Iurlek - Noticias Seguridad

Top Vulnerabilidades Críticas 16-06-2026

24 min · 16. Juni 2026
Episode Top Vulnerabilidades Críticas 16-06-2026 Cover

Beschreibung

cve-2018-25436 es una vulnerabilidad crítica en un plugin de WordPress que permite la ejecución remota de código mediante la subida de archivos maliciosos sin restricciones. Esta falla se debe a la ausencia de validaciones en el procesamiento de archivos enviados por usuarios no autenticados. cve-2026-52704 afecta a WooCommerce PDF Invoice Builder y permite la ejecución remota de código, comprometiendo la seguridad total del sistema. Esta vulnerabilidad critica requiere atención inmediata debido a su alta gravedad y explotación activa. cve-2026-9862 es una vulnerabilidad crítica en Fortra Core Privileged Access Manager que permite la ejecución remota de comandos con privilegios elevados. Esta falla expone a los sistemas a ataques desde la red mediante un servicio vulnerable. cve-2026-48114 describe una vulnerabilidad crítica de inyección SQL en Metacat, que permite acceso completo a la base de datos sin autenticación. Esta falla se debe a la concatenación insegura de parámetros en consultas SQL, afectando la integridad y confidencialidad de los datos. cve-2026-49952 es una vulnerabilidad crítica en Comsenz Discuz X que permite el acceso no autorizado al respaldo y restauración de bases de datos mediante bypass de autenticación. Esta falla aprovecha un fallo en la gestión de claves y condiciones de carrera para eludir restricciones de seguridad. cve-2026-27053 afecta a un plugin de streaming en WordPress, permitiendo inyección remota de código sin necesidad de autenticación. La vulnerabilidad puede comprometer servidores y exponer sistemas al control no autorizado. cve-2026-34901 describe una escalada de privilegios crítica en el plugin iControlWP para WordPress. Esta falla permite a atacantes sin autenticación obtener control total del sistema, representando un riesgo serio en sitios gestionados con este plugin. cve-2026-39441 describe una inyección SQL no autenticada en Feed KuantoKusta para WooCommerce. Esta vulnerabilidad permite la manipulación remota de bases de datos y acceso sin autorización. cve-2026-39465 afecta a MetaSlider y permite ejecución remota de código. Esta vulnerabilidad crítica pone en riesgo servidores al permitir ataques directos mediante manipulación de entradas. Es prioritaria la actualización inmediata para evitar compromisos de seguridad. cve-2026-39492 expone una vulnerabilidad crítica en el plugin WP Maps para WordPress que permite inyección SQL sin necesidad de autenticación. Esto posibilita la manipulación y extracción no autorizada de datos, así como la ejecución remota de comandos en la base de datos. La explotación activa de esta falla eleva su prioridad de mitigación inmediata. cve-2026-39493 afecta a un plugin de WordPress para citas, permitiendo una inyección SQL sin autenticar. Esto puede causar exposición y manipulación de datos. cve-2026-39502 es una inyección SQL crítica en el plugin Form Maker de 10web para WordPress. Permite la ejecución remota de código y comprometido de la integridad de datos. Se trata de una vulnerabilidad sin autenticación que afecta directamente a bases de datos. cve-2026-39511 afecta a WP Photo Album Plus, permitiendo inyección SQL sin autenticación. Esta vulnerabilidad crítica permite la manipulación de la base de datos y acceso no autorizado. cve-2026-39512 afecta a GeoDirectory y permite inyección SQL no autenticada. Esta vulnerabilidad crítica compromete la base de datos y facilita la ejecución remota de código. La explotación activa hace esta amenaza especialmente grave. cve-2026-39519 afecta al plugin GeekyBot de WordPress permitiendo inyección SQL sin autenticación que facilita la ejecución remota de código y robo de datos. cve-2026-39530 afecta a un plugin de WordPress permitiendo inyección SQL sin autenticación. La vulnerabilidad pone en riesgo la integridad y confidencialidad de los datos. cve-2026-39583 afecta a un plugin de comercio electrónico y permite la escalada de privilegios sin necesidad de autenticación, comprometiendo la seguridad completa del sistema. Esta vulnerabilidad es crítica y ha sido explotada activamente, lo que exige atención inmediata. cve-2026-39591 afecta a un plugin popular de WordPress permitiendo la carga arbitraria de archivos que puede llevar a la ejecución remota de código. Esta vulnerabilidad es crítica y requiere atención urgente. cve-2026-40771 afecta a un plugin de WordPress con una inyección SQL que permite acceso no autorizado a datos. La vulnerabilidad es crítica y se ha confirmado su explotación activa. cve-2026-40772 detalla una vulnerabilidad crítica que permite la carga arbitraria de archivos en un plugin de WordPress, comprometiendo la seguridad y facilitando la ejecución remota de código. cve-2026-40798 afecta al plugin wpForo Forum para WordPress con una inyección SQL no autenticada que permite el acceso y manipulación de la base de datos. Esta vulnerabilidad presenta una severidad crítica y existe explotación activa confirmada. cve-2026-42381 afecta a FunnelKit Funnel Builder permitiendo una inyección SQL no autenticada que compromete la integridad y seguridad del sitio web. Esta vulnerabilidad crítica tiene explotación activa confirmada y riesgo alto de impacto negativo en sistemas afectados. cve-2026-42386 presenta una vulnerabilidad crítica de inyección SQL en un plugin popular de WooCommerce que permite acceso no autorizado a datos sensibles. Esta falla permite explotación activa debido a la ausencia de autenticación en su manejo de entradas. cve-2026-42639 afecta a un plugin popular de WordPress que gestiona valoraciones. Se trata de una inyección SQL sin necesidad de autenticación que compromete la base de datos y permite ejecución remota de código. cve-2026-42665 afecta a un plugin de WordPress permitiendo inyección SQL sin autenticación. Esta vulnerabilidad crítica permite manipular bases de datos y extraer información sin permisos. cve-2026-45439 describe una inyección SQL no autenticada que afecta al plugin Realtyna Organic IDX para WordPress. Esta vulnerabilidad permite acceso no autorizado y manipulación de datos en la base de datos debido a la falta de validación de entradas en versiones inferiores a la 5.1.0. cve-2026-48836 afecta a Easy Invoice permitiendo ejecución remota de código sin autenticación. Esta falla crítica compromete la integridad y control del servidor afectado. cve-2026-48881 afecta a TrueBooker permitiendo control de acceso roto sin autenticación. Esto permite a atacantes obtener y modificar información confidencial sin permisos. cve-2026-48886 describe una vulnerabilidad crítica de inyección SQL en JS Help Desk que permite acceder y modificar datos sin autenticación. Este fallo afecta la seguridad de la base de datos y facilita ataques remotos con graves consecuencias. cve-2026-49067 afecta a un plugin de WordPress con inyección SQL no autenticada que permite manipular datos en la base de datos. Esta vulnerabilidad destaca por su alta severidad y comprobada explotación activa que pone en riesgo la integridad y confidencialidad de la información. cve-2026-49085 describe una vulnerabilidad crítica de inyección de objetos PHP en WP Insightly para varios plugins populares de formularios de contacto en WordPress. Esta falla permite la ejecución remota de código sin autenticación, representando un riesgo grave para la seguridad de los sitios afectados. cve-2026-49104 expone una inyección de objetos PHP en un popular plugin de integración para WordPress, permitiendo ejecución remota de código. Esta vulnerabilidad afecta a múltiples plugins de formularios y presenta riesgo crítico para sitios con estos componentes. cve-2026-49105 es una vulnerabilidad crítica en WP Zendesk for Contact Form 7 y otros plugins asociados que permite la ejecución remota de código mediante inyección de objetos PHP sin autenticación. Se recomienda aplicar parches de seguridad cuanto antes para evitar compromisos graves. cve-2026-49106 afecta a un popular plugin de WordPress permitiendo ejecución remota de código por inyección de objetos PHP sin autenticación. Su gravedad crítica lo convierte en un riesgo inmediato para sistemas vulnerables. cve-2026-49109 es una vulnerabilidad crítica de inyección de objeto PHP sin autenticación en un plugin de integración de formularios para WordPress. Permite la ejecución remota de código y ha sido explotada activamente en entornos vulnerables. cve-2026-49763 afecta al plugin Integration for Contact Form 7 HubSpot para WordPress. Esta vulnerabilidad permite la ejecución remota de código debido a una inyección de objetos PHP sin autenticación en versiones vulnerables. cve-2026-49764 afecta a un plugin de WordPress que permite registrar usuarios sin autenticación, comprometiendo la seguridad del sistema y el control de acceso. cve-2026-49765 afecta a un plugin de WordPress permitiendo inyección de objeto PHP sin autenticación. Esta vulnerabilidad crítica posibilita la ejecución remota de código y el control del sistema a través de formularios integrados con Mailchimp. Es prioritaria para su mitigación y actualización urgente. cve-2026-49766 afecta a un plugin de WordPress y permite la eliminación arbitraria de archivos. Esta vulnerabilidad es crítica y puede comprometer severamente la integridad del sistema. cve-2026-49768 expone una grave inyección de objetos PHP en el plugin Happyforms de WordPress, permitiendo ejecución remota de código. Esta falla crítica debe ser corregida para evitar compromisos severos en servidores web que usen este plugin. cve-2026-49769 afecta al plugin wpForo Forum para WordPress, permitiendo inyección de objetos PHP sin autenticación. Esta vulnerabilidad crítica posibilita la ejecución remota de código arbitrario con impacto severo. cve-2026-49770 afecta a un plugin de WordPress permitiendo inyección de objetos PHP sin autenticación. Esto conlleva la ejecución remota de código en el entorno vulnerable, con un impacto crítico para la seguridad del servidor. cve-2026-49776 afecta a un plugin de traducción automática para WordPress, permitiendo inyección SQL no autenticada que compromete datos sensibles. Esta vulnerabilidad es crítica y tiene explotación activa confirmada. cve-2026-49781 afecta a OttoKit al permitir inyección de objetos en PHP sin autenticar, causando ejecución remota de código con alto riesgo. cve-2026-52693 afecta a un plugin de WordPress y permite inyección SQL sin autenticación. Esta falla crítica permite ejecución remota y acceso a datos protegidos, representando un riesgo grave para sitios afectados. cve-2026-52703 describe un recorrido de ruta sin autenticación en el plugin FastDup de WordPress que permite acceso no autorizado a archivos del sistema. La explotación está confirmada y afecta versiones hasta la 2.7.2. cve-2026-9691 es una vulnerabilidad crítica de inyección de objetos PHP sin autenticación en un plugin de integración para WordPress que permite la ejecución remota de código. Este fallo afecta a múltiples plugins populares relacionados con formularios y campañas, elevando su riesgo en entornos web. cve-2026-48713 afecta al sistema i18next-fs-backend con una vulnerabilidad crítica de contaminación de prototipos que permite la ejecución de código arbitrario y manipulación de objetos globales. La explotación activa de esta falla ha sido confirmada, requiriendo medidas de mitigación inmediatas. cve-2026-48714 afecta a i18next-http-middleware con una vulnerabilidad crítica de contaminación remota del prototipo que permite corrupción y fallos en aplicaciones Node.js y Deno. Esta falla se explota activamente y requiere medidas de mitigación para evitar accesos no autorizados y filtración de claves peligrosas. cve-2026-48853 afecta a la biblioteca elixir grpc con ejecución remota de código y denegación de servicio severa. Esta vulnerabilidad permite ataques no autenticados que comprometen la estabilidad y seguridad del servidor. Se recomienda actualizar a versiones corregidas para mitigar el riesgo.

Kommentare

0

Sei die erste Person, die kommentiert

Melde dich jetzt an und werde Teil der Iurlek - Noticias Seguridad-Community!

Loslegen

2 Monate für 1 €

Dann 4,99 € / Monat · Jederzeit kündbar.

  • Podcasts nur bei Podimo
  • 20 Stunden Hörbücher / Monat
  • Alle kostenlosen Podcasts

Alle Folgen

100 Folgen

Episode Top Vulnerabilidades Críticas 19-06-2026 Cover

Top Vulnerabilidades Críticas 19-06-2026

cve-2026-10735 afecta a Google Chrome con ejecución remota de código debido a corrupción de memoria. Esta vulnerabilidad permite la ejecución arbitraria de código y se reporta explotación activa. cve-2026-55740 afecta a la aplicación bus-ticket con una inyección SQL crítica que permite a atacantes leer datos sensibles sin autenticación previa. La vulnerabilidad se basa en la concatenación insegura de parámetros en consultas a la base de datos ejecutadas como usuario root. cve-2026-28573 afecta a Google Android y permite un bloqueo persistente del sistema mediante denegación de servicio local. Esta vulnerabilidad destaca por su severidad crítica y la ausencia de necesidad de interacción para su explotación. cve-2026-55742 describe una vulnerabilidad crítica en Cotonti que permite la elevación de privilegios por CSRF. Esta falla afecta a la gestión de permisos en el panel administrativo, facilitando el control total por parte de un atacante. cve-2025-10560 expone credenciales críticas en los binarios del cliente Worksnaps permitiendo acceso a recursos sensibles en la nube y manipulación de datos confidenciales. Esta vulnerabilidad de alta gravedad exige atención inmediata para mitigar accesos indebidos. cve-2026-11717 describe una vulnerabilidad crítica en Google mcp toolbox que permite eludir la autenticación por un error en la validación de tokens opacos. Esta falla puede conceder acceso no autorizado a recursos protegidos sin necesidad de credenciales válidas. cve-2026-11718 presenta una vulnerabilidad crítica en Google mcp toolbox que permite eludir la autentificación debido a una validación incorrecta de tokens. Esta falla puede permitir acceso con tokens emitidos por proveedores no autorizados. cve-2026-54419 describe una vulnerabilidad crítica de inyección SQL en PIAF-HMS, un sistema de gestión hotelera. Esta falla permite a atacantes remotos sin autenticación modificar o eliminar datos sensibles. La peligrosidad se debe a la ausencia total de mecanismos de protección contra la inyección. cve-2026-8024 es una vulnerabilidad crítica en sistemas Siemens de supervisión industrial que permite la ejecución remota y control total sin autenticación. La falla reside en la deserialización de datos no confiables, con explotación activa confirmada. cve-2026-38714 afecta a dispositivos de comunicaciones industriales permitiendo la ejecución remota de comandos con privilegios de administrador. La vulnerabilidad es crítica y tiene explotación confirmada. cve-2026-38715 describe una falla de inyección de comandos en dispositivos de red industriales de InHand Networks, permitiendo ejecución remota con privilegios elevados. Esta vulnerabilidad es crítica por su alta severidad y explotación confirmada, constituyendo un riesgo grave para la seguridad de sistemas afectados. cve-2026-38716 describe una vulnerabilidad crítica de inyección de comandos en dispositivos industriales de InHand Networks. Permite a atacantes remotos ejecutar código con privilegios elevados. Es una falla grave que compromete la seguridad del sistema. cve-2026-54103 afecta a un sistema electrónico oficial y permite el cambio remoto de contraseñas sin autenticación previa. Esta falla crítica facilita el control no autorizado completo de cuentas, poniendo en riesgo la integridad y confidencialidad de usuarios. cve-2026-55203 afecta críticamente a HAProxy permitiendo ataques de desincronización en el procesamiento FastCGI. Provoca graves problemas de enrutamiento y manipulación de respuestas en entornos vulnerables. cve-2026-56020 permite la suplantación de identidad en Webmin mediante cabeceras HTTP falsificadas para saltarse la autenticación con certificados SSL. Esta vulnerabilidad crítica afecta al control de acceso en servidores Webmin. cve-2026-54390 describe una vulnerabilidad crítica de inyección en plantillas del lado servidor en JTL Shop que permite la ejecución remota de código y la exposición de credenciales sensibles. Esta falla impacta severamente la integridad y confidencialidad del sistema. cve-2026-47846 detalla una grave vulnerabilidad en Bitnami Cassandra container images que permite mantener un superusuario por defecto activo sin eliminar. Esta situación crea vías adicionales de acceso no autorizado con privilegios de administrador. cve-2026-49252 afecta a deepstream.io con una vulnerabilidad crítica de Prototype Pollution que permite la escalada de privilegios de usuarios autenticados. Esta vulnerabilidad ha sido explotada activamente y requiere actualización inmediata a la versión segura. cve-2026-49257 permite acceso total no autorizado a clústeres Apache Pinot mediante un servidor MCP sin autenticación. La vulnerabilidad afecta severamente la seguridad del sistema, exponiendo datos y operaciones críticas a atacantes remotos. cve-2026-49454 describe una vulnerabilidad crítica en Relyra que permite la aceptación de firmas SAML falsificadas, comprometiendo la autenticación. Esta falla se debe a una verificación incompleta de la firma digital, que impacta directamente en la seguridad del mecanismo de autenticación de esta biblioteca. cve-2026-47647 describe una vulnerabilidad crítica en Microsoft Dynamics 365 que permite la escalada de privilegios mediante un control de acceso incorrecto. Esta falla posibilita que un atacante autorizado aumente su nivel de acceso en la red, comprometiendo la seguridad del sistema. cve-2026-54130 afecta a Microsoft 365 Copilot con una grave vulnerabilidad que permite la divulgación de información sin autenticación. Esta falla compromete la confidencialidad de datos sensibles mediante la explotación remota. cve-2026-12045 permite la ejecución arbitraria de sentencias SQL en pgAdmin 4 mediante bypass en transacciones de solo lectura. Esta vulnerabilidad crítica afecta la integridad de la base de datos y puede llevar a ejecución remota de código bajo ciertos privilegios. cve-2026-12046 afecta a pgadmin 4 permitiendo ejecución remota de código sin autenticación previa. La vulnerabilidad se debe a la deserialización de datos no confiables y la falta de protección en rutas críticas. Esto supone un riesgo grave de compromiso del servidor donde se ejecuta la aplicación. cve-2026-12048 identifica una grave vulnerabilidad de cross-site scripting en pgAdmin 4, que permite a atacantes redirigir usuarios desde la propia interfaz a sitios de phishing. La explotación pasa por inyección de código HTML en mensajes de error generados por servidores PostgreSQL comprometidos o manipulados. cve-2026-40624 describe una ejecución remota de código crítica en cámaras de AVer por mala validación de entradas. Esta vulnerabilidad permite control total remoto sin autenticación.

19. Juni 202612 min
Episode Top Vulnerabilidades Críticas 17-06-2026 Cover

Top Vulnerabilidades Críticas 17-06-2026

cve-2026-50656 afecta a Microsoft Defender y permite la elevación de privilegios con explotación activa confirmada. Esta vulnerabilidad pone en riesgo el control completo del sistema al permitir a atacantes escalar sus permisos. cve-2025-1055 describe una falla crítica de autorización en Kev Console que permite acceso no autorizado a datos sensibles. Esta vulnerabilidad está siendo explotada activamente, representando un alto riesgo para la seguridad de la plataforma. cve-2026-39574 afecta a un plugin de WordPress y permite una inyección SQL sin autenticar que compromete datos sensibles y permite código remoto. cve-2026-49772 afecta a un popular plugin de WordPress permitiendo inyección SQL a ciegas que compromete la seguridad de datos. Esta falla crítica debe ser atendida para proteger sitios web vulnerables. cve-2026-49774 afecta a RD Station con una vulnerabilidad crítica que permite la ejecución remota de código a través de la inyección maliciosa. La falla se encuentra en el manejo inadecuado de la generación de código en el plugin para WordPress. cve-2026-52715 afecta a un plugin popular de WordPress y permite inyección SQL no autenticada que compromete la integridad y confidencialidad de la base de datos. Es una vulnerabilidad crítica con explotación activa confirmada, exigiendo atención inmediata. cve-2026-40750 destaca una vulnerabilidad crítica en themagnifico52 Kids Online Store que permite la subida arbitraria de archivos y la ejecución remota de código. Esta falla afecta a versiones hasta la 0.8.9 del tema y supone un riesgo serio para la integridad del servidor. cve-2026-12304 afecta a navegadores y clientes de correo de Mozilla, permitiendo bypass en la política del mismo origen relacionado con cookies. Esto supone un riesgo crítico para la seguridad y privacidad del usuario. cve-2026-12315 describe una vulnerabilidad crítica en Mozilla Firefox y Thunderbird que permite evitar mitigaciones de seguridad en el DOM, poniendo en riesgo la integridad del usuario. Es una amenaza confirmada que afecta directamente a la protección del navegador y cliente de correo. cve-2026-12316 afecta a Mozilla Firefox y Thunderbird con una vulnerabilidad crítica en el componente de seguridad DOM que permite bypass de mitigaciones y pone en riesgo la integridad del navegador y cliente de correo. cve-2025-13036 afecta a FactoryTalk Historian Site Edition y permite la obtención no autorizada de tokens de acceso. Esta omisión de autenticación presenta un riesgo crítico para sistemas industriales. cve-2026-53776 describe una vulnerabilidad crítica en el sistema Perry que permite la autenticación permanente mediante tokens expirados. Esta falla afecta directamente la seguridad de las sesiones y el control de acceso en sistemas que dependen de Perry para la validación JWT. cve-2026-22313 afecta a dispositivos de red con servidores web que usan autenticación por token. Permite a un atacante autenticado ejecutar comandos arbitrarios con privilegios administrativos. La vulnerabilidad se explota mediante inyección de comandos en la API REST. cve-2026-48777 describe una vulnerabilidad crítica en FileBrowser Quantum que permite la manipulación arbitraria de archivos fuera de la carpeta compartida mediante enlaces públicos con permiso de modificación. Esta falla pone en riesgo la integridad de los archivos del usuario.

17. Juni 20267 min