CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-25306 8theme XStore Core Alta (8.0) No especificadas (adecuado revisar todas las instalaciones actuales) Sí
CVE-2023-47253 qualitor qualitor product Alta (no especificado CVSS exacto) No especificadas Sí
CVE-2025-32991 N2WS N2WS Backup & Recovery CRITICAL (9.0) versiones anteriores a 4.4.0 Sí
CVE-2026-26830 npm package pdf-image CRITICAL (9.8) hasta la 2.0.0 inclusive Sí
CVE-2026-26832 zapolnoch node-tesseract-ocr CRITICAL (9.8) todas las versiones hasta la 2.2.1 Sí
CVE-2026-25366 Themeisle Woody ad snippets insert-php CRITICAL (9.9) desde n Sí
CVE-2026-25447 Jonathan Daggerhart Widget Wrangler CRÍTICA (9.1) desde n Sí
CVE-2026-27044 TotalSuite Total Poll Lite CRITICAL (9.9) hasta la versión 4.12.0 inclusive Sí
CVE-2026-32525 Jetmonsters JetFormBuilder CRITICAL (9.9) hasta la 3.5.6.1 incluida Sí
CVE-2026-32536 halfdata Green Downloads (halfdata-paypal-green-downloads) CRITICAL (9.9) todas hasta la 2.08 (incluida) Sí
CVE-2026-32539 PublishPress PublishPress Revisions (plugin WordPress) CRÍTICA (9.3) Exploit PúblicosSí Sí
CVE-2026-32573 Nelio Software Nelio AB Testing (plugin WordPress) CRITICAL (9.1) Exploit PúblicosSí Sí
CVE-2026-33660 n8n Plataforma de automatización de flujos de trabajo n8n CRÍTICA (9.4) Versiones anteriores a 2.14.1, 2.13.3 y 1.123.26 Sí
CVE-2026-33696 n8n Plataforma de automatización de flujos de trabajo n8n CRITICAL (9.4) versiones anteriores a 2.14.1, 2.13.3 y 1.123.27 Sí
CVE-2026-33526 Squid-cache Squid (proxy caché para web) CRÍTICA (9.2) Versiones anteriores a 7.5 Sí
CVE-2026-4484 Masteriyo Masteriyo LMS plugin para WordPress CRÍTICA (9.8) Versiones hasta la 2.1.6 inclusive Sí

CVE CVE-2026-25306
Severidad Alta (8.0)
Importancia para la empresa ALTA
Publicado 26 de marzo de 2026
Vendor 8theme
Producto XStore Core
Versiones No especificadas (adecuado revisar todas las instalaciones actuales)
Exploit Públicos Sí, en explotación activa
Referencia Vulncheck CVE-2026-25306
Descripción Vulnerabilidad de Neutralización Inadecuada de Entrada durante la Generación de Páginas Web (XSS o ‘Cross-site Scripting’) en XStore Core de 8theme. Esta falla permite a un atacante inyectar scripts maliciosos que se ejecutan en el navegador de los usuarios afectados, comprometiendo la confidencialidad y la integridad de la información y permitiendo posibles robos de sesión, manipulación de datos o redirección a sitios maliciosos.
Estrategia Actualizar inmediatamente el componente XStore Core con el parche oficial proporcionado por 8theme. Se recomienda además reforzar la validación y sanitización de entradas en toda la aplicación web y monitorizar activamente logs y comportamientos anómalos para detectar intentos de explotación en tiempo real.

CVE CVE-2023-47253
Severidad Alta (no especificado CVSS exacto)
Importancia para la empresa ALTA
Publicado 26 Marzo 2026
Vendor qualitor
Producto qualitor product
Versiones No especificadas
Exploit Públicos Sí, se está explotando activamente
Referencia Vulncheck CVE-2023-47253
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando (‘Inyección de Comandos’) en el producto qualitor del fabricante qualitor. Esta vulnerabilidad permite que un atacante ejecute comandos arbitrarios en el sistema afectado debido a la insuficiente validación o saneamiento de entradas que forman comandos del sistema operativo.
Estrategia Aplicar inmediatamente los parches oficiales del fabricante. Si no hay parche disponible, mitigar restringiendo los privilegios del proceso afectado y filtrando/excluyendo entradas externas para evitar la inyección de comandos. Monitorizar activamente logs y sistemas para detectar explotación activa, dada la existencia de exploits públicos confirmados.

—–


CVE CVE-2025-32991
Severidad CRITICAL (9.0)
Importancia para la empresa ALTA
Publicado 26 de marzo de 2026
Vendor N2WS
Producto N2WS Backup & Recovery
Versiones versiones anteriores a 4.4.0
Exploit Públicos Sí
Referencia Aviso de Seguridad Oficial de N2WS
Descripción En N2WS Backup & Recovery antes de la versión 4.4.0, un ataque en dos pasos dirigido contra la API RESTful permite la ejecución remota de código. Esta vulnerabilidad crítica permite a atacantes remotos ejecutar comandos arbitrarios en el servidor afectado mediante interacción con la API, comprometiendo la integridad y disponibilidad de la solución de respaldo.
Estrategia Actualizar inmediatamente a la versión 4.4.0 o superior que corrige esta vulnerabilidad. Restringir acceso a la API RESTful solo a redes y usuarios autorizados, implementar monitoreo activo de tráfico inusual y controles estrictos de autenticación para evitar explotación remota.


CVE CVE-2026-26830
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 26 Mar 2026, 04:31 (UTC)
Vendor npm package
Producto pdf-image
Versiones hasta la 2.0.0 inclusive
Exploit Públicos Sí, confirmados
Referencia Repositorio oficial GitHub</td
Descripción La librería pdf-image (paquete npm) hasta la versión 2.0.0 permite la inyección de comandos OS mediante el parámetro pdfFilePath. Las funciones constructGetInfoCommand y constructConvertCommandForPage utilizan util.format() para interpolar rutas de archivo controladas por el usuario dentro de comandos shell que luego se ejecutan con child_process.exec().
Estrategia Actualizar inmediatamente a una versión corregida que elimine la interpolación insegura o, en su defecto, evitar el uso del paquete hasta que se publique un parche. Implementar validación y saneamiento exhaustivo de las rutas de archivos de entrada para impedir inyección. Monitorizar actividad inusual en la ejecución de comandos OS para detectar exploits activos.

—


CVE CVE-2026-26832
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 26 Marzo 2026
Vendor zapolnoch
Producto node-tesseract-ocr
Versiones todas las versiones hasta la 2.2.1
Exploit Públicos Sí
Referencia Repositorio oficial GitHub
Descripción La función recognize() en src/index.js del paquete node-tesseract-ocr es vulnerable a inyección de comandos en el sistema operativo debido a que el parámetro de ruta de archivo se concatena directamente en un comando shell pasado a child_process.exec() sin una sanitización adecuada.

Esta vulnerabilidad permite a un atacante remoto ejecutar comandos arbitrarios en el servidor donde está implementado el paquete, comprometiendo la integridad y confidencialidad de la infraestructura afectada.

Estrategia Actualizar inmediatamente a la versión segura posterior a la 2.2.1 que corrija la vulnerabilidad. Hasta entonces, evitar usar entradas de usuario directamente en la función recognize() o emplear mecanismos robustos de validación y escape de parámetros. Implementar monitoreo para detectar actividades sospechosas relacionadas con ejecución de comandos.

CVE CVE-2026-25366
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 26 de marzo de 2026
Vendor Themeisle
Producto Woody ad snippets insert-php
Versiones desde n/a hasta 2.7.1 inclusive
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Control Inadecuado en la Generación de Código (‘Inyección de Código’) en Themeisle Woody ad snippets insert-php que permite la inyección de código. Este problema afecta a Woody ad snippets: desde n/a hasta la versión 2.7.1 inclusive.

Esta vulnerabilidad permite que un atacante remoto inyecte código malicioso y lo ejecute en el servidor afectado, lo cual puede derivar en la ejecución remota de código (RCE). Esto representa un riesgo crítico ya que el atacante podría tomar el control total del sistema afectado sin interacción adicional del usuario.

Estrategia Actualizar urgentemente el plugin Woody ad snippets a la versión más reciente que corrige esta vulnerabilidad. Implementar controles estrictos de validación y saneamiento de entradas para impedir la inyección de código. Monitorizar logs y patrones de actividad para detectar intentos de explotación activos.

—–


CVE CVE-2026-25447
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 2026-03-26T04:31:24.387498+00:00
Vendor Jonathan Daggerhart
Producto Widget Wrangler
Versiones desde n/a hasta 2.3.9 inclusive
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Control Inadecuado en la generación de código (‘Inyección de Código’) en el plugin Widget Wrangler versión 2.3.9 y anteriores, que permite ejecución remota de código. Esta falla puede ser explotada para inyectar código malicioso y ejecutar comandos arbitrarios en el servidor afectado.
Estrategia Actualizar urgentemente a la versión corregida posterior a 2.3.9. Implementar monitoreo estricto de actividades inusuales en el servidor, restringir permisos de escritura y ejecución en directorios web y bloquear accesos externos no autorizados al plugin. Revisar integridad de sistemas para posibles indicios de explotación.

CVE CVE-2026-27044
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 26 de marzo de 2026
Vendor TotalSuite
Producto Total Poll Lite
Versiones hasta la versión 4.12.0 inclusive
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Control Inadecuado en la Generación de Código (‘Code Injection’) en TotalSuite Total Poll Lite que permite Inclusión Remota de Código. Este problema afecta a Total Poll Lite: desde n/a hasta la versión 4.12.0 inclusive.

La vulnerabilidad puede ser explotada remotamente para que un atacante inyecte y ejecute código arbitrario en el servidor que aloja el plugin. Esto podría conducir a la toma total del sistema afectado, comprometiendo la confidencialidad, integridad y disponibilidad del entorno.

Estrategia Actualizar inmediatamente Total Poll Lite a una versión superior a la 4.12.0 que incluya el parche oficial. En paralelo, revisar configuraciones de permisos y limitar el acceso a funciones críticas del plugin. Monitorizar intentos de explotación y tráfico anómalo para detectar y mitigar ataques en curso.

—

Gracias a la existencia de exploits públicos y su severidad crítica, esta vulnerabilidad debe recibir máxima prioridad, ya que supone un riesgo real de compromiso total de los sistemas que utilicen Total Poll Lite en versiones vulnerables.
Se recomienda acción inmediata para evitar explotación activa.


CVE CVE-2026-32525
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 26 marzo 2026
Vendor Jetmonsters
Producto JetFormBuilder
Versiones hasta la 3.5.6.1 incluida
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de control inadecuado en la generación de código (‘Inyección de código’) en el plugin JetFormBuilder de Jetmonsters que permite la ejecución remota de código (RCE). Esta vulnerabilidad afecta a JetFormBuilder en versiones hasta la 3.5.6.1 incluida.
Estrategia Actualizar urgentemente JetFormBuilder a una versión posterior a la 3.5.6.1 para cerrar la vulnerabilidad. Además, revisar los permisos de ejecución de scripts y monitorizar actividades sospechosas en el servidor web, dado que existen exploits públicos activos que facilitan la explotación remota y pueden comprometer totalmente los sistemas afectados.

CVE CVE-2026-32536
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 26 de marzo de 2026
Vendor halfdata
Producto Green Downloads (halfdata-paypal-green-downloads)
Versiones todas hasta la 2.08 (incluida)
Exploit Públicos Sí, confirmados
Referencia Patchstack Advisory
Descripción Vulnerabilidad de carga irrestricta de archivos con tipos peligrosos en halfdata Green Downloads (halfdata-paypal-green-downloads) que permite a un atacante subir archivos maliciosos arbitrarios. This issue afecta a Green Downloads en versiones hasta la 2.08 incluida.

Este fallo puede ser explotado subiendo archivos con código malicioso que el sistema no filtra adecuadamente, posibilitando ejecución remota de código, persistencia y compromiso total del servidor afectado. Existen exploits públicos, lo que aumenta significativamente el riesgo de ataques activos.

Estrategia Aplicar inmediatamente el parche oficial o actualizar a una versión que corrija esta vulnerabilidad. En caso de no poder actualizar, restringir permisos de carga, supervisar directorios y filtrar tipos de archivos en el sistema. Monitorizar actividad sospechosa para detectar y mitigar intentos de explotación en tiempo real.

CVE CVE-2026-32539
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 26 de marzo de 2026, 04:31 UTC
Vendor PublishPress
Producto PublishPress Revisions (plugin WordPress)
Versiones <= 3.7.23
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales usados en un Comando SQL (‘Inyección SQL’) en PublishPress PublishPress Revisions revisionary, que permite Inyección SQL Ciega. Este problema afecta a PublishPress Revisions en versiones desde no aplicable hasta la 3.7.23.

Un atacante puede explotar esta vulnerabilidad inyectando código SQL malicioso en las consultas de la base de datos sin que la entrada sea correctamente neutralizada, posibilitando obtención o manipulación no autorizada de datos sensibles, incluso sin obtener respuesta directa (SQL Injection ciega).

Estrategia Aplicar inmediatamente la actualización oficial a una versión posterior a la 3.7.23. Revisar y reforzar los controles de validación y saneamiento de entradas en el sistema plugin. Monitorizar activamente las bases de datos y registros de actividad para detectar posibles indicadores de explotación dada la existencia de exploits públicos confirmados.

—–

Si precisa información adicional o integración con sistemas, quedo a disposición para seguimiento.


CVE CVE-2026-32573
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 26 de marzo de 2026
Vendor Nelio Software
Producto Nelio AB Testing (plugin WordPress)
Versiones <= 8.2.7
Exploit Públicos Sí
Referencia Patchstack Advisory
Descripción Vulnerabilidad de Control Inadecuado en la Generación de Código («inyección de código») en Nelio Software Nelio AB Testing. Este fallo permite a un atacante remoto inyectar y ejecutar código arbitrario en el sistema vulnerable que tenga esta versión del plugin para WordPress (versiones hasta la 8.2.7). Esto conlleva ejecución remota de código (RCE).

La vulnerabilidad puede explotarse mediante la manipulación de entradas procesadas por el plugin, permitiendo la ejecución no autorizada de comandos en el servidor web afectado, lo cual puede comprometer completamente la seguridad y disponibilidad de la plataforma WordPress donde está instalado el plugin.

Estrategia Actualizar inmediatamente a la versión superior a 8.2.7 que corrija la vulnerabilidad. Si no es posible parchear aún, considerar la desactivación temporal del plugin y aplicar capas de protección adicionales como WAFs que filtren entradas sospechosas. Monitorizar activamente logs y entornos para detectar indicios de explotación debido a la disponibilidad de exploits públicos.

*****

He realizado la inserción en Supabase con los datos:
CVE: CVE-2026-32573, Severidad: CRITICAL (9.1), Importancia: ALTA, Fecha: 2026-03-26, Vendor: Nelio Software, Producto: Nelio AB Testing, Versiones: <=8.2.7, Exploit públicamente disponible: Sí, Referencia: Patchstack Advisory


CVE CVE-2026-33660
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 26 de marzo de 2026
Vendor n8n
Producto Plataforma de automatización de flujos de trabajo n8n
Versiones Versiones anteriores a 2.14.1, 2.13.3 y 1.123.26
Exploit Públicos Sí
Referencia GitHub Security Advisory
Descripción Una vulnerabilidad en la plataforma de automatización n8n permite que un usuario autenticado con permisos para crear o modificar flujos, mediante el modo «Combine by SQL» del nodo Merge, lea archivos locales en el servidor y ejecute código remoto. Esto se debe a que la sandbox AlaSQL no restringe adecuadamente ciertos comandos SQL. Este fallo afecta a versiones anteriores a 2.14.1, 2.13.3 y 1.123.26.

La explotación permite a un atacante con acceso legítimo escalar privilegios y ejecutar código arbitrario en el servidor n8n comprometido, poniendo en riesgo la integridad y confidencialidad de los sistemas afectados.

Estrategia Actualizar inmediatamente a la versión 2.14.1, 2.13.3 o 1.123.26 o superior. Como mitigación temporal, limitar los permisos de creación y edición de flujos solo a usuarios absolutamente confiables y/o deshabilitar el nodo Merge configurando `NODES_EXCLUDE` con `n8n-nodes-base.merge`. La mitigación parcial no elimina el riesgo, por lo que priorizar la actualización es crítico.

—–


CVE CVE-2026-33696
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 26 de marzo de 2026
Vendor n8n
Producto Plataforma de automatización de flujos de trabajo n8n
Versiones versiones anteriores a 2.14.1, 2.13.3 y 1.123.27
Exploit Públicos Sí, confirmado
Referencia GitHub Advisory</td
Descripción Vulnerabilidad de contaminación de prototipo (prototype pollution) en los nodos XML y GSuiteAdmin de n8n que permite a un usuario autenticado con permiso para crear o modificar flujos de trabajo escribir valores controlados por atacante en Object.prototype. Esta contaminación puede derivar en ejecución remota de código (RCE) en la instancia afectada de n8n. La vulnerabilidad está corregida en las versiones 2.14.1, 2.13.3 y 1.123.27 de n8n.
Evaluación Un atacante con acceso para modificar flujos de trabajo puede explotar esta vulnerabilidad para ejecutar código arbitrario en el servidor que ejecuta n8n, comprometiendo la integridad y disponibilidad del sistema. Dada la confirmación de exploits públicos, el riesgo es inminente y prioritario para entornos productivos.
Estrategia Actualizar inmediatamente n8n a las versiones 2.14.1, 2.13.3 o 1.123.27 o superiores. Como mitigación temporal, restringir permisos de creación y edición de flujos a usuarios totalmente confiables y deshabilitar el nodo XML mediante la variable de entorno NODES_EXCLUDE=n8n-nodes-base.xml. Estas mitigaciones son parciales y no sustituyen la actualización urgente del software.

CVE CVE-2026-33526
Severidad CRÍTICA (9.2)
Importancia para la empresa ALTA
Publicado 26 de marzo de 2026
Vendor Squid-cache
Producto Squid (proxy caché para web)
Versiones Versiones anteriores a 7.5
Exploit Públicos Sí, confirmados
Referencia Parche oficial Squid
Descripción Squid es un proxy caché para web que en versiones anteriores a la 7.5 presenta una vulnerabilidad Use-After-Free en el heap, que permite a un atacante remoto provocar una Denegación de Servicio (DoS) confiable y repetible a través del manejo del tráfico ICP (Internet Cache Protocol). Esta vulnerabilidad solo afecta a instalaciones que habilitan explícitamente el soporte ICP (configurando `icp_port` distinto de cero) y no puede ser mitigada mediante reglas `icp_access`. La versión 7.5 incluye el parche que corrige el problema.
Estrategia Actualizar inmediatamente a Squid versión 7.5 o superior para eliminar la vulnerabilidad. Para instalaciones que requieren ICP, verificar la configuración de `icp_port` y suspender su uso temporalmente si no es estrictamente necesario. Monitorizar accesos y alertas de servicio para detectar ataques DoS activos contra Squid.

CVE CVE-2026-4484
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 26 de marzo de 2026
Vendor Masteriyo
Producto Masteriyo LMS plugin para WordPress
Versiones Versiones hasta la 2.1.6 inclusive
Exploit Públicos Sí, confirmados
Referencia Masteriyo LMS Plugin – Análisis de código vulnerable
Descripción El plugin Masteriyo LMS para WordPress es vulnerable a una Escalada de Privilegios en todas las versiones hasta la 2.1.6 inclusive. Esto se produce porque el plugin permite a un usuario modificar el rol de usuario a través de la función ‘InstructorsController::prepare_object_for_database’. Esta vulnerabilidad permite a atacantes autenticados con acceso de nivel Estudiante o superior, elevar sus privilegios hasta el nivel de administrador.

La vulnerabilidad facilita que un usuario con permisos limitados modifique su propio rol para obtener control total del sistema WordPress, poniendo en riesgo la integridad, confidencialidad y disponibilidad de la plataforma educativa alojada.

Estrategia Actualizar inmediatamente a la versión 2.1.7 o superior proporcionada por el fabricante que corrige esta vulnerabilidad. Además, revisar y restringir los permisos de los usuarios para minimizar acceso innecesario y monitorizar actividades sospechosas relacionadas con cambios en roles de usuario. Implementar reglas firewall específicas para detectar intentos de modificación no autorizada de roles.
Enviar a un amigo: Share this page via Email