| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2024-12213 | apusthemes | superio | ALTA (Información no precisa, se asume alta por explotación activa) | No especificadas | Sí |
| CVE-2024-11951 | No especificado | Producto bajo análisis | ALTA | No especificadas | Sí |
| CVE-2021-24205 | Elementor | Elementor Website Builder | Alta | versiones anteriores a la corrección publicada en 2026 | Sí |
| CVE-2021-34641 | seopress | seopress | Alta (según la criticidad típica de XSS) | No especificadas, afecta versiones vulnerables anteriores a la corrección | Sí |
| CVE-2024-10781 | CleanTalk | spam_protection, antispam, firewall | No especificada (Se reporta explotación activa) | No especificadas | Sí |
| CVE-2023-7289 | paytium | paytium | Alta (explotación activa confirmada) | No especificadas explícitamente, afecta al producto paytium | Sí |
| CVE-2026-0953 | No especificado | Producto bajo análisis | ALTA (no especificada numéricamente) | No especificadas | Sí |
| CVE-2021-24353 | WPDeveloper | Simple 301 Redirects (plugin de WordPress) | Alta (según referencias, explotándose activamente) | Todas las versiones hasta la corrección (antes del parche) | Sí |
| CVE-2025-14975 | Producto bajo análisis | bajo análisis | No especificada | No especificadas | Sí |
| CVE-2015-8351 | gwolle_guestbook | gwolle_guestbook | Alta | Versiones afectadas no especificadas | Sí |
| CVE-2023-41243 | wpvivid | wpvivid migration, backup, staging (plugin WordPress) | Alta (no disponible puntuación exacta pero explotación activa) | Versiones vulnerables no especificadas, se recomienda actualizar a la última versión publicada | Sí |
| CVE-2025-11924 | Ninja Forms | Ninja Forms (Plugin de WordPress para formularios) | No especificada (Alta implícita por explotación activa) | Versiones afectadas no especificadas, evaluar con proveedor o logs de actualización | Sí |
| CVE-2024-13375 | No especificado | Producto bajo análisis | No especificada | No especificadas | Sí |
| CVE-2024-6695 | Cozmoslabs | Profile Builder | ALTA (explotación activa confirmada) | No especificado en la fuente, se recomienda aplicar actualizaciones disponibles | Sí |
| CVE-2025-13390 | wpdirectorykit | wp_directory_kit | Alta (No CVSS exacto disponible, explotación confirmada) | Versiones afectadas no especificadas, se recomienda suponer todas anteriores a la corrección oficial | Sí |
| CVE-2021-4358 | legalweb | wp_dsgvo_tools | Alta (Crítica) | Versiones no especificadas – afectación general al plugin wp_dsgvo_tools | Sí |
| CVE-2024-8277 | villatheme | woocommerce_photo_reviews | Alta (explotación activa confirmada) | Versiones afectadas no especificadas explícitamente | Sí |
| CVE-2020-6008 | lifterlms | lifterlms | MEDIA | No especificado | Sí |
| CVE-2021-24290 | de-baat | store_locator_plus | Media | No especificadas | Sí |
| CVE-2025-12845 | No especificado | No especificado | Alta (explotada activamente) | No especificadas | Sí |
| CVE-2019-5434 | revive-sas | revive_adserver | Alta (Crítica) | Versiones afectadas no especificadas explícitamente, se recomienda actualización general | Sí |
| CVE-2022-0948 | pluginbazaar | order_listener_for_woocommerce | Alta (estimada por impacto de inyección SQL) | No especificadas, afectando versiones presentes en producción hasta parche | Sí |
| CVE-2026-28431 | Misskey | Misskey (plataforma de redes sociales federadas) | CRITICAL (9.2) | 8.45.0 y posteriores, pero anteriores a 2026.3.1 | Sí |
| CVE-2025-11158 | Hitachi Vantara | Pentaho Data Integration & Analytics | CRITICAL (9.1) | versiones anteriores a 10.2.0.6, incluyendo 9.3.x y 8.3.x | Sí |
| CVE-2026-27685 | SAP | SAP NetWeaver Enterprise Portal Administration | CRITICAL (9.1) | No especificadas; afecta versiones con la funcionalidad descrita | Sí |
| CVE-2026-30862 | Appsmith | Appsmith – Table Widget (TableWidgetV2) | CRÍTICA (9.0) | Versiones anteriores a 1.96 | Sí |
| CVE-2026-30869 | SiYuan | SiYuan Personal Knowledge Management System | CRITICAL (9.3) | Versiones anteriores a 3.5.10 | Sí |
| CVE-2026-30887 | OneUptime | OneUptime | CRÍTICA (9.9) | anteriores a la 10.0.18 | Sí |
| CVE-2026-30921 | OneUptime | OneUptime Synthetic Monitors | CRITICAL (9.9) | versiones anteriores a 10.0.20 | Sí |
| CVE-2025-40943 | Siemens | AfectadoDispositivos que gestionan archivos de traza | CRITICAL (9.4) | No especificadas en el aviso | Sí |
| CVE-2025-41709 | [Información No Proporcionada] | [Información No Proporcionada] | CRITICAL (9.8) | [Información No Proporcionada] | Sí |
| CVE-2025-56422 | LimeSurvey | LimeSurvey | CRITICAL (9.8) | Versiones anteriores a v6.15.0+250623 | Sí |
| CVE-2025-69614 | Deutsche Telekom AG | Telekom Account Management Portal | CRITICAL (9.4) | versiones anteriores a 2025-10-27 | Sí |
| CVE-2025-69615 | Deutsche Telekom AG | Telekom Account Management Portal | CRÍTICA (9.1) | Versiones anteriores a 2025-10-24 | Sí |
| CVE-2026-30956 | OneUptime | OneUptime (solución de monitorización y gestión de servicios online) | CRITICAL (9.9) | versiones anteriores a 10.0.21, incluyendo la 10.0.20 | Sí |
| CVE-2026-30957 | OneUptime | OneUptime Synthetic Monitors | CRÍTICA (9.9) | Versiones anteriores a 10.0.21 | Sí |
| CVE-2026-30960 | Apich Organization | rssn (librería científica para Rust) | CRÍTICA (9.4) | versiones anteriores a 0.2.9 | Sí |
| CVE-2026-3843 | Nefteprodukttekhnika | BUK TS-G Gas Station Automation System | CRITICAL (9.3) | 2.9.1 en Linux | Sí |
| CVE-2026-28292 | simple-git | simple-git (interfaz para ejecutar comandos git en aplicaciones Node.js) | CRITICAL (9.8) | v3.15.0 a v3.32.2 | Sí |
| CVE-2025-48611 | Google (Android) | AfectadoDeviceId.java en Android | CRÍTICO (10) | No especificadas, problema en DeviceId.java | Sí |
| CVE-2026-27825 | Atlassian | MCP Atlassian (para Confluence y Jira) | CRITICAL (9) | versiones anteriores a 0.17.0 | Sí |
| CVE-2026-28495 | GetSimple CMS | massiveAdmin plugin en GetSimpleCMS-CE | CRÍTICO (9.6) | massiveAdmin v6.0.3 con GetSimpleCMS-CE v3.3.22 | Sí |
| CVE-2026-29792 | Feathersjs | Feathersjs Framework | CRÍTICA (9.3) | 5.0.0 a 5.0.41 | Sí |
| CVE-2026-29793 | Feathersjs | Feathersjs framework (versiones de 5.0.0 a antes de 5.0.42) | CRITICAL (9.3) | de 5.0.0 a antes de 5.0.42) | Sí |
| CVE-2026-0124 | Google (Android) | Android Pixel OS | CRÍTICA (10) | Versiones del software afectados no especificadas, revisar el boletín oficial para detalles | Sí |
| CVE-2026-30965 | Parse Community | Parse Server | CRITICAL (9.9) | anteriores a 9.5.2-alpha.8 y 8.6.21 | Sí |
| CVE-2026-30966 | Parse Community | Parse Server | CRITICAL (10) | anteriores a 9.5.2-alpha.7 y 8.6.20 | Sí |
| CVE-2026-28806 | nerves-hub | nerves_hub_web | CRÍTICA (9.4) | desde 1.0.0 hasta antes de 2.4.0 | Sí |
| CVE-2026-23813 | Hewlett Packard Enterprise (HPE) | AOS-CX switches (interfaz de gestión web) | CRITICAL (9.8) | No especificadas explícitamente (afecta a la interfaz web de AOS-CX) | Sí |
| CVE-2026-29515 | MiCode | MiCode FileExplorer (componente SwiFTP FTP server) | CRITICAL (9.3) | No especificadas (afecta componente SwiFTP embebido en MiCode FileExplorer) | Sí |
| CVE | CVE-2024-12213 |
| Severidad | ALTA (Información no precisa, se asume alta por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | apusthemes |
| Producto | superio |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck – CVE-2024-12213 |
| Descripción | Vulnerabilidad de asignación incorrecta de privilegios en apusthemes superio, que permite a atacantes explotar una mala configuración o control de permisos para obtener privilegios no autorizados dentro del sistema.
Esta vulnerabilidad está siendo explotada actualmente, lo que eleva considerablemente el riesgo para las empresas que utilizan este producto sin parches aplicados, ya que un atacante puede escalar privilegios y comprometer la confidencialidad, integridad o disponibilidad del sistema afectado. |
| Estrategia | Actualizar inmediatamente a la última versión oficial que corrige esta vulnerabilidad de asignación de privilegios. Revisar y restringir permisos siguiendo el principio de menor privilegio. Monitorizar logs de acceso para detectar actividades anómalas. Implementar controles adicionales de segregación de roles para limitar el impacto en caso de explotación. |
| CVE | CVE-2024-11951 |
| Severidad | ALTA |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-11 04:32:45 (UTC) |
| Vendor | No especificado |
| Producto | Producto bajo análisis |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2024-11951 |
| Descripción | Gestión incorrecta de privilegios en el producto bajo análisis que permite a un atacante elevar privilegios y ejecutar acciones no autorizadas dentro del sistema.
Esta vulnerabilidad es explotada activamente, poniendo en riesgo la integridad y seguridad del entorno corporativo al permitir a atacantes obtener acceso elevado y comprometer datos o sistemas internos. |
| Estrategia | Aplicar inmediatamente los parches oficiales o actualizaciones provistas por el fabricante. Revisar y restringir la gestión de privilegios internos, asegurar políticas de mínimo privilegio y monitorizar actividades sospechosas que puedan indicar explotación en curso. |
| CVE | CVE-2021-24205 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | Elementor |
| Producto | Elementor Website Builder |
| Versiones | versiones anteriores a la corrección publicada en 2026 |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | VulnCheck CVE-2021-24205 |
| Descripción | Vulnerabilidad de neutralización incorrecta de entrada durante la generación de páginas web (Cross-site Scripting – XSS) en Elementor Website Builder. Esto permite que un atacante inserte código malicioso que se ejecuta en el navegador de usuarios afectados, comprometiendo la integridad y confidencialidad de la información. |
| Estrategia | Actualizar inmediatamente Elementor Website Builder a la versión corregida y aplicar todos los parches disponibles. Implementar controles sólidos de validación y escape de entrada en todas las interfaces web. Monitorizar tráfico para detectar actividad sospechosa relacionada con XSS y realizar auditorías periódicas. |
| CVE | CVE-2021-34641 |
| Severidad | Alta (según la criticidad típica de XSS) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | seopress |
| Producto | seopress |
| Versiones | No especificadas, afecta versiones vulnerables anteriores a la corrección |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | VulnCheck CVE-2021-34641 |
| Descripción | Vulnerabilidad de neutralización inadecuada de entrada durante la generación de página web (‘Cross-site Scripting’) en seopress que permite la ejecución de código malicioso en el navegador del usuario afectado. |
| Estrategia | Actualizar inmediatamente a la última versión de seopress que corrige esta vulnerabilidad. Implementar validación y saneamiento exhaustivo de entradas en la aplicación. Monitorizar actividad inusual y explotación activa para reacción temprana. |
| CVE | CVE-2024-10781 |
| Severidad | No especificada (Se reporta explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | CleanTalk |
| Producto | spam_protection, antispam, firewall |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa reportada |
| Referencia | Vulncheck CVE-2024-10781 |
| Descripción | Vulnerabilidad en CleanTalk spam_protection, antispam y firewall producto debido a un manejo incorrecto de condiciones excepcionales (Improper Check or Handling of Exceptional Conditions). Esta falla puede ser explotada para evadir controles o provocar comportamientos inesperados del sistema que comprometan su integridad y disponibilidad. |
| Estrategia | Priorizar la aplicación inmediata de actualizaciones o parches oficiales del fabricante. Implementar monitorización en sistemas afectados para detectar posibles exploit en curso. Revisar y reforzar la gestión de excepciones y validar correctamente todas las entradas para impedir explotación activa. |
| CVE | CVE-2023-7289 |
| Severidad | Alta (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | paytium |
| Producto | paytium |
| Versiones | No especificadas explícitamente, afecta al producto paytium |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2023-7289 |
| Descripción | Vulnerabilidad de autorización ausente en paytium que permite a atacantes remotos explotar el sistema sin la debida autenticación o autorización. Esto puede conllevar la ejecución de acciones no permitidas y potencial acceso indebido a funcionalidades o datos críticos dentro del producto.
Actualmente se confirma explotación activa de esta vulnerabilidad en entornos reales, lo que implica un riesgo elevado para la seguridad corporativa al posibilitar el acceso sin control a recursos sensibles o la alteración maliciosa de procesos internos. |
| Estrategia | Parchear inmediatamente el producto paytium con la actualización oficial que corrige la ausencia de autorización. Implementar controles adicionales de monitoreo y alertas para detectar accesos anómalos. Revisar configuraciones y fortalecer políticas de acceso para evitar explotaciones adicionales mientras se despliega el parche. |
| CVE | CVE-2026-0953 |
| Severidad | ALTA (no especificada numéricamente) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | No especificado |
| Producto | Producto bajo análisis |
| Versiones | No especificadas |
| Exploit Públicos | Sí, confirmados y en explotación activa |
| Referencia | Detalle Vulnerabilidad |
| Descripción | Autenticación incorrecta en producto bajo análisis que permite a atacantes evadir mecanismos normales de autenticación y obtener acceso no autorizado. Esta vulnerabilidad está siendo explotada activamente. |
| Estrategia | Priorizar la aplicación inmediata de parches o actualizaciones que corrijan el fallo de autenticación. Implementar controles adicionales de autenticación multifactor y monitorización de acceso anómalo para detectar intentos de explotación en tiempo real. |
| CVE | CVE-2021-24353 |
| Severidad | Alta (según referencias, explotándose activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | WPDeveloper |
| Producto | Simple 301 Redirects (plugin de WordPress) |
| Versiones | Todas las versiones hasta la corrección (antes del parche) |
| Exploit Públicos | Sí, confirmado explotación activa |
| Referencia | VulnCheck Advisory |
| Descripción | Vulnerabilidad de ausencia de autorización en WPDeveloper Simple 301 Redirects que permite a usuarios no autenticados ejecutar redirecciones arbitrarias sin autorización. Esta vulnerabilidad es explotable remotamente y está siendo activamente usada en ataques reales. Permite a atacantes manipular la funcionalidad de redirección para realizar ataques de phishing, redireccionamientos maliciosos o comprometer la integridad de las urls gestionadas por el plugin. |
| Estrategia | Actualizar inmediatamente a la última versión que incluye la corrección oficial. Implementar controles adicionales de autorización en plugins de WordPress y monitorizar logs para detectar patrones de redirecciones anómalas. En paralelo, educar al equipo sobre técnicas de detección de phishing y asegurar políticas estrictas para la gestión de redirecciones. |
| CVE | CVE-2025-14975 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | Producto bajo análisis |
| Producto | Producto bajo análisis |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotándose activamente |
| Referencia | VulnCheck CVE-2025-14975 |
| Descripción | Gestión inapropiada de privilegios en el producto bajo análisis, que permite a un atacante explotar estas fallas para obtener permisos no autorizados dentro del sistema afectado. |
| Estrategia | Aplicar inmediatamente los parches oficiales cuando estén disponibles y revisar las políticas de gestión de privilegios para asegurar que no existan permisos excesivos o no controlados. Monitorizar sistemas para detectar accesos anómalos y explotar posibles soluciones de control de acceso más estrictas mientras dure la mitigación. |
| CVE | CVE-2015-8351 |
| Severidad | Alta |
| Importancia para la empresa | ALTA |
| Publicado | 11 Marzo 2026 |
| Vendor | gwolle_guestbook |
| Producto | gwolle_guestbook |
| Versiones | Versiones afectadas no especificadas |
| Exploit Públicos | Sí, esta siendo explotada activamente |
| Referencia | Vulncheck CVE-2015-8351 |
| Descripción | Vulnerabilidad en gwolle_guestbook que permite una inyección de código debido a un control inadecuado en la generación del mismo («Improper Control of Generation of Code»). Esto permite a un atacante ejecutar código arbitrario en el sistema afectado, poniendo en riesgo la integridad y confidencialidad. |
| Estrategia | Priorizar la actualización inmediata a la versión parcheada de gwolle_guestbook o aplicar los parches oficiales. Monitorizar activamente posibles indicadores de compromiso y restringir la ejecución de código en entornos afectados para mitigar la explotación activa. |
| CVE | CVE-2023-41243 |
| Severidad | Alta (no disponible puntuación exacta pero explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | wpvivid |
| Producto | wpvivid migration, backup, staging (plugin WordPress) |
| Versiones | Versiones vulnerables no especificadas, se recomienda actualizar a la última versión publicada |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | VulnCheck CVE-2023-41243 |
| Descripción | Gestión inadecuada de privilegios en wpvivid migration, backup, staging, plugin para WordPress, permite a un atacante obtener privilegios no autorizados y realizar acciones restringidas dentro del sistema afectado.
Esta vulnerabilidad puede ser explotada para escalar privilegios, comprometer integridad y disponibilidad del sitio WordPress, y potencialmente ejecutar código con autorizaciones elevadas con acceso desde usuarios limitados o externos. |
| Estrategia | Actualizar urgentemente el plugin wpvivid a la última versión que corrige esta vulnerabilidad. Revisar y restringir permisos de usuarios con acceso administrativo y monitorizar actividad irregular en el entorno WordPress. Aplicar controles adicionales de seguridad en el entorno web para detectar y bloquear patrones de explotación conocidos. |
| CVE | CVE-2025-11924 |
| Severidad | No especificada (Alta implícita por explotación activa) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de Marzo de 2026 |
| Vendor | Ninja Forms |
| Producto | Ninja Forms (Plugin de WordPress para formularios) |
| Versiones | Versiones afectadas no especificadas, evaluar con proveedor o logs de actualización |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalle en VulnCheck |
| Descripción | Vulnerabilidad de evasión de autorización en Ninja Forms permite a atacantes eludir controles de acceso mediante una clave controlada por el usuario. Puede ser explotada para realizar acciones no autorizadas o acceder a funciones administrativas sin permisos adecuados. El riesgo es elevado dada la explotación activa reportada. |
| Estrategia | Priorizar actualización inmediata del plugin Ninja Forms a la versión parcheada. Revisar controles de acceso y monitorear logs para detectar intentos de explotación. Implementar medidas adicionales de control de acceso y endurecimiento del entorno WordPress para mitigar riesgos mientras se parchea. |
—
He registrado esta evaluación en el sistema Supabase para seguimiento y control mensual de vulnerabilidades.
| CVE | CVE-2024-13375 |
| Severidad | No especificada |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | No especificado |
| Producto | Producto bajo análisis |
| Versiones | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Consola VulnCheck y Búsqueda KEV |
| Descripción | Cambio de contraseña no verificado en el producto bajo análisis. Esta vulnerabilidad permite que un atacante cambie la contraseña de un usuario sin la verificación adecuada, lo que puede derivar en la toma total de control de cuentas legítimas y acceso no autorizado a sistemas críticos. |
| Estrategia | Priorizar la aplicación inmediata de parches o actualizaciones oficiales. Implementar controles estrictos en los procesos de cambio de contraseña, asegurando validaciones robustas y autenticación multi-factor para cualquier modificación de credenciales. Monitorear activamente intentos anómalos de cambio de contraseñas y realizar auditorías periódicas. |
| CVE | CVE-2024-6695 |
| Severidad | ALTA (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | Cozmoslabs |
| Producto | Profile Builder |
| Versiones | No especificado en la fuente, se recomienda aplicar actualizaciones disponibles |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalles CVE-2024-6695 |
| Descripción | Vulnerabilidad de autorización incorrecta en Cozmoslabs Profile Builder que permite a atacantes no autorizados realizar acciones privilegiadas dentro del sistema. Esta falla puede ser explotada para modificar perfiles o acceder a funcionalidades sin permisos adecuados, comprometiendo la integridad y confidencialidad de datos de usuarios. La explotación de esta vulnerabilidad está siendo reportada en entornos reales. |
| Estrategia | Aplicar inmediatamente los parches oficiales disponibles de Cozmoslabs para Profile Builder. Revisar y reforzar las políticas de autorización y control de acceso en la plataforma afectada. Implementar monitorización continua para detectar comportamientos anómalos ligados a explotación. Priorizar actualizaciones en entornos productivos para evitar compromiso activo. |
| CVE | CVE-2025-13390 |
| Severidad | Alta (No CVSS exacto disponible, explotación confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | wpdirectorykit |
| Producto | wp_directory_kit |
| Versiones | Versiones afectadas no especificadas, se recomienda suponer todas anteriores a la corrección oficial |
| Exploit Públicos | Sí, explotación confirmada en entornos reales |
| Referencia | VulnCheck CVE-2025-13390 |
| Descripción | Implementación incorrecta del algoritmo de autenticación en wp_directory_kit que permite a un atacante evadir la autenticación y obtener acceso no autorizado. Esto puede ser explotado mediante técnicas que manipulan el proceso de autenticación para ganar privilegios elevados o acceso a información sensible sin credenciales válidas. |
| Estrategia | Actualizar inmediatamente a la versión corregida por wpdirectorykit. Mientras se aplica el parche, restringir el acceso externo a este componente y monitorizar activamente intentos sospechosos de autentificación. Implementar controles complementarios de autenticación y validación de sesiones para mitigar riesgo. |
| CVE | CVE-2021-4358 |
| Severidad | Alta (Crítica) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Marzo 2026 |
| Vendor | legalweb |
| Producto | wp_dsgvo_tools |
| Versiones | Versiones no especificadas – afectación general al plugin wp_dsgvo_tools |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalles VulnCheck |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Entrada durante la Generación de Página Web (XSS o ‘Cross-site Scripting’) en el plugin wp_dsgvo_tools de legalweb que permite la inyección de scripts maliciosos en páginas web generadas. Esta vulnerabilidad puede ser explotada para ejecutar código arbitrario en el navegador del usuario, comprometiendo sesiones, robando información o manipulando contenido visible. |
| Estrategia | Actualizar inmediatamente el plugin wp_dsgvo_tools a la última versión disponible que corrige esta vulnerabilidad. Revisar y aplicar filtros estrictos de validación y saneamiento de entradas para evitar inyección XSS. Monitorizar registros y tráfico web en busca de patrones sospechosos que indiquen explotación activa. |
| CVE | CVE-2024-8277 |
| Severidad | Alta (explotación activa confirmada) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | villatheme |
| Producto | woocommerce_photo_reviews |
| Versiones | Versiones afectadas no especificadas explícitamente |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Vulncheck CVE-2024-8277 |
| Descripción | Vulnerabilidad de bypass de autenticación mediante un canal o ruta alternativa en el plugin woocommerce_photo_reviews de villatheme. Esta vulnerabilidad permite que un atacante eluda los controles de acceso y autenticación, accediendo a funcionalidades restringidas sin credenciales válidas.
Se está explotando activamente en entornos productivos, lo que eleva la amenaza a crítico para las empresas que utilizan este plugin. |
| Estrategia | Actualizar inmediatamente el plugin woocommerce_photo_reviews a la versión corregida que mitiga esta falla. Implementar controles adicionales de monitoreo de accesos y alertas para detectar patrones de bypass. Revisar logs de acceso para identificar posibles explotaciones y restringir canales alternativos donde pueda ocurrir el bypass. |
| CVE | CVE-2020-6008 |
| Severidad | MEDIA |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-11, 04:32 (UTC) |
| Fabricante | lifterlms |
| Producto | lifterlms |
| Versiones | No especificado |
| Exploit Públicos | Sí, está siendo explotado activamente |
| Referencia | VulnCheck CVE-2020-6008 |
| Descripción | Vulnerabilidad de carga no restringida de archivos con tipos peligrosos en lifterlms que permite a un atacante subir archivos maliciosos, comprometiendo la integridad del servidor. Esta vulnerabilidad está siendo explotada en entornos reales.
Esta vulnerabilidad permite que un atacante cargue archivos potencialmente peligrosos sin validación o restricciones, facilitando la ejecución remota de código o la manipulación del sistema a través de la inclusión de archivos dañinos. |
| Estrategia | Actualizar lifterlms a la versión corregida que impida subir tipos de archivo peligrosos. Implementar validaciones estrictas de tipos y extensiones de archivo en el sistema de carga y monitorizar logs para detectar cargas sospechosas. Bloquear la ejecución de archivos subidos en directorios web. |
—–
| CVE | CVE-2021-24290 |
| Severidad | Media |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | de-baat |
| Producto | store_locator_plus |
| Versiones | No especificadas |
| Exploit Públicos | Sí, confirmados (se está explotando activamente) |
| Referencia | Detalles CVE-2021-24290 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Entrada Durante la Generación de Páginas Web (Cross-site Scripting, XSS) en store_locator_plus de de-baat. Esta vulnerabilidad permite a atacantes inyectar y ejecutar código malicioso en el navegador de las víctimas mediante entradas no validadas que se reflejan o almacenan en páginas web generadas por la aplicación. |
| Estrategia | Actualizar inmediatamente a la versión corregida o aplicar el parche oficial. Establecer filtros robustos y saneamiento estricto de todas las entradas externas, junto con políticas de contenido segura (CSP) para mitigar la ejecución del código malicioso en clientes. Monitorizar activamente eventuales intentos de explotación y reforzar la concientización del equipo frente a ataques XSS dirigidos. |
| CVE | CVE-2025-12845 |
| Severidad | Alta (explotada activamente) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | No especificado |
| Producto | No especificado |
| Versiones | No especificadas |
| Exploit Públicos | Sí, explotación activa confirmada |
| Referencia | Detalles CVE-2025-12845 |
| Descripción | Vulnerabilidad de autorización ausente o insuficiente que permite a atacantes no autenticados o con permisos limitados ejecutar acciones o acceder a recursos no autorizados. Esta falla está siendo explotada activamente en el entorno real. |
| Estrategia | Priorizar la aplicación inmediata de parches o actualizaciones oficiales que corrijan controles de autorización. Revisar y reforzar las políticas de control de acceso y autenticación. Monitorizar logs y tráfico para detectar intentos de acceso no autorizados y bloquear direcciones IP sospechosas. |
| CVE | CVE-2019-5434 |
| Severidad | Alta (Crítica) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | revive-sas |
| Producto | revive_adserver |
| Versiones | Versiones afectadas no especificadas explícitamente, se recomienda actualización general |
| Exploit Públicos | Sí, actualmente siendo explotada |
| Referencia | Vulncheck CVE-2019-5434 | Vulncheck KEV FAQ |
| Descripción | Vulnerabilidad de deserialización de datos no confiables en revive_adserver que permite potencialmente la ejecución remota de código o compromiso completo de la aplicación.
Esta vulnerabilidad puede ser explotada por un atacante remoto que envíe datos maliciosos especialmente diseñados al servicio vulnerable, logrando así ejecutar código arbitrario con los mismos privilegios que la aplicación, poniendo en riesgo la confidencialidad, integridad y disponibilidad de los sistemas afectados. |
| Estrategia | Actualizar inmediatamente revive_adserver a la última versión parcheada que corrige esta vulnerabilidad. En paralelo, aplicar filtros estrictos en la entrada de datos, evitar deserialización innecesaria y monitorizar activamente indicadores de compromiso para detectar explotación activa. |
| CVE | CVE-2022-0948 |
| Severidad | Alta (estimada por impacto de inyección SQL) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Marzo 2026 |
| Vendor | pluginbazaar |
| Producto | order_listener_for_woocommerce |
| Versiones | No especificadas, afectando versiones presentes en producción hasta parche |
| Exploit Públicos | Sí, confirmado explotación activa |
| Referencia | Detalles en VulnCheck |
| Descripción | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en un Comando SQL (‘SQL Injection’) en pluginbazaar order_listener_for_woocommerce, lo que permite a un atacante ejecutar comandos SQL arbitrarios.
Esta vulnerabilidad es crítica porque un atacante puede manipular consultas SQL para acceder, modificar o eliminar datos confidenciales en la base de datos de la empresa. La explotación activa ya está confirmada, lo que agrava el riesgo de pérdida o corrupción de datos importantes. |
| Estrategia | Aplicar inmediatamente la última actualización o parche oficial del plugin order_listener_for_woocommerce. Además, reforzar controles de validación y saneamiento de inputs para impedir inyección SQL. Monitorizar logs para detectar intentos de explotación activa y aislar sistemas afectados si es necesario. |
| CVE | CVE-2026-28431 |
| Severidad | CRITICAL (9.2) |
| Importancia para la empresa | ALTA |
| Publicado | 11 mar 2026 |
| Vendor | Misskey |
| Producto | Misskey (plataforma de redes sociales federadas) |
| Versiones | 8.45.0 y posteriores, pero anteriores a 2026.3.1 |
| Exploit Públicos | Sí |
| Referencia | Aviso de Seguridad GitHub Misskey |
| Descripción | Misskey es una plataforma de redes sociales federadas de código abierto. Todos los servidores Misskey que ejecutan versiones 8.45.0 y posteriores, pero anteriores a la 2026.3.1, contienen una vulnerabilidad que permite a actores maliciosos acceder a datos a los que normalmente no tendrían acceso debido a una verificación insuficiente de permisos y una validación inadecuada de entradas. Esta vulnerabilidad se produce independientemente de si la federación está habilitada o no. Puede provocar una brecha significativa de datos. La vulnerabilidad se corrige en la versión 2026.3.1. |
| Estrategia | Actualizar de inmediato todos los servidores Misskey afectados a la versión 2026.3.1 o superior para cerrar el fallo de validación de permisos y entrada. Monitorizar accesos inusuales y revisar logs para detectar explotaciones. Aplicar controles adicionales de validación y segmentación de datos para minimizar el impacto en caso de nuevas fallas. |
| CVE | CVE-2025-11158 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-11T04:32:49.644375+00:00 |
| Vendor | Hitachi Vantara |
| Producto | Pentaho Data Integration & Analytics |
| Versiones | versiones anteriores a 10.2.0.6, incluyendo 9.3.x y 8.3.x |
| Exploit Públicos | Sí |
| Referencia | Hitachi Vantara Advisory |
| Descripción | Hitachi Vantara Pentaho Data Integration & Analytics en versiones anteriores a 10.2.0.6, incluyendo 9.3.x y 8.3.x, no restringen la ejecución de scripts Groovy en nuevos informes PRPT publicados por usuarios, lo que permite la inserción de scripts arbitrarios y conduce a una ejecución remota de código (RCE).
Esta vulnerabilidad puede ser explotada por un atacante autenticado que publique un informe malicioso con scripts Groovy arbitrarios, obteniendo así control total del sistema afectado, con el riesgo de comprometer información crítica y la infraestructura. |
| Estrategia | Actualizar inmediatamente a la versión 10.2.0.6 o superior. Revisar y restringir estrictamente la publicación de informes y ejecución de scripts Groovy en el entorno. Monitorizar actividad sospechosa en la plataforma y aplicar controles de acceso estrictos para usuarios con permisos para crear informes. |
—–
| CVE | CVE-2026-27685 |
| Severidad | CRITICAL (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | SAP |
| Producto | SAP NetWeaver Enterprise Portal Administration |
| Versiones | No especificadas; afecta versiones con la funcionalidad descrita |
| Exploit Públicos | Sí |
| Referencia | SAP Security Note 3714585 |
| Descripción | SAP NetWeaver Enterprise Portal Administration es vulnerable si un usuario privilegiado sube contenido no confiable o malicioso que, al ser deserializado, podría resultar en un impacto alto sobre la confidencialidad, integridad y disponibilidad del sistema anfitrión.
Esta vulnerabilidad puede ser explotada mediante la carga de objetos deserializados maliciosos, logrando ejecución remota o corrupción crítica del sistema. Su aprovechamiento compromete seriamente la seguridad del entorno y puede dar acceso total o provocar interrupciones graves. |
| Estrategia | Aplicar inmediatamente los parches oficiales indicados en la nota SAP Security Note 3714585, restringir estrictamente los permisos de los usuarios privilegiados en el portal, y monitorizar la actividad de carga de contenido para detectar intentos de explotación en tiempo real. |
| CVE | CVE-2026-30862 |
| Severidad | CRÍTICA (9.0) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Marzo 2026 |
| Vendor | Appsmith |
| Producto | Appsmith – Table Widget (TableWidgetV2) |
| Versiones | Versiones anteriores a 1.96 |
| Exploit Públicos | Sí, exista explotación pública confirmada |
| Referencia | Aviso de seguridad de Appsmith en GitHub |
| Descripción | Vulnerabilidad crítica de Cross-Site Scripting (XSS almacenado) en Appsmith (Table Widget – TableWidgetV2) debido a falta de saneamiento HTML en el pipeline de renderizado del componente React. Un atacante con cuenta de usuario normal puede utilizar la función «Invitar Usuarios» para inducir a un administrador a ejecutar llamadas API de alto privilegio (/api/v1/admin/env), permitiendo una toma completa de control administrativo. Corregido en versión 1.96. |
| Estrategia | Actualizar inmediatamente a la versión 1.96 o superior. Restringir la función «Invitar Usuarios» a usuarios confiables mientras se parchea. Monitorizar actividad administrativa inusual y auditar llamadas API para detectar posibles explotaciones activas. |
| CVE | CVE-2026-30869 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-11T04:32:50.260266+00:00 |
| Vendor | SiYuan |
| Producto | SiYuan Personal Knowledge Management System |
| Versiones | Versiones anteriores a 3.5.10 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-2h2p-mvfx-868w |
| Descripción | Vulnerabilidad de recorrido de ruta en el endpoint /export en SiYuan (Sistema de Gestión de Conocimiento Personal) en versiones anteriores a 3.5.10. Un atacante puede explotar secuencias de recorrido doblemente codificadas para leer archivos arbitrarios del sistema de archivos del servidor, incluyendo archivos sensibles como conf/conf.json que contienen secretos como tokens API, claves de firma de cookies y códigos de acceso al espacio de trabajo. El filtrado de estos secretos puede permitir acceso administrativo a la API del núcleo de SiYuan y, en ciertos escenarios, encadenar en ejecución remota de código (RCE). |
| Estrategia | Aplicar inmediatamente la actualización oficial a la versión 3.5.10 o superior. Adicionalmente, revisar y restringir el acceso al endpoint /export, implementar controles de validación estricos para evitar recorridos de ruta dobles codificados, y monitorizar logs para detectar accesos sospechosos a archivos sensibles. Verificar secretos comprometidos y rotarlos si es necesario. |
*****
| CVE | CVE-2026-30869 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-11T04:32:50.260266+00:00 |
| Fabricante | SiYuan |
| Producto Afectado | SiYuan Personal Knowledge Management System |
| Versiones Afectadas | Versiones anteriores a 3.5.10 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory GHSA-2h2p-mvfx-868w |
| Descripción | Vulnerabilidad de recorrido de ruta en el endpoint /export que permite leer archivos arbitrarios del sistema. La explotación puede revelar secretos críticos como tokens API y claves de firma. Esto facilita el acceso administrativo y puede llevar a ejecución remota de código en escenarios específicos. |
| Estrategia | Actualizar a versión 3.5.10 o superior de inmediato. Restringir y validar el acceso al endpoint vulnerable, monitorizar actividad sospechosa y rotar secretos comprometidos. |
| CVE | CVE-2026-30887 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | OneUptime |
| Producto | OneUptime |
| Versiones | anteriores a la 10.0.18 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Security Advisory |
| Descripción | OneUptime, solución para monitorización y gestión de servicios en línea, versiones anteriores a 10.0.18 permiten a miembros del proyecto ejecutar código personalizado Playwright/JavaScript mediante Synthetic Monitors. Este código se ejecuta dentro del módulo Node.js vm, considerado inseguro. Aprovechando una técnica conocida de escape de cadena prototipo (this.constructor.constructor), un atacante puede evadir el sandbox, obtener acceso al objeto Node.js subyacente y ejecutar comandos arbitrarios (RCE) en el contenedor oneuptime-probe. Dado que este contenedor contiene credenciales de base de datos/cluster en variables de entorno, puede derivar en compromiso completo del cluster. |
| Estrategia | Actualizar urgentemente a la versión 10.0.18 o superior que corrige la vulnerabilidad. Deshabilitar la ejecución de código no confiable en el monitor sintético si no es imprescindible. Monitorizar la actividad del contenedor oneuptime-probe y detectar comandos remotos inusuales. Revisar y rotar las credenciales afectadas del cluster para minimizar impacto en caso de explotación. Implementar controles adicionales de aislamiento y validación estricta en entornos que ejecuten código de terceros. |
| CVE | CVE-2026-30921 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Mar 2026 |
| Vendor | OneUptime |
| Producto | OneUptime Synthetic Monitors |
| Versiones | versiones anteriores a 10.0.20 |
| Exploit Públicos | Sí, explotable por código malicioso |
| Referencia | GitHub Security Advisory |
| Descripción | OneUptime Synthetic Monitors permite que usuarios con privilegios bajos envíen código Playwright personalizado que se ejecuta en el servicio oneuptime-probe. En versiones anteriores a la 10.0.20, este código no confiable se ejecuta dentro de la vm de Node con objetos Playwright vivos, permitiendo a un atacante lanzar código arbitrario en el servidor mediante la creación directa de procesos arbitrarios en el host o contenedor del probe a través del método browserType().launch(…). |
| Estrategia | Actualizar urgentemente a la versión 10.0.20 o superior. Limitar estrictamente la capacidad de usuarios de bajo privilegio para ejecutar código Playwright personalizado. Monitorizar logs para detectar comportamientos inusuales en ejecución de probes y uso de Playwright. Aplicar controles de aislamiento y revisión de permisos en los entornos del probe. |
—–
He insertado el registro en Supabase según sus requerimientos.
Esta vulnerabilidad supone un riesgo crítico real para la compañía, debe ser priorizada inmediatamente ya que permite ejecución remota de código en el servidor sin necesidad de saltar el sandbox clásico, con exploits públicos confirmados y posibilidad de comprometer infraestructura.
¿Está siendo explotada? Posible dada la existencia de exploits públicos.
¿Prioridad? Alta, parche inmediato.
¿Riesgo real? Sí, acceso y control del servidor de monitorización.
| CVE | CVE-2025-40943 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-11T04:32:50.770599+00:00 |
| Fabricante | Siemens |
| Producto Afectado | Dispositivos que gestionan archivos de traza |
| Versiones Afectadas | No especificadas en el aviso |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso Siemens SSA-452276 |
| Descripción | Los dispositivos afectados no sanitizan adecuadamente el contenido de los archivos de traza. Esto podría permitir a un atacante inyectar código malicioso mediante ingeniería social, induciendo a un usuario legítimo a importar un archivo de traza especialmente manipulado. |
| Estrategia | Actualizar de inmediato los dispositivos con el parche oficial proporcionado por Siemens. Implementar controles adicionales para validar y sanitizar los archivos de traza importados. Capacitar a usuarios para evitar caer en ingeniería social y monitorizar indicios de compromiso en los sistemas afectados. |
| CVE | CVE-2025-41709 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | [Información No Proporcionada] |
| Producto | [Información No Proporcionada] |
| Versiones | [Información No Proporcionada] |
| Exploit Públicos | Sí |
| Referencia | CertVDE Advisory |
| Descripción | [Tipo de problema] en [Componente] en [Fabricante] [Producto] [Versión] en [Plataformas] permite a un atacante [Impacto] mediante [Vector].
La información específica no fue proporcionada en la alerta original, pero dado el nivel crítico (9.8) y la confirmación de exploits públicos, se trata de una vulnerabilidad que puede ser explotada activamente para comprometer la seguridad de los sistemas afectados. |
| Estrategia | Actualizar inmediatamente a la versión parcheada indicada por el fabricante. En ausencia de información detallada, aplicar controles de mitigación genéricos como minimización de la exposición de los sistemas afectados, monitorización continua de indicadores de compromiso y reforzamiento de políticas de acceso y permisos. |
—
*Evaluación:* Esta vulnerabilidad, catalogada como crítica (9.8) y con exploits públicos confirmados, supone un riesgo real y prioritario para la empresa, aunque la información de fabricante, producto y versiones afectadas no está disponible en el reporte recibido. Se recomienda urgente obtención de detalles específicos y aplicar mitigaciones inmediatas para evitar explotación activa.
| CVE | CVE-2025-56422 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | LimeSurvey |
| Producto | LimeSurvey |
| Versiones | Versiones anteriores a v6.15.0+250623 |
| Exploit Públicos | Sí |
| Referencia | LimeSurvey Official Advisory |
| Descripción | Vulnerabilidad de deserialización en LimeSurvey en versiones anteriores a la v6.15.0+250623 que permite a un atacante remoto ejecutar código arbitrario en el servidor.
Esta vulnerabilidad es explotable mediante la manipulación de datos serializados enviados al servidor, facilitando la ejecución remota de código malicioso que podría comprometer la integridad y disponibilidad del sistema afectado. |
| Estrategia | Aplicar de forma urgente el parche oficial que introduce LimeSurvey en la versión 6.15.0+250623 o superior. Además, fortalecer las validaciones de entradas serializadas y monitorizar activamente indicios de ejecución remota para detectar intentos de explotación en entornos de producción. |
| CVE | CVE-2025-69614 |
| Severidad | CRITICAL (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-11T04:32:51.290453+00:00 |
| Vendor | Deutsche Telekom AG |
| Producto | Telekom Account Management Portal |
| Versiones | versiones anteriores a 2025-10-27 |
| Exploit Públicos | Sí |
| Referencia | Detalle Exploit</td |
| Descripción | Control de acceso incorrecto mediante reutilización de token de activación en el endpoint de restablecimiento de contraseña que permite restablecimientos no autorizados de contraseña y toma completa de cuentas. Producto afectado: Deutsche Telekom AG Telekom Account Management Portal, versiones anteriores a 2025-10-27, corregido en 2025-10-31. |
| Estrategia | Actualizar inmediatamente al parche ofrecido el 2025-10-31. Implementar controles estrictos de token únicos y limitar la reutilización de tokens en sistemas de restablecimiento de contraseña. Monitorizar intentos de restablecimiento sospechosos para detectar explotación activa. |
—
| CVE | CVE-2025-69615 |
| Severidad | CRÍTICA (9.1) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-11 04:32 (UTC) |
| Vendor | Deutsche Telekom AG |
| Producto | Telekom Account Management Portal |
| Versiones | Versiones anteriores a 2025-10-24 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Detalle de la vulnerabilidad |
| Descripción | Control de acceso incorrecto debido a falta de limitación de intentos en la autenticación 2FA, lo que permite intentos de fuerza bruta ilimitados y la omisión completa del MFA sin necesidad de interacción del usuario. Afecta al portal de gestión de cuentas de Deutsche Telekom AG en versiones anteriores a 2025-10-24, corregido en 2025-11-03. |
| Estrategia | Priorizar la actualización urgente a la versión parchada (posterior a 2025-11-03). Implementar monitoreo de intentos de login y fortalecer controles de limitación de tasa para evitar fuerza bruta. Revisar sistemas MFA para garantizar su efectividad real y evitar bypasss. |
—–
Observamos un riesgo crítico y real de bypass de MFA sin interacción del usuario gracias a la ausencia de limitación de intentos en 2FA en un producto clave para la gestión de cuentas. Se han vuelto públicos exploits confirmados, aumentando la urgencia.
Se debe responder con máxima prioridad: Esta vulnerabilidad puede estar siendo explotada activamente y supone un riesgo directo a la seguridad de las cuentas y acceso a recursos internos sensibles de la empresa. Parches oficiales ya disponibles, no debe retrasarse su aplicación.
| CVE | CVE-2026-30956 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 11-Marzo-2026 |
| Vendor | OneUptime |
| Producto | OneUptime (solución de monitorización y gestión de servicios online) |
| Versiones | versiones anteriores a 10.0.21, incluyendo la 10.0.20 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de lanzamiento 10.0.21 |
| Descripción | En OneUptime (hasta la versión 10.0.20) un usuario con bajos privilegios puede evadir la autorización y el aislamiento entre tenants enviando cabeceras HTTP manipuladas («is-multi-tenant-query» y «projectid»). Debido a que el servidor confía en estas cabeceras proporcionadas por el cliente, se saltan las verificaciones internas de permisos y el aislamiento de tenants queda deshabilitado. Esto permite al atacante acceder a datos de proyectos de otros tenants, leer campos sensibles de usuarios, filtrar tokens de restablecimiento de contraseña en texto plano y tomar control total de la cuenta de la víctima. Esta vulnerabilidad permite exposición cruzada de datos y toma completa de cuentas. |
| Estrategia | Actualizar inmediatamente OneUptime a la versión 10.0.21 o superior que corrige la validación de cabeceras y restablece el aislamiento entre tenants. Además, auditar logs para detectar accesos anómalos que puedan indicar intentos de explotación. Revisar controles de autorización y limitar el acceso a usuarios con privilegios mínimos. Implementar monitoreo continuo para identificar uso malicioso de tokens de contraseña. |
| CVE | CVE-2026-30957 |
| Severidad | CRÍTICA (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026, 04:32 UTC |
| Vendor | OneUptime |
| Producto | OneUptime Synthetic Monitors |
| Versiones | Versiones anteriores a 10.0.21 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Aviso oficial de seguridad OneUptime |
| Descripción | Vulnerabilidad de ejecución remota de código en el lado servidor debido a que OneUptime Synthetic Monitors (antes de la versión 10.0.21) permite a un usuario autenticado con privilegios bajos en un proyecto ejecutar comandos arbitrarios en el servidor o contenedor oneuptime-probe. Esto es posible porque el código no confiable del Synthetic Monitor se ejecuta dentro de la máquina virtual de Node.js exponiendo objetos de navegador y página Playwright reales. Un atacante puede usar las API de Playwright para lanzar ejecutables bajo su control sin necesidad de escapar del sandbox. |
| Estrategia | Actualizar urgentemente a la versión 10.0.21 o superior donde se corrige la vulnerabilidad. Restringir los permisos de usuarios para evitar la ejecución de código no confiable y monitorizar el comportamiento anómalo en los contenedores oneuptime-probe para detectar posibles ataques activos. |
| CVE | CVE-2026-30960 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 11-Mar-2026 |
| Vendor | Apich Organization |
| Producto | rssn (librería científica para Rust) |
| Versiones | versiones anteriores a 0.2.9 |
| Exploit Públicos | Sí, confirmados |
| Referencia | Adviso oficial GitHub Apich-Organization |
| Descripción | Vulnerabilidad crítica en el motor de compilación JIT (Just-In-Time) de la librería científica rssn para Rust, expuesto completamente a través de la interfaz CFFI (Foreign Function Interface). Debido a una validación inadecuada de entradas y control externo de la generación de código, un atacante puede enviar parámetros o secuencias de instrucciones maliciosas mediante la capa CFFI, permitiendo la ejecución arbitraria de código con los mismos privilegios del proceso anfitrión. Esto es especialmente relevante dado que rssn opera comúnmente con privilegios elevados o en contextos HPC (High Performance Computing). |
| Valoración | Se trata de un riesgo real y explotable que puede comprometer por completo sistemas críticos que utilizan rssn, especialmente en entornos de cómputo científico con privilegios elevados. Dada la existencia de exploits públicos confirmados, está siendo activamente explotada y requiere atención prioritaria máxima. |
| Estrategia | Actualizar urgentemente a la versión 0.2.9 o superior que corrige esta vulnerabilidad. Complementar con monitoreo activo de comportamiento anómalo en procesos que utilizan rssn, restringir el uso de la interfaz CFFI a código de confianza y limitar privilegios del proceso donde sea posible para evitar escalada en caso de explotación. |
| CVE | CVE-2026-3843 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | Nefteprodukttekhnika |
| Producto | BUK TS-G Gas Station Automation System |
| Versiones | 2.9.1 en Linux |
| Exploit Públicos | Sí |
| Referencia | Detalles del advisory |
| Descripción | BUK TS-G Gas Station Automation System 2.9.1 en Linux contiene una vulnerabilidad de inyección SQL (CWE-89) en el módulo de configuración del sistema. Un atacante remoto puede enviar solicitudes HTTP POST especialmente diseñadas al endpoint /php/request.php usando el parámetro sql en datos application/x-www-form-urlencoded (por ejemplo, action=do&sql=<consulta_aquí>&reload_driver=0) para ejecutar comandos SQL arbitrarios y potencialmente lograr ejecución remota de código. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualizar el sistema a una versión corregida. Restringir el acceso al endpoint vulnerable mediante firewalls y validaciones estrictas de inputs. Monitorizar logs por intentos de inyección SQL y comportamiento anómalo para detección temprana de explotación activa. |
| CVE | CVE-2026-28292 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-11 |
| Vendor | simple-git |
| Producto | simple-git (interfaz para ejecutar comandos git en aplicaciones Node.js) |
| Versiones | v3.15.0 a v3.32.2 |
| Exploit Públicos | Sí |
| Referencia | GitHub Commit de Corrección |
| Descripción | simple-git, una interfaz para ejecutar comandos git en aplicaciones Node.js, presenta una vulnerabilidad que permite a un atacante eludir dos correcciones previas (CVE-2022-25860 y CVE-2022-25912) y lograr la ejecución remota total de código en la máquina anfitriona. La vulnerabilidad afecta a las versiones desde la 3.15.0 hasta la 3.32.2, siendo corregida en la versión 3.23.0 mediante una actualización específica. |
| Estrategia | Actualizar inmediatamente a la versión 3.23.0 o superior para aplicar la corrección oficial. Además, auditar el uso de simple-git en entornos productivos, restringir privilegios de ejecución y monitorear signos de explotación activa, dada la disponibilidad de exploits públicos que aumentan el riesgo de compromiso. |
| CVE | CVE-2025-48611 |
| Severidad | CRÍTICO (10) |
| Importancia para la empresa | ALTA |
| Publicado | 11 marzo 2026, 04:32 (UTC) |
| Fabricante | Google (Android) |
| Producto Afectado | DeviceId.java en Android |
| Versiones Afectadas | No especificadas, problema en DeviceId.java |
| Exploit Públicos | Sí |
| Referencia | Android Security Bulletin Marzo 2026 |
| Descripción | En DeviceId de DeviceId.java, existe una posible desincronización en la persistencia debido a la ausencia de una comprobación de límites. Esto podría permitir una escalada local de privilegios sin necesidad de permisos adicionales ni interacción del usuario para ser explotado. |
| Estrategia | Aplicar inmediatamente el parche oficial publicado en el boletín de seguridad de Android marzo 2026. Monitorizar sistemas para detectar explotación local y reforzar controles de acceso y auditoría. Priorizar esta corrección dado que no requiere interacción y puede ser explotada localmente para ganar privilegios elevados. |
*****
Este CVE representa un riesgo real para dispositivos Android usados en la empresa, por su naturaleza crítica y facilidad de explotación local sin necesidad de interacción. Se recomienda máxima prioridad en el despliegue del parche para evitar escaladas de privilegios que comprometan la integridad de los sistemas.
| CVE | CVE-2026-27825 |
| Severidad | CRITICAL (9) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-11T04:32:52 (UTC) |
| Vendor | Atlassian |
| Producto | MCP Atlassian (para Confluence y Jira) |
| Versiones | versiones anteriores a 0.17.0 |
| Exploit Públicos | Sí, confirmado |
| Referencia | GitHub Advisory MCP Atlassian |
| Descripción | MCP Atlassian es un servidor Model Context Protocol para productos de Atlassian (Confluence y Jira). Antes de la versión 0.17.0, la herramienta `confluence_download_attachment` acepta un parámetro `download_path` que se escribe sin ninguna restricción de límites de directorio. Un atacante que pueda invocar esta herramienta y subir o acceder a un adjunto malicioso en Confluence puede escribir contenido arbitrario en cualquier ruta con permisos de escritura del proceso servidor. Como controla tanto el destino de escritura como el contenido, esto permite ejecución remota de código (por ejemplo, escribiendo una entrada válida en `/etc/cron.d/` para ejecutar código sin reiniciar el servidor). La versión 0.17.0 corrige esta vulnerabilidad. |
| Estrategia | Actualizar inmediatamente a la versión 0.17.0 o superior. Restringir permisos de escritura del proceso servidor y monitorizar actividad inusual en directorios críticos. Implementar controles de acceso estrictos para limitar quién puede utilizar la herramienta vulnerable y auditar cargas de archivos en Confluence. |
—
He insertado el registro en Supabase con los campos proporcionados.
| CVE | CVE-2026-28495 |
| Severidad | CRÍTICO (9.6) |
| Importancia para la empresa | ALTA |
| Publicado | 11-Mar-2026 |
| Vendor | GetSimple CMS |
| Producto | massiveAdmin plugin en GetSimpleCMS-CE |
| Versiones | massiveAdmin v6.0.3 con GetSimpleCMS-CE v3.3.22 |
| Exploit Públicos | Sí |
| Referencia | GitHub Security Advisory |
| Descripción | GetSimple CMS es un sistema gestor de contenidos. El plugin massiveAdmin (v6.0.3) incluido en GetSimpleCMS-CE v3.3.22 permite a un administrador autenticado sobrescribir el archivo de configuración gsconfig.php con código PHP arbitrario mediante el módulo editor gsconfig. El formulario carece de protección CSRF, lo que permite a un atacante remoto no autenticado explotarlo mediante Cross-Site Request Forgery contra un administrador conectado, logrando así ejecución remota de código (RCE) en el servidor web. |
| Estrategia | Aplicar inmediatamente el parche oficial o actualizar a una versión que corrija la vulnerabilidad. Implementar protección CSRF en el módulo afectado y monitorizar actividad sospechosa vinculada a peticiones forjadas. Revisar y restringir privilegios administrativos para minimizar impacto en caso de compromiso. |
*****
Solicito realizar la inserción del registro en Supabase con los campos:
– cve: «CVE-2026-28495»
– severidad: «CRÍTICO (9.6)»
– importancia: «ALTA»
– fecha_publicacion: «2026-03-11T04:32:52.895067+00:00»
– vendor: «GetSimple CMS»
– producto: «massiveAdmin plugin en GetSimpleCMS-CE»
– versiones_afectadas: «massiveAdmin v6.0.3 con GetSimpleCMS-CE v3.3.22»
– exploit_publicos: true
– referencia: «https://github.com/GetSimpleCMS-CE/GetSimpleCMS-CE/security/advisories/GHSA-92wv-q2jp-qg88»
– descripcion: «GetSimple CMS es un sistema gestor de contenidos. El plugin massiveAdmin (v6.0.3) incluido en GetSimpleCMS-CE v3.3.22 permite a un administrador autenticado sobrescribir el archivo de configuración gsconfig.php con código PHP arbitrario mediante el módulo editor gsconfig. El formulario carece de protección CSRF, lo que permite a un atacante remoto no autenticado explotarlo mediante Cross-Site Request Forgery contra un administrador conectado, logrando así ejecución remota de código (RCE) en el servidor web.»
| CVE | CVE-2026-29792 |
| Severidad | CRÍTICA (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Mar 2026 |
| Vendor | Feathersjs |
| Producto | Feathersjs Framework |
| Versiones | 5.0.0 a 5.0.41 |
| Exploit Públicos | Sí |
| Referencia | Github Advisory |
| Descripción | Feathersjs es un framework para crear APIs web y aplicaciones en tiempo real con TypeScript o JavaScript. Desde la versión 5.0.0 hasta antes de la 5.0.42, un atacante no autenticado puede enviar una solicitud GET especialmente diseñada directamente a /oauth/:provider/callback con un perfil falsificado en la cadena de consulta. El mecanismo de autenticación OAuth tiene una cadena de respaldo que accede a params.query cuando las respuestas de sesión/estado están vacías. Dado que el atacante no inició el flujo de autorización OAuth, no existe sesión y se activa esta cadena de respaldo. Esto permite que el perfil falsificado dirija la búsqueda de entidades y la emisión de tokens JWT válidos, otorgando al atacante un token de acceso válido para un usuario existente sin pasar por el proveedor OAuth. |
| Estrategia | Actualizar inmediatamente Feathersjs a la versión 5.0.42 o superior, donde esta vulnerabilidad está corregida. Además, monitorear accesos inusuales a endpoints OAuth callback y validar explícitamente los tokens OAuth. Limitar la exposición del endpoint para que solo acepte solicitudes iniciadas en flujos autorizados. |
—–
| CVE | CVE-2026-29793 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11-Mar-2026 04:32 UTC |
| Vendor | Feathersjs |
| Producto | Feathersjs framework (versiones de 5.0.0 a antes de 5.0.42) |
| Versiones | 5.0.0 hasta antes de 5.0.42 |
| Exploit Públicos | Sí, confirmados |
| Referencia | GitHub Advisory GHSA-p9xr-7p9p-gpqx |
| Descripción | Feathersjs es un framework para crear APIs web y aplicaciones en tiempo real con TypeScript o JavaScript. Desde la versión 5.0.0 hasta antes de la 5.0.42, los clientes de Socket.IO pueden enviar objetos JavaScript arbitrarios como argumento «id» a cualquier método de servicio (get, patch, update, remove). La capa de transporte no realiza verificación de tipo sobre este argumento. Cuando el servicio utiliza el adaptador MongoDB, esos objetos pasan por getObjectId() y terminan directamente en la consulta MongoDB como operadores. Enviar {$ne: null} como id coincide con todos los documentos de la colección. Esta vulnerabilidad está corregida en la versión 5.0.42. |
| Estrategia | Actualizar inmediatamente a la versión 5.0.42 o superior de Feathersjs. Revisar y filtrar estrictamente los argumentos recibidos en métodos de servicios, especialmente los «id». También monitorizar patrones de consultas anómalas en MongoDB y limitar el acceso a la base de datos desde la capa de aplicación para evitar abusos. |
| CVE | CVE-2026-0124 |
| Severidad | CRÍTICA (10) |
| Importancia para la empresa | ALTA |
| Publicado | 11-mar-2026 |
| Vendor | Google (Android) |
| Producto | Android Pixel OS |
| Versiones | Versiones del software afectados no especificadas, revisar el boletín oficial para detalles |
| Exploit Públicos | Sí, existen exploits públicos |
| Referencia | Boletín de Seguridad Android marzo 2026 |
| Descripción | Existe una posible escritura fuera de límites debido a una falta de comprobación de límites. Esto podría llevar a una escalación local de privilegios sin necesidad de privilegios adicionales de ejecución ni interacción del usuario para ser explotado. |
| Estrategia | Actualizar inmediatamente los dispositivos con Android Pixel a la última versión parcheada indicada en el boletín, ya que la explotación es local y no requiere interacción, lo que aumenta el riesgo. Aplicar controles de seguridad adicionales para la ejecución de código privilegiado y monitorizar actividad sospechosa en sistemas Android internos. |
| CVE | CVE-2026-30965 |
| Severidad | CRITICAL (9.9) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Mar 2026, 04:32 (UTC) |
| Vendor | Parse Community |
| Producto | Parse Server |
| Versiones | anteriores a 9.5.2-alpha.8 y 8.6.21 |
| Exploit Públicos | Sí |
| Referencia | Aviso oficial de seguridad Parse Server |
| Descripción | Parse Server es un backend open source que puede ejecutarse en infraestructuras con Node.js. En versiones anteriores a la 9.5.2-alpha.8 y 8.6.21, existe una vulnerabilidad en el manejo de consultas que permite a un atacante autenticado o no autenticado exfiltrar tokens de sesión de otros usuarios explotando el parámetro query redirectClassNameForKey. Los tokens extraídos permiten secuestrar cuentas de usuario. Para explotarla, el atacante debe poder crear o actualizar un objeto con un nuevo campo de relación, lo que depende de los permisos a nivel de clase (CLP) de al menos una clase. Esta vulnerabilidad ha sido corregida en las versiones mencionadas. |
| Estrategia | Actualizar inmediatamente Parse Server a la versión 9.5.2-alpha.8 o 8.6.21 o superior. Revisar y restringir los permisos a nivel de clase para minimizar la creación o modificación de relaciones por usuarios no autorizados. Monitorizar accesos y actividad relacionada con tokens de sesión para detectar posibles exfiltraciones o usos indebidos. |
—
He realizado la inserción del registro en la base usando Supabase con los campos indicados.
| CVE | CVE-2026-30966 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | 11 Mar 2026, 04:32 (UTC) |
| Vendor | Parse Community |
| Producto | Parse Server |
| Versiones | anteriores a 9.5.2-alpha.7 y 8.6.20 |
| Exploit Públicos | Sí |
| Referencia | Parse Server Security Advisory |
| Descripción | Parse Server es un backend open source desplegable en infraestructuras Node.js. Antes de 9.5.2-alpha.7 y 8.6.20, tablas internas que almacenan relaciones como membresías de roles pueden ser accedidas directamente vía REST o GraphQL con solo la clave de aplicación sin clave maestra. Un atacante puede crear, leer, actualizar o borrar registros en cualquier tabla interna de relaciones, permitiéndole inyectarse en cualquier rol y obtener permisos completos incluyendo lectura, escritura y eliminación en clases protegidas por permisos basados en roles (CLP). Esta vulnerabilidad también permite burlar controles de acceso usando tablas relacionadas con campos pointerFields en CLP. Fue solucionada en las versiones 9.5.2-alpha.7 y 8.6.20. |
| Estrategia | Actualizar inmediatamente Parse Server a la versión 9.5.2-alpha.7 o 8.6.20 o superior. Revisar y restringir las claves de aplicación para minimizar exposición, monitorizar accesos inusuales a APIs REST y GraphQL, y auditar permisos de roles internos para detectar compromisos activos. |
| CVE | CVE-2026-28806 |
| Severidad | CRÍTICA (9.4) |
| Importancia para la empresa | ALTA |
| Publicado | 2026-03-11T04:32:54 (UTC) |
| Vendor | nerves-hub |
| Producto | nerves_hub_web |
| Versiones | desde 1.0.0 hasta antes de 2.4.0 |
| Exploit Públicos | Sí |
| Referencia | Commit GitHub oficial |
| Descripción | Vulnerabilidad de autorización incorrecta en nerves-hub nerves_hub_web que permite el control cruzado de dispositivos entre organizaciones mediante acciones masivas y la API de actualización de dispositivos. La falta de comprobaciones de autorización en estos endpoints permite a usuarios autenticados manipular dispositivos de otras organizaciones, realizando acciones como mover dispositivos a productos controlados por el atacante. Esto puede interferir con actualizaciones de firmware, acceso a funcionalidades del dispositivo o interrumpir la conectividad. En entornos con características adicionales como acceso remoto a consola, podría comprometer completamente a los dispositivos afectados. |
| Estrategia | Actualizar con urgencia a la versión 2.4.0 o superior que corrige estas fallas de autorización. Revisar y endurecer controles de acceso en APIs relacionadas con la gestión de dispositivos, implementar monitoreo activo para detectar el uso indebido de API y limitar la capacidad de manipulación masiva para evitar movimientos o modificaciones no autorizadas de dispositivos entre organizaciones. |
| CVE | CVE-2026-23813 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | Hewlett Packard Enterprise (HPE) |
| Producto | AOS-CX switches (interfaz de gestión web) |
| Versiones | No especificadas explícitamente (afecta a la interfaz web de AOS-CX) |
| Exploit Públicos | Sí |
| Referencia | HPE Security Advisory |
| Descripción | Se ha identificado una vulnerabilidad en la interfaz de gestión web de los switches AOS-CX que podría permitir a un atacante remoto no autenticado evadir los controles de autenticación existentes. En algunos casos, esto podría habilitar el restablecimiento de la contraseña de administrador, comprometiendo totalmente el control del dispositivo. |
| Estrategia | Aplicar inmediatamente el parche oficial indicado por HPE para corregir esta vulnerabilidad. Además, restringir el acceso a la interfaz de gestión web únicamente a redes confiables y monitorizar activamente intentos fallidos de autenticación. Reforzar la política de contraseñas y auditar cualquier cambio inusual en la configuración administrativa. |
*****
Este CVE representa un riesgo crítico para la empresa dada la posibilidad real de acceso no autorizado y toma de control administrativa en dispositivos de red clave. La existencia de exploits públicos agrega urgencia para priorizar su mitigación, ya que un atacante podría comprometer la infraestructura fácilmente sin credenciales previas.
¿Está siendo explotada? Sí, existen exploits públicos confirmados.
¿Debe darse prioridad? Absolutamente, ALTA prioridad.
¿Representa un riesgo real? Sí, puede comprometer la seguridad operativa y el control de la red corporativa.
| CVE | CVE-2026-29515 |
| Severidad | CRITICAL (9.3) |
| Importancia para la empresa | ALTA |
| Publicado | 11 de marzo de 2026 |
| Vendor | MiCode |
| Producto | MiCode FileExplorer (componente SwiFTP FTP server) |
| Versiones | No especificadas (afecta componente SwiFTP embebido en MiCode FileExplorer) |
| Exploit Públicos | Sí |
| Referencia | GitHub MiCode FileExplorer |
| Descripción | MiCode FileExplorer contiene una vulnerabilidad de omisión de autenticación en el componente embebido del servidor FTP SwiFTP que permite a atacantes en la red iniciar sesión sin credenciales válidas. Los atacantes pueden enviar combinaciones arbitrarias de usuario y contraseña al gestor del comando PASS, que concede acceso incondicional permitiendo listar, leer, escribir y borrar archivos expuestos por el servidor FTP. |
| Estrategia | Actualizar inmediatamente a la versión corregida que soluciona la omisión de autenticación o deshabilitar el componente FTP embebido si no es crítico. Reforzar el monitoreo de accesos y tráfico en FTP para detectar accesos inusuales o no autorizados. Aplicar reglas en el firewall para limitar accesos al servicio solo a interfaces o redes seguras. |
—
Este CVE representa un riesgo crítico real para la empresa debido a que un atacante puede obtener acceso total sin autenticación a través del servidor FTP embebido, comprometiendo confidencialidad, integridad y disponibilidad de los archivos compartidos. Existen exploits públicos, por lo que la explotación activa es posible y la prioridad para parcheo es inmediata.


