📌 Resumen ejecutivo
- 8 noticias analizadas en este informe.
- Distribución: 3 críticas, 4 altas, 1 medias, 0 bajas/no relevantes.
- Fuentes principales: [email protected] (The Hacker News), Lawrence Abrams, Bill Toulas….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
3
CISA Adds Actively Exploited VMware vCenter Flaw CVE-2024-37079 to KEV Catalog
Sandworm hackers linked to failed wiper attack on Poland’s energy systems
Ene
25
IA Generativa on enero 25th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2020-11963 | evenroute | Afectadoiqrouter_firmware | Se está Explotando | No especificadas | Sí |
| CVE-2025-5571 | D-Link | Afectadodcs-932l_firmware | Se está explotando activamente | No especificadas | Sí |
| CVE-2025-7081 | Belkin | F9K1122 Firmware | Se está Explotando | No especificadas, todas las versiones afectadas según firmware vulnerable | Sí |
| CVE-2025-13374 | Kalrav AI | Kalrav AI Agent plugin para WordPress | CRITICAL (9.8) | versiones hasta 2.3.3 incluidas | No |
| CVE | CVE-2020-11963 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 2020 |
| Fabricante | evenroute |
| Producto Afectado | iqrouter_firmware |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí |
| Referencia | CVE-2020-11963 |
| Descripción | Vulnerabilidad de Inyección de Comandos del Sistema Operativo (OS Command Injection) en evenroute iqrouter_firmware debido a una neutralización inadecuada de elementos especiales en la entrada. Esta vulnerabilidad permite a un atacante ejecutar comandos arbitrarios del sistema operativo a través de la manipulación de entradas, lo que podría comprometer la integridad y disponibilidad del dispositivo afectado. |
| Estrategia | Actualizar inmediatamente el firmware afectado con parche oficial de evenroute. Implementar controles estrictos de validación y saneamiento de entradas para mitigar posibles inyecciones de comandos. Monitorizar actividad inusual en dispositivos para detectar explotación activa. |
| CVE | CVE-2025-5571 |
| Severidad | Se está explotando activamente |
| Importancia para la empresa | ALTA |
| Publicado | 2025 |
| Fabricante | D-Link |
| Producto Afectado | dcs-932l_firmware |
| Versiones Afectadas | No especificadas |
| Exploit Públicos | Sí, se está explotando activamente |
| Referencia | Detalle CVE, Base KEV, FAQ KEV |
| Descripción | Vulnerabilidad de Inadecuada Neutralización de Elementos Especiales utilizados en un comando (“Inyección de Comandos”) en el firmware dcs-932l de D-Link. Esta falla permite que un atacante remoto inyecte y ejecute comandos arbitrarios en el dispositivo afectado, comprometiendo su integridad y permitiendo control total o acceso no autorizado. |
| Estrategia | Aplicar inmediatamente la actualización oficial que corrija esta vulnerabilidad. Si no existe parche, restringir el acceso remoto al dispositivo, monitorear logs por comandos inusuales y usar firewalls para bloquear tráfico no autorizado. Implementar controles estrictos de validación y saneamiento de entrada en el firmware. |
| CVE | CVE-2025-7081 |
| Severidad | Se está Explotando |
| Importancia para la empresa | ALTA |
| Publicado | 24 Enero 2025 |
| Vendor | Belkin |
| Producto | F9K1122 Firmware |
| Versiones | No especificadas, todas las versiones afectadas según firmware vulnerable |
| Exploit Públicos | Sí, explotación activa reportada |
| Referencia | Vulncheck CVE-2025-7081 |
| Descripción | Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando (‘Inyección de Comandos’) en el firmware Belkin F9K1122, que permite a atacantes remotos ejecutar comandos arbitrarios en el dispositivo afectado sin autenticación previa. |
| Estrategia | Actualizar inmediatamente el firmware a la versión corregida proporcionada por Belkin. En caso de no estar disponible, aislar los dispositivos vulnerables de redes externas y monitorear tráfico inusual para detectar intentos de explotación. Implementar controles estrictos de accesos a los dispositivos afectados. |
| CVE | CVE-2025-13374 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | sáb, 24 ene 2026, 09:16 (hora de España) |
| Vendor | Kalrav AI |
| Producto | Kalrav AI Agent plugin para WordPress |
| Versiones | versiones hasta 2.3.3 incluidas |
| Exploit Públicos | No confirmado |
| Referencia | GitHub Advisory |
| Descripción | El plugin Kalrav AI Agent para WordPress es vulnerable a la carga arbitraria de archivos debido a la falta de validación del tipo de archivo en la acción AJAX kalrav_upload_file en todas las versiones hasta la 2.3.3 incluidas. Esto permite que atacantes no autenticados puedan subir archivos arbitrarios al servidor del sitio afectado, lo que puede posibilitar la ejecución remota de código. |
| Estrategia | Aplicar el parche de actualización a la versión superior a la 2.3.3 sin demora. Revisar y restringir permisos de carga de archivos en el servidor. Monitorizar los registros de actividad para detectar posibles intentos de explotación y bloquear accesos no autenticados a la función vulnerable. |
📌 Resumen ejecutivo
- 39 noticias analizadas en este informe.
- Distribución: 16 críticas, 11 altas, 6 medias, 6 bajas/no relevantes.
- Fuentes principales: [email protected] (The Hacker News), Kathi Whitbey, Lawrence Abrams….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
16
CISA actualiza el catálogo KEV con cuatro vulnerabilidades de software explotadas activamente
Fortinet Confirma Bypass Activo de Autenticación SSO en FortiCloud para Firewalls FortiGate Totalmente Actualizados
Microsoft Flags Multi-Stage AitM Phishing and BEC Attacks Targeting Energy Firms
Ene
24
IA Generativa on enero 24th, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-1220 | Chromium | V8 JavaScript engine | Se está explotando | No especificadas | Sí |
| CVE-2024-37079 | Broadcom | AfectadoVMware vCenter Server | Se está Explotando | No especificado | Sí |
| CVE-2022-31208 | infiray | Firmware iray-a8z3 | Se está explotando activamente | No especificadas | Sí |
| CVE-2025-6485 | Totolink | AfectadoFirmware a3002r | Se está Explotando | No especificadas | Sí |
| CVE-2025-7407 | NETGEAR | AfectadoFirmware d6400 | Se está Explotando | No especificadas | Sí |
| CVE-2025-8829 | Linksys | AfectadoFirmware re6250 | Se está explotando | Todas las versiones afectadas conocidas del firmware re6250 | Sí |
| CVE-2025-7544 | Tenda | Firmware AC1206 | Se está explotando | Desconocidas | Sí |
| CVE-2026-1363 | JNC | AfectadoIAQS and I6 | CRITICAL (9.3) | No especificadas | No |
| CVE-2026-1364 | JNC | IAQS and I6 | CRITICAL (9.3) | No especificadas | No |
| CVE-2025-4319 | Birebirsoft Software and Technology Solutions | Sufirmam | CRÍTICO (9.4) | versiones hasta 23012026 | No |
| CVE-2025-4320 | Birebirsoft Software and Technology Solutions | Sufirmam | CRITICAL (10) | versiones hasta 23012026 | No |
| CVE-2025-66719 | Free5gc | NRF (Network Repository Function) | CRITICAL (9.1) | 1.4.0 | Sí |
| CVE-2021-47891 | Unified Remote | Unified Remote | CRÍTICA (9.3) | 3.9.0.2463 | Sí |
| CVE-2022-25369 | Dynamicweb | Dynamicweb | CRITICAL (9.8) | anteriores a 9.12.8 | No |
| CVE-2025-67229 | ToDesktop | AfectadoToDesktop Builder | CRÍTICA (9.8) | v0.32.1 | No |
| CVE-2026-24423 | SmarterTools | SmarterMail | CRÍTICA (9.3) | versiones anteriores a build 9511 | No |
| CVE-2025-70983 | SpringBlade | SpringBlade | CRITICAL (9.9) | v4.5.0 | No |
| CVE-2025-70985 | *RuoYi | Afectado*RuoYi | *CRÍTICA (9.1) | *v4.8.2 | No |
| CVE-2026-24399 | ChatterMate | ChatterMate AI chatbot agent framework | CRÍTICA (9.3) | 1.0.8 y anteriores | No |
📌 Resumen ejecutivo
- 54 noticias analizadas en este informe.
- Distribución: 22 críticas, 13 altas, 10 medias, 9 bajas/no relevantes.
- Fuentes principales: [email protected] (The Hacker News), [email protected] (Chema Alonso), SANS Internet Storm Center….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
22
New Osiris Ransomware Emerges as New Strain Using POORTRY Driver in BYOVD Attack
Falla crítica en GNU InetUtils telnetd permite a atacantes evadir el inicio de sesión y obtener acceso root
SmarterMail Auth Bypass Exploited in the Wild Two Days After Patch Release
Ene
23
IA Generativa on enero 23rd, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-21227 | Microsoft | AfectadoAzure Logic Apps | Se está explotando | No especificado | Sí |
| CVE-2026-21264 | Microsoft | Microsoft Account | Se está Explotando | No especificadas | Sí |
| CVE-2026-21520 | Microsoft | AfectadoCopilot Studio | Se está explotando activamente | No especificadas | Sí |
| CVE-2026-21521 | Microsoft | Word Copilot | Se está Explotando | No especificadas | Sí |
| CVE-2026-21524 | Microsoft | AfectadoAzure Data Explorer | Se está explotando | No especificadas en el aviso | Sí |
| CVE-2026-24304 | Microsoft | AfectadoAzure Resource Manager | Se está explotando | No especificado | Sí |
| CVE-2026-24305 | Microsoft | AfectadoAzure Entra ID | Se está Explotando | No especificadas | Sí |
| CVE-2026-24306 | Microsoft | AfectadoAzure Front Door | Se está Explotando | No especificado | Sí |
| CVE-2026-24307 | Microsoft | AfectadoM365 Copilot | Se está explotando | No especificadas | Sí |
| CVE-2023-7335 | Hangzhou Kuozhi Network Technology Co., Ltd. | AfectadoEduSoho | Se está Explotando | No especificadas | Sí |
| CVE-2025-31125 | Vitejs | AfectadoVite | Se está explotando activamente | No especificado | Sí |
| CVE-2025-34026 | Versa | Concerto | Se está Explotando | No especificadas | Sí |
| CVE-2025-54313 | Prettier | Afectadoeslint-config-prettier | Se está Explotando | No especificado | Sí |
| CVE-2025-68645 | Synacor | AfectadoZimbra Collaboration Suite (ZCS) | Se está explotando | No especificado | Sí |
| CVE-2026-1201 | Hubitat | AfectadoHubitat Elevation home automation controllers | CRITICAL (9.4) | versiones anteriores a 2.4.2.157 | No |
| CVE-2025-54816 | No especificado | AfectadoServicio WebSocket sin autenticación | CRÍTICA (9.4) | No especificadas | No |
| CVE-2025-15061 | Framelink | Figma MCP Server | CRITICAL (9.8) | No especificadas | No |
| CVE-2025-15063 | Ollama | MCP Server | CRITICAL (9.8) | No especificadas | Sí |
| CVE-2026-0755 | gemini-mcp-tool | gemini-mcp-tool | CRÍTICA (9.8) | No especificadas claramente | Sí |
| CVE-2026-0756 | github-kanban-mcp-server | github-kanban-mcp-server | CRÍTICA (9.8) | Versiones afectadas no especificadas pero todas las instalaciones afectadas de github-kanban-mcp-server | No |
| CVE-2026-0759 | Katana Network | AfectadoKatana Network Development Starter Kit | CRÍTICA (9.8) | No especificado | Sí |
| CVE-2026-0760 | Foundation Agents | AfectadoMetaGPT | CRITICAL (9.8) | No especificadas | No |
| CVE-2026-0761 | Foundation Agents | AfectadoMetaGPT | CRITICAL (9.8) | No especificadas | Sí |
| CVE-2026-0763 | GPT Academic | GPT Academic | CRÍTICA (9.8) | No especificadas | Sí |
| CVE-2026-0764 | GPT Academic | GPT Academic upload endpoint | CRITICAL (9.8) | No especificadas | Sí |
| CVE-2026-0768 | Langflow | Langflow | CRÍTICO (9.8) | No especificadas | No |
| CVE-2026-0769 | Langflow | AfectadoLangflow | CRITICAL (9.8) | No especificadas en el informe | No |
| CVE-2026-0770 | Langflow | AfectadoLangflow | CRÍTICA (9.8) | Todas las versiones que manejan el parámetro exec_globals | Sí |
| CVE-2026-0773 | Upsonic | AfectadoUpsonic Cloudpickle | CRITICAL (9.8) | No especificadas | No |
Ene
22
IA Generativa on enero 22nd, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2021-27670 | appspace | Afectadoappspace Server | Se está explotando | No especificadas | Sí |
| CVE-2025-69762 | Tenda | AX3 Firmware | CRITICAL (9.8) | v16.03.12.11 | No |
| CVE-2025-69763 | Tenda | AX3 firmware | CRITICAL (9.8) | v16.03.12.11 | No |
| CVE-2025-69766 | Tenda | AfectadoAX3 firmware | CRITICAL (9.8) | v16.03.12.11 | No |
| CVE-2026-22822 | External Secrets | External Secrets Operator | CRITICAL (9.3) | desde 0.20.2 hasta antes de 1.2.0 | No |
| CVE-2026-23518 | Fleetdm | AfectadoFleet | CRÍTICA (9.3) | versiones anteriores a 4.78.3, 4.77.1, 4.76.2, 4.75.2 y 4.53.3 | No |
| CVE-2026-23524 | Laravel | AfectadoLaravel Reverb | CRITICAL (9.8) | versiones 1.6.3 y anteriores | No |
| CVE-2026-23966 | sm-crypto | sm-crypto JavaScript implementations of SM2, SM3, SM4 | CRITICAL (9.1) | versiones anteriores a 0.3.14 | No |
| CVE-2026-24002 | Grist Labs | Grist Spreadsheet Software | CRITICAL (9) | Versiones anteriores a 1.7.9 | No |
| CVE-2026-24042 | Appsmith | AfectadoAppsmith platform | CRITICAL (9.4) | versiones 1.94 y anteriores | No |
| CVE-2026-0920 | LA-Studio | AfectadoLA-Studio Element Kit para Elementor | CRITICAL (9.8) | todas las versiones hasta la 1.5.6.3 inclusive | No |
| CVE-2026-1331 | HAMASTAR Technology | AfectadoMeetingHub | CRITICAL (9.3) | No especificadas | No |
| CVE-2025-67684 | Quick.Cart | AfectadoQuick.Cart | CRÍTICA (9.4) | Versión 6.7 confirmada, otras versiones no confirmadas pero posiblemente vulnerables | No |
| CVE-2025-64097 | NervesHub | AfectadoNervesHub OTA firmware update service | CRÍTICA (9.5) | versiones desde 1.0.0 hasta antes de 2.3.0 | No |
| CVE-2026-23760 | SmarterTools | SmarterMail | CRITICAL (9.3) | versiones anteriores al build 9511 | Sí |
| CVE-2025-69764 | Tenda | AfectadoAX3 Router | CRITICAL (9.8) | Firmware v16.03.12.11 | No |
| CVE-2025-69828 | TMS Global Software | AfectadoTMS Management Console | CRITICAL (10) | v.6.3.7.27386.20250818 | Sí |
📌 Resumen ejecutivo
- 52 noticias analizadas en este informe.
- Distribución: 0 críticas, 0 altas, 0 medias, 52 bajas/no relevantes.
- Fuentes principales: .
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🗂️ Prioridad 4 (Baja / No relevante)
52
📌 Resumen ejecutivo
- 54 noticias analizadas en este informe.
- Distribución: 22 críticas, 9 altas, 8 medias, 15 bajas/no relevantes.
- Fuentes principales: [email protected] (The Hacker News), [email protected] (Chema Alonso), SANS Internet Storm Center….
- Periodo analizado: no especificado – no especificado.
- Contenido ordenado por prioridad (1→4) y orientado a impacto, riesgo operativo y acciones recomendadas.
🚨 Prioridad 1 (Crítica)
22
Hackers vinculados a Corea del Norte atacan desarrolladores mediante proyectos maliciosos de VS Code
Tres fallos en el servidor Git MCP de Anthropic permiten acceso a archivos y ejecución de código
Hackers usan mensajes de LinkedIn para propagar malware RAT mediante DLL Sideloading
Ene
21
IA Generativa on enero 21st, 2026
| CVE | Vendor | Producto | Severidad | VAfectadas | Exploit |
|---|---|---|---|---|---|
| CVE-2026-0905 | Google Chrome | CRITICAL (9.8) | versiones anteriores a 144.0.7559.59 | No | |
| CVE-2025-56005 | PLY | Python Lex-Yacc (PLY) library | CRITICAL (9.8) | versión 3.11 | Sí |
| CVE-2026-21962 | Oracle | AfectadoOracle HTTP Server, Oracle Weblogic Server Proxy Plug-in | CRITICAL (10) | 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 (la versión 12.2.1.4.0 afecta solo al plugin para IIS) | No |
| CVE-2026-21969 | Oracle | AfectadoOracle Agile Product Lifecycle Management for Process | CRITICAL (9.8) | version 6.2.4 | Sí |
| CVE-2025-15521 | Academy LMS | WordPress LMS Plugin for Complete eLearning Solution | CRÍTICA (9.8) | Todas las versiones hasta e incluyendo la 3.5.0 | No |
| CVE | CVE-2026-0905 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | mar, 20 ene 2026, 06:16 (hora de España) |
| Vendor | |
| Producto | Google Chrome |
| Versiones | versiones anteriores a 144.0.7559.59 |
| Exploit Públicos | No confirmados |
| Referencia | Google Chrome Release Notes |
| Descripción | Insuficiente aplicación de políticas en la red en Google Chrome antes de la versión 144.0.7559.59 permitió a un atacante que obtuvo un archivo de registro de red potencialmente obtener información sensible. (Severidad de seguridad de Chromium: Media) |
| Estrategia | Actualizar urgentemente a la versión 144.0.7559.59 o superior. Monitorizar accesos a archivos de registro de red y limitar acceso a personal autorizado para minimizar riesgo de exposición de información sensible. |
| CVE | CVE-2025-56005 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | mar, 20 ene 2026, 20:15 (hora de España) |
| Vendor | PLY |
| Producto | Python Lex-Yacc (PLY) library |
| Versiones | versión 3.11 |
| Exploit Públicos | Sí |
| Referencia | GitHub Advisory |
| Descripción | Una funcionalidad no documentada e insegura en la biblioteca PLY (Python Lex-Yacc) versión 3.11 permite la ejecución remota de código (RCE) mediante el parámetro picklefile en la función yacc(). Este parámetro acepta un archivo .pkl que es deserializado con pickle.load() sin validación. Debido a que pickle permite la ejecución de código embebido vía __reduce__(), un atacante puede lograr la ejecución de código enviando un archivo pickle malicioso. El parámetro no está mencionado en la documentación oficial ni en el repositorio de GitHub, pero está activo en la versión de PyPI, introduciendo un riesgo de puerta trasera furtiva y persistencia. |
| Estrategia | Actualizar inmediatamente PLY a una versión parcheada donde se haya eliminado o asegurado el parámetro picklefile. Mientras tanto, evitar uso de esta función en entornos expuestos y revisar aplicaciones para detectar posibles cargas de archivos .pkl no controladas. Implementar controles estrictos de validación y monitoreo para detectar intentos de explotación basados en archivos pickle maliciosos. |
| CVE | CVE-2026-21962 |
| Severidad | CRITICAL (10) |
| Importancia para la empresa | ALTA |
| Publicado | mar, 20 ene 2026, 23:15 (hora de España) |
| Fabricante | Oracle |
| Producto Afectado | Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in |
| Versiones Afectadas | 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 (la versión 12.2.1.4.0 afecta solo al plugin para IIS) |
| Exploit Públicos | No confirmados |
| Referencia | Oracle Security Alerts |
| Descripción | Vulnerabilidad en el Oracle HTTP Server y el plugin proxy de Oracle Weblogic Server para Apache HTTP Server e IIS. La vulnerabilidad es fácilmente explotable por un atacante no autenticado con acceso a la red vía HTTP que puede comprometer completamente el servidor afectado. Esto permite la creación, modificación o eliminación no autorizada de datos críticos, afectando gravemente la confidencialidad e integridad de los mismos. |
| Estrategia | Aplicar de inmediato los parches oficiales correspondientes a las versiones afectadas proporcionados por Oracle. Si es posible, restringir el acceso HTTP al servidor proxy y monitorizar activamente logs para detectar intentos de explotación. Esta vulnerabilidad requiere máxima prioridad debido a su alta severidad y facilidad de explotación remota sin autenticación. |
| CVE | CVE-2026-21969 |
| Severidad | CRITICAL (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | mar, 20 ene 2026, 23:15 (hora de España) |
| Fabricante | Oracle |
| Producto Afectado | Oracle Agile Product Lifecycle Management for Process |
| Versiones Afectadas | version 6.2.4 |
| Exploit Públicos | Sí |
| Referencia | Alerta de seguridad Oracle Enero 2026 |
| Descripción | Vulnerabilidad en el producto Oracle Agile Product Lifecycle Management for Process de Oracle Supply Chain (componente: Supplier Portal). La versión afectada soportada es la 6.2.4. Vulnerabilidad fácilmente explotable que permite a un atacante no autenticado con acceso a la red via HTTP comprometer completamente el producto. Los ataques exitosos pueden resultar en la toma de control total del sistema, impactando confidencialidad, integridad y disponibilidad. CVSS 3.1 Base Score 9.8. |
| Estrategia | Aplicar de inmediato el parche oficial de Oracle para la versión 6.2.4. Restringir el acceso HTTP al componente afectado, implementar monitoreo de tráfico sospechoso y verificar la integridad del sistema para detectar compromisos. Priorizar esta vulnerabilidad por su alta criticidad y disponibilidad de exploits públicos. |
| CVE | CVE-2025-15521 |
| Severidad | CRÍTICA (9.8) |
| Importancia para la empresa | ALTA |
| Publicado | mié, 21 ene 2026, 03:15 (hora de España) |
| Vendor | Academy LMS |
| Producto | WordPress LMS Plugin for Complete eLearning Solution |
| Versiones | Todas las versiones hasta e incluyendo la 3.5.0 |
| Exploit Públicos | No confirmados |
| Referencia | Código fuente vulnerable |
| Descripción | El plugin Academy LMS – WordPress LMS Plugin para Complete eLearning Solution es vulnerable a una escalada de privilegios mediante la toma de control de cuentas en todas las versiones hasta la 3.5.0 inclusive. Esto se debe a que el plugin no valida correctamente la identidad del usuario antes de actualizar su contraseña y se basa únicamente en un nonce públicamente expuesto para la autorización. Esto permite a un atacante no autenticado cambiar la contraseña de cualquier usuario, incluidos los administradores, y acceder a sus cuentas. |
| Estrategia | Actualizar inmediatamente el plugin a una versión parcheada que corrija esta vulnerabilidad. En caso de no haber parche, restringir el acceso a la administración y monitorear intentos de explotación. Implementar controles adicionales de validación y autorización para cambios críticos de cuenta, y auditar accesos para detectar compromisos. |


