecución remota para detectar intentos de explotación en entornos de producción.

CVE CVE-2025-69614
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 2026-03-11T04:32:51.290453+00:00
Vendor Deutsche Telekom AG
Producto Telekom Account Management Portal
Versiones versiones anteriores a 2025-10-27
Exploit Públicos Sí
Referencia Detalle Exploit</td
Descripción Control de acceso incorrecto mediante reutilización de token de activación en el endpoint de restablecimiento de contraseña que permite restablecimientos no autorizados de contraseña y toma completa de cuentas. Producto afectado: Deutsche Telekom AG Telekom Account Management Portal, versiones anteriores a 2025-10-27, corregido en 2025-10-31.
Estrategia Actualizar inmediatamente al parche ofrecido el 2025-10-31. Implementar controles estrictos de token únicos y limitar la reutilización de tokens en sistemas de restablecimiento de contraseña. Monitorizar intentos de restablecimiento sospechosos para detectar explotación activa.

—


CVE CVE-2025-69615
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-03-11 04:32 (UTC)
Vendor Deutsche Telekom AG
Producto Telekom Account Management Portal
Versiones Versiones anteriores a 2025-10-24
Exploit Públicos Sí, confirmados
Referencia Detalle de la vulnerabilidad
Descripción Control de acceso incorrecto debido a falta de limitación de intentos en la autenticación 2FA, lo que permite intentos de fuerza bruta ilimitados y la omisión completa del MFA sin necesidad de interacción del usuario. Afecta al portal de gestión de cuentas de Deutsche Telekom AG en versiones anteriores a 2025-10-24, corregido en 2025-11-03.
Estrategia Priorizar la actualización urgente a la versión parchada (posterior a 2025-11-03). Implementar monitoreo de intentos de login y fortalecer controles de limitación de tasa para evitar fuerza bruta. Revisar sistemas MFA para garantizar su efectividad real y evitar bypasss.

—–

Observamos un riesgo crítico y real de bypass de MFA sin interacción del usuario gracias a la ausencia de limitación de intentos en 2FA en un producto clave para la gestión de cuentas. Se han vuelto públicos exploits confirmados, aumentando la urgencia.

Se debe responder con máxima prioridad: Esta vulnerabilidad puede estar siendo explotada activamente y supone un riesgo directo a la seguridad de las cuentas y acceso a recursos internos sensibles de la empresa. Parches oficiales ya disponibles, no debe retrasarse su aplicación.


CVE CVE-2026-30956
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 11-Marzo-2026
Vendor OneUptime
Producto OneUptime (solución de monitorización y gestión de servicios online)
Versiones versiones anteriores a 10.0.21, incluyendo la 10.0.20
Exploit Públicos Sí
Referencia Aviso oficial de lanzamiento 10.0.21
Descripción En OneUptime (hasta la versión 10.0.20) un usuario con bajos privilegios puede evadir la autorización y el aislamiento entre tenants enviando cabeceras HTTP manipuladas («is-multi-tenant-query» y «projectid»). Debido a que el servidor confía en estas cabeceras proporcionadas por el cliente, se saltan las verificaciones internas de permisos y el aislamiento de tenants queda deshabilitado. Esto permite al atacante acceder a datos de proyectos de otros tenants, leer campos sensibles de usuarios, filtrar tokens de restablecimiento de contraseña en texto plano y tomar control total de la cuenta de la víctima. Esta vulnerabilidad permite exposición cruzada de datos y toma completa de cuentas.
Estrategia Actualizar inmediatamente OneUptime a la versión 10.0.21 o superior que corrige la validación de cabeceras y restablece el aislamiento entre tenants. Además, auditar logs para detectar accesos anómalos que puedan indicar intentos de explotación. Revisar controles de autorización y limitar el acceso a usuarios con privilegios mínimos. Implementar monitoreo continuo para identificar uso malicioso de tokens de contraseña.

CVE CVE-2026-30957
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026, 04:32 UTC
Vendor OneUptime
Producto OneUptime Synthetic Monitors
Versiones Versiones anteriores a 10.0.21
Exploit Públicos Sí, confirmados
Referencia Aviso oficial de seguridad OneUptime
Descripción Vulnerabilidad de ejecución remota de código en el lado servidor debido a que OneUptime Synthetic Monitors (antes de la versión 10.0.21) permite a un usuario autenticado con privilegios bajos en un proyecto ejecutar comandos arbitrarios en el servidor o contenedor oneuptime-probe. Esto es posible porque el código no confiable del Synthetic Monitor se ejecuta dentro de la máquina virtual de Node.js exponiendo objetos de navegador y página Playwright reales. Un atacante puede usar las API de Playwright para lanzar ejecutables bajo su control sin necesidad de escapar del sandbox.
Estrategia Actualizar urgentemente a la versión 10.0.21 o superior donde se corrige la vulnerabilidad. Restringir los permisos de usuarios para evitar la ejecución de código no confiable y monitorizar el comportamiento anómalo en los contenedores oneuptime-probe para detectar posibles ataques activos.

CVE CVE-2026-30960
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 11-Mar-2026
Vendor Apich Organization
Producto rssn (librería científica para Rust)
Versiones versiones anteriores a 0.2.9
Exploit Públicos Sí, confirmados
Referencia Adviso oficial GitHub Apich-Organization
Descripción Vulnerabilidad crítica en el motor de compilación JIT (Just-In-Time) de la librería científica rssn para Rust, expuesto completamente a través de la interfaz CFFI (Foreign Function Interface). Debido a una validación inadecuada de entradas y control externo de la generación de código, un atacante puede enviar parámetros o secuencias de instrucciones maliciosas mediante la capa CFFI, permitiendo la ejecución arbitraria de código con los mismos privilegios del proceso anfitrión. Esto es especialmente relevante dado que rssn opera comúnmente con privilegios elevados o en contextos HPC (High Performance Computing).
Valoración Se trata de un riesgo real y explotable que puede comprometer por completo sistemas críticos que utilizan rssn, especialmente en entornos de cómputo científico con privilegios elevados. Dada la existencia de exploits públicos confirmados, está siendo activamente explotada y requiere atención prioritaria máxima.
Estrategia Actualizar urgentemente a la versión 0.2.9 o superior que corrige esta vulnerabilidad. Complementar con monitoreo activo de comportamiento anómalo en procesos que utilizan rssn, restringir el uso de la interfaz CFFI a código de confianza y limitar privilegios del proceso donde sea posible para evitar escalada en caso de explotación.

CVE CVE-2026-3843
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor Nefteprodukttekhnika
Producto BUK TS-G Gas Station Automation System
Versiones 2.9.1 en Linux
Exploit Públicos Sí
Referencia Detalles del advisory
Descripción BUK TS-G Gas Station Automation System 2.9.1 en Linux contiene una vulnerabilidad de inyección SQL (CWE-89) en el módulo de configuración del sistema. Un atacante remoto puede enviar solicitudes HTTP POST especialmente diseñadas al endpoint /php/request.php usando el parámetro sql en datos application/x-www-form-urlencoded (por ejemplo, action=do&sql=<consulta_aquí>&reload_driver=0) para ejecutar comandos SQL arbitrarios y potencialmente lograr ejecución remota de código.
Estrategia Aplicar inmediatamente el parche oficial o actualizar el sistema a una versión corregida. Restringir el acceso al endpoint vulnerable mediante firewalls y validaciones estrictas de inputs. Monitorizar logs por intentos de inyección SQL y comportamiento anómalo para detección temprana de explotación activa.

CVE CVE-2026-28292
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-03-11
Vendor simple-git
Producto simple-git (interfaz para ejecutar comandos git en aplicaciones Node.js)
Versiones v3.15.0 a v3.32.2
Exploit Públicos Sí
Referencia GitHub Commit de Corrección
Descripción simple-git, una interfaz para ejecutar comandos git en aplicaciones Node.js, presenta una vulnerabilidad que permite a un atacante eludir dos correcciones previas (CVE-2022-25860 y CVE-2022-25912) y lograr la ejecución remota total de código en la máquina anfitriona. La vulnerabilidad afecta a las versiones desde la 3.15.0 hasta la 3.32.2, siendo corregida en la versión 3.23.0 mediante una actualización específica.
Estrategia Actualizar inmediatamente a la versión 3.23.0 o superior para aplicar la corrección oficial. Además, auditar el uso de simple-git en entornos productivos, restringir privilegios de ejecución y monitorear signos de explotación activa, dada la disponibilidad de exploits públicos que aumentan el riesgo de compromiso.

CVE CVE-2025-48611
Severidad CRÍTICO (10)
Importancia para la empresa ALTA
Publicado 11 marzo 2026, 04:32 (UTC)
Fabricante Google (Android)
Producto Afectado DeviceId.java en Android
Versiones Afectadas No especificadas, problema en DeviceId.java
Exploit Públicos Sí
Referencia Android Security Bulletin Marzo 2026
Descripción En DeviceId de DeviceId.java, existe una posible desincronización en la persistencia debido a la ausencia de una comprobación de límites. Esto podría permitir una escalada local de privilegios sin necesidad de permisos adicionales ni interacción del usuario para ser explotado.
Estrategia Aplicar inmediatamente el parche oficial publicado en el boletín de seguridad de Android marzo 2026. Monitorizar sistemas para detectar explotación local y reforzar controles de acceso y auditoría. Priorizar esta corrección dado que no requiere interacción y puede ser explotada localmente para ganar privilegios elevados.

*****

Este CVE representa un riesgo real para dispositivos Android usados en la empresa, por su naturaleza crítica y facilidad de explotación local sin necesidad de interacción. Se recomienda máxima prioridad en el despliegue del parche para evitar escaladas de privilegios que comprometan la integridad de los sistemas.


CVE CVE-2026-27825
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 2026-03-11T04:32:52 (UTC)
Vendor Atlassian
Producto MCP Atlassian (para Confluence y Jira)
Versiones versiones anteriores a 0.17.0
Exploit Públicos Sí, confirmado
Referencia GitHub Advisory MCP Atlassian
Descripción MCP Atlassian es un servidor Model Context Protocol para productos de Atlassian (Confluence y Jira). Antes de la versión 0.17.0, la herramienta `confluence_download_attachment` acepta un parámetro `download_path` que se escribe sin ninguna restricción de límites de directorio. Un atacante que pueda invocar esta herramienta y subir o acceder a un adjunto malicioso en Confluence puede escribir contenido arbitrario en cualquier ruta con permisos de escritura del proceso servidor. Como controla tanto el destino de escritura como el contenido, esto permite ejecución remota de código (por ejemplo, escribiendo una entrada válida en `/etc/cron.d/` para ejecutar código sin reiniciar el servidor). La versión 0.17.0 corrige esta vulnerabilidad.
Estrategia Actualizar inmediatamente a la versión 0.17.0 o superior. Restringir permisos de escritura del proceso servidor y monitorizar actividad inusual en directorios críticos. Implementar controles de acceso estrictos para limitar quién puede utilizar la herramienta vulnerable y auditar cargas de archivos en Confluence.

—

He insertado el registro en Supabase con los campos proporcionados.


CVE CVE-2026-28495
Severidad CRÍTICO (9.6)
Importancia para la empresa ALTA
Publicado 11-Mar-2026
Vendor GetSimple CMS
Producto massiveAdmin plugin en GetSimpleCMS-CE
Versiones massiveAdmin v6.0.3 con GetSimpleCMS-CE v3.3.22
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción GetSimple CMS es un sistema gestor de contenidos. El plugin massiveAdmin (v6.0.3) incluido en GetSimpleCMS-CE v3.3.22 permite a un administrador autenticado sobrescribir el archivo de configuración gsconfig.php con código PHP arbitrario mediante el módulo editor gsconfig. El formulario carece de protección CSRF, lo que permite a un atacante remoto no autenticado explotarlo mediante Cross-Site Request Forgery contra un administrador conectado, logrando así ejecución remota de código (RCE) en el servidor web.
Estrategia Aplicar inmediatamente el parche oficial o actualizar a una versión que corrija la vulnerabilidad. Implementar protección CSRF en el módulo afectado y monitorizar actividad sospechosa vinculada a peticiones forjadas. Revisar y restringir privilegios administrativos para minimizar impacto en caso de compromiso.

*****

Solicito realizar la inserción del registro en Supabase con los campos:
– cve: «CVE-2026-28495»
– severidad: «CRÍTICO (9.6)»
– importancia: «ALTA»
– fecha_publicacion: «2026-03-11T04:32:52.895067+00:00»
– vendor: «GetSimple CMS»
– producto: «massiveAdmin plugin en GetSimpleCMS-CE»
– versiones_afectadas: «massiveAdmin v6.0.3 con GetSimpleCMS-CE v3.3.22»
– exploit_publicos: true
– referencia: «https://github.com/GetSimpleCMS-CE/GetSimpleCMS-CE/security/advisories/GHSA-92wv-q2jp-qg88»
– descripcion: «GetSimple CMS es un sistema gestor de contenidos. El plugin massiveAdmin (v6.0.3) incluido en GetSimpleCMS-CE v3.3.22 permite a un administrador autenticado sobrescribir el archivo de configuración gsconfig.php con código PHP arbitrario mediante el módulo editor gsconfig. El formulario carece de protección CSRF, lo que permite a un atacante remoto no autenticado explotarlo mediante Cross-Site Request Forgery contra un administrador conectado, logrando así ejecución remota de código (RCE) en el servidor web.»


CVE CVE-2026-29792
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 11 Mar 2026
Vendor Feathersjs
Producto Feathersjs Framework
Versiones 5.0.0 a 5.0.41
Exploit Públicos Sí
Referencia Github Advisory
Descripción Feathersjs es un framework para crear APIs web y aplicaciones en tiempo real con TypeScript o JavaScript. Desde la versión 5.0.0 hasta antes de la 5.0.42, un atacante no autenticado puede enviar una solicitud GET especialmente diseñada directamente a /oauth/:provider/callback con un perfil falsificado en la cadena de consulta. El mecanismo de autenticación OAuth tiene una cadena de respaldo que accede a params.query cuando las respuestas de sesión/estado están vacías. Dado que el atacante no inició el flujo de autorización OAuth, no existe sesión y se activa esta cadena de respaldo. Esto permite que el perfil falsificado dirija la búsqueda de entidades y la emisión de tokens JWT válidos, otorgando al atacante un token de acceso válido para un usuario existente sin pasar por el proveedor OAuth.
Estrategia Actualizar inmediatamente Feathersjs a la versión 5.0.42 o superior, donde esta vulnerabilidad está corregida. Además, monitorear accesos inusuales a endpoints OAuth callback y validar explícitamente los tokens OAuth. Limitar la exposición del endpoint para que solo acepte solicitudes iniciadas en flujos autorizados.

—–


CVE CVE-2026-29793
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 11-Mar-2026 04:32 UTC
Vendor Feathersjs
Producto Feathersjs framework (versiones de 5.0.0 a antes de 5.0.42)
Versiones 5.0.0 hasta antes de 5.0.42
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory GHSA-p9xr-7p9p-gpqx
Descripción Feathersjs es un framework para crear APIs web y aplicaciones en tiempo real con TypeScript o JavaScript. Desde la versión 5.0.0 hasta antes de la 5.0.42, los clientes de Socket.IO pueden enviar objetos JavaScript arbitrarios como argumento «id» a cualquier método de servicio (get, patch, update, remove). La capa de transporte no realiza verificación de tipo sobre este argumento. Cuando el servicio utiliza el adaptador MongoDB, esos objetos pasan por getObjectId() y terminan directamente en la consulta MongoDB como operadores. Enviar {$ne: null} como id coincide con todos los documentos de la colección. Esta vulnerabilidad está corregida en la versión 5.0.42.
Estrategia Actualizar inmediatamente a la versión 5.0.42 o superior de Feathersjs. Revisar y filtrar estrictamente los argumentos recibidos en métodos de servicios, especialmente los «id». También monitorizar patrones de consultas anómalas en MongoDB y limitar el acceso a la base de datos desde la capa de aplicación para evitar abusos.

CVE CVE-2026-0124
Severidad CRÍTICA (10)
Importancia para la empresa ALTA
Publicado 11-mar-2026
Vendor Google (Android)
Producto Android Pixel OS
Versiones Versiones del software afectados no especificadas, revisar el boletín oficial para detalles
Exploit Públicos Sí, existen exploits públicos
Referencia Boletín de Seguridad Android marzo 2026
Descripción Existe una posible escritura fuera de límites debido a una falta de comprobación de límites. Esto podría llevar a una escalación local de privilegios sin necesidad de privilegios adicionales de ejecución ni interacción del usuario para ser explotado.
Estrategia Actualizar inmediatamente los dispositivos con Android Pixel a la última versión parcheada indicada en el boletín, ya que la explotación es local y no requiere interacción, lo que aumenta el riesgo. Aplicar controles de seguridad adicionales para la ejecución de código privilegiado y monitorizar actividad sospechosa en sistemas Android internos.

CVE CVE-2026-30965
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 11 Mar 2026, 04:32 (UTC)
Vendor Parse Community
Producto Parse Server
Versiones anteriores a 9.5.2-alpha.8 y 8.6.21
Exploit Públicos Sí
Referencia Aviso oficial de seguridad Parse Server
Descripción Parse Server es un backend open source que puede ejecutarse en infraestructuras con Node.js. En versiones anteriores a la 9.5.2-alpha.8 y 8.6.21, existe una vulnerabilidad en el manejo de consultas que permite a un atacante autenticado o no autenticado exfiltrar tokens de sesión de otros usuarios explotando el parámetro query redirectClassNameForKey. Los tokens extraídos permiten secuestrar cuentas de usuario. Para explotarla, el atacante debe poder crear o actualizar un objeto con un nuevo campo de relación, lo que depende de los permisos a nivel de clase (CLP) de al menos una clase. Esta vulnerabilidad ha sido corregida en las versiones mencionadas.
Estrategia Actualizar inmediatamente Parse Server a la versión 9.5.2-alpha.8 o 8.6.21 o superior. Revisar y restringir los permisos a nivel de clase para minimizar la creación o modificación de relaciones por usuarios no autorizados. Monitorizar accesos y actividad relacionada con tokens de sesión para detectar posibles exfiltraciones o usos indebidos.

—

He realizado la inserción del registro en la base usando Supabase con los campos indicados.


CVE CVE-2026-30966
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 11 Mar 2026, 04:32 (UTC)
Vendor Parse Community
Producto Parse Server
Versiones anteriores a 9.5.2-alpha.7 y 8.6.20
Exploit Públicos Sí
Referencia Parse Server Security Advisory
Descripción Parse Server es un backend open source desplegable en infraestructuras Node.js. Antes de 9.5.2-alpha.7 y 8.6.20, tablas internas que almacenan relaciones como membresías de roles pueden ser accedidas directamente vía REST o GraphQL con solo la clave de aplicación sin clave maestra. Un atacante puede crear, leer, actualizar o borrar registros en cualquier tabla interna de relaciones, permitiéndole inyectarse en cualquier rol y obtener permisos completos incluyendo lectura, escritura y eliminación en clases protegidas por permisos basados en roles (CLP). Esta vulnerabilidad también permite burlar controles de acceso usando tablas relacionadas con campos pointerFields en CLP. Fue solucionada en las versiones 9.5.2-alpha.7 y 8.6.20.
Estrategia Actualizar inmediatamente Parse Server a la versión 9.5.2-alpha.7 o 8.6.20 o superior. Revisar y restringir las claves de aplicación para minimizar exposición, monitorizar accesos inusuales a APIs REST y GraphQL, y auditar permisos de roles internos para detectar compromisos activos.

CVE CVE-2026-28806
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 2026-03-11T04:32:54 (UTC)
Vendor nerves-hub
Producto nerves_hub_web
Versiones desde 1.0.0 hasta antes de 2.4.0
Exploit Públicos Sí
Referencia Commit GitHub oficial
Descripción Vulnerabilidad de autorización incorrecta en nerves-hub nerves_hub_web que permite el control cruzado de dispositivos entre organizaciones mediante acciones masivas y la API de actualización de dispositivos. La falta de comprobaciones de autorización en estos endpoints permite a usuarios autenticados manipular dispositivos de otras organizaciones, realizando acciones como mover dispositivos a productos controlados por el atacante. Esto puede interferir con actualizaciones de firmware, acceso a funcionalidades del dispositivo o interrumpir la conectividad. En entornos con características adicionales como acceso remoto a consola, podría comprometer completamente a los dispositivos afectados.
Estrategia Actualizar con urgencia a la versión 2.4.0 o superior que corrige estas fallas de autorización. Revisar y endurecer controles de acceso en APIs relacionadas con la gestión de dispositivos, implementar monitoreo activo para detectar el uso indebido de API y limitar la capacidad de manipulación masiva para evitar movimientos o modificaciones no autorizadas de dispositivos entre organizaciones.

CVE CVE-2026-23813
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor Hewlett Packard Enterprise (HPE)
Producto AOS-CX switches (interfaz de gestión web)
Versiones No especificadas explícitamente (afecta a la interfaz web de AOS-CX)
Exploit Públicos Sí
Referencia HPE Security Advisory
Descripción Se ha identificado una vulnerabilidad en la interfaz de gestión web de los switches AOS-CX que podría permitir a un atacante remoto no autenticado evadir los controles de autenticación existentes. En algunos casos, esto podría habilitar el restablecimiento de la contraseña de administrador, comprometiendo totalmente el control del dispositivo.
Estrategia Aplicar inmediatamente el parche oficial indicado por HPE para corregir esta vulnerabilidad. Además, restringir el acceso a la interfaz de gestión web únicamente a redes confiables y monitorizar activamente intentos fallidos de autenticación. Reforzar la política de contraseñas y auditar cualquier cambio inusual en la configuración administrativa.

*****

Este CVE representa un riesgo crítico para la empresa dada la posibilidad real de acceso no autorizado y toma de control administrativa en dispositivos de red clave. La existencia de exploits públicos agrega urgencia para priorizar su mitigación, ya que un atacante podría comprometer la infraestructura fácilmente sin credenciales previas.

¿Está siendo explotada? Sí, existen exploits públicos confirmados.
¿Debe darse prioridad? Absolutamente, ALTA prioridad.
¿Representa un riesgo real? Sí, puede comprometer la seguridad operativa y el control de la red corporativa.


CVE CVE-2026-29515
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 11 de marzo de 2026
Vendor MiCode
Producto MiCode FileExplorer (componente SwiFTP FTP server)
Versiones No especificadas (afecta componente SwiFTP embebido en MiCode FileExplorer)
Exploit Públicos Sí
Referencia GitHub MiCode FileExplorer
Descripción MiCode FileExplorer contiene una vulnerabilidad de omisión de autenticación en el componente embebido del servidor FTP SwiFTP que permite a atacantes en la red iniciar sesión sin credenciales válidas. Los atacantes pueden enviar combinaciones arbitrarias de usuario y contraseña al gestor del comando PASS, que concede acceso incondicional permitiendo listar, leer, escribir y borrar archivos expuestos por el servidor FTP.
Estrategia Actualizar inmediatamente a la versión corregida que soluciona la omisión de autenticación o deshabilitar el componente FTP embebido si no es crítico. Reforzar el monitoreo de accesos y tráfico en FTP para detectar accesos inusuales o no autorizados. Aplicar reglas en el firewall para limitar accesos al servicio solo a interfaces o redes seguras.

—

Este CVE representa un riesgo crítico real para la empresa debido a que un atacante puede obtener acceso total sin autenticación a través del servidor FTP embebido, comprometiendo confidencialidad, integridad y disponibilidad de los archivos compartidos. Existen exploits públicos, por lo que la explotación activa es posible y la prioridad para parcheo es inmediata.

Enviar a un amigo: Share this page via Email