Iurlek - Noticias Seguridad
cve-2026-27064 describe una vulnerabilidad crítica en el plugin Mailster de WordPress que permite la subida arbitraria de archivos y la ejecución remota de código. Esta falla pone en riesgo la integridad y seguridad del servidor afectado. cve-2026-57784 afecta a Ninja Forms File Uploads Extension permitiendo ataques de cross site request forgery sin autenticación, lo que puede provocar acciones no autorizadas en formularios web. cve-2026-59514 afecta al plugin Buddyboss Platform en WordPress, permitiendo inyección SQL no autenticada con impacto crítico en la base de datos. Se confirma explotación activa que compromete datos sensibles y controla remoto del sistema. cve-2026-59525 describe una vulnerabilidad crítica de inyección SQL en el plugin Participants Database de WordPress, que permite ejecución remota y exposición de datos. Esta falla destaca por su alta severidad y explotación confirmada, representando un riesgo significativo para la seguridad de los sitios afectados. cve-2026-59526 describe una inyección SQL no autenticada crítica en el plugin MapSVG para WordPress que permite acceso y ejecución remota en la base de datos. Esta vulnerabilidad es explotada activamente, lo que la convierte en una amenaza inmediata para los sitios afectados. cve-2026-59540 vulnerabilidad crítica en el plugin SMS Alert Order Notifications de WordPress permite escalada de privilegios sin autenticación. Esta falla compromete la seguridad del sistema al permitir control no autorizado. cve-2026-59543 expone una ejecución remota de código en un popular plugin de WordPress, permitiendo que un atacante controle completamente el sistema afectado. cve-2026-59544 afecta a Thrive Quiz Builder en WordPress y permite ejecución remota de código mediante inyección de objeto PHP sin autenticación. Es una vulnerabilidad crítica y altamente peligrosa que requiere atención inmediata. cve-2026-59555 afecta a WordPress Participants Database provocando eliminación arbitraria de archivos sin necesidad de autenticación, permitiendo un grave compromiso de integridad y disponibilidad. cve-2026-61948 afecta a un plugin de WordPress permitiendo inyección SQL sin necesidad de autenticación. Esta vulnerabilidad crítica permite ejecutar comandos arbitrarios sobre la base de datos, poniendo en riesgo la información almacenada. cve-2026-61949 afecta a Bookly Plugin de WordPress con una vulnerabilidad crítica de inyección SQL no autenticada que permite el control y manipulación de bases de datos. Esta falla presenta alta severidad y explotación confirmada, poniendo en riesgo la integridad y confidencialidad de la información. cve-2026-61950 afecta a TrueBooker y permite inyección SQL sin autenticación. Esta vulnerabilidad crítica permite acceso y manipulación remota de la base de datos. cve-2026-61951 describe una vulnerabilidad crítica en el plugin TrueBooker para WordPress que permite la elevación de privilegios sin autenticación. Esta falla facilita el control total del sistema a atacantes remotos. cve-2026-64812 afecta a JetBrains IntelliJ IDEA y permite la ejecución remota de código mediante inyección no autorizada en sesiones remotas. La vulnerabilidad es crítica y tiene explotación activa confirmada. cve-2026-64813 permite a un atacante modificar configuraciones sin autorización en entornos de desarrollo remoto, comprometiendo la seguridad del sistema. Es una vulnerabilidad crítica con impacto directo en la integridad de la plataforma IntelliJ IDEA de JetBrains. cve-2026-65455 afecta a MapSVG con una vulnerabilidad crítica que permite la subida arbitraria de archivos y ejecución remota de código, siendo explotada activamente. Esta falla pone en riesgo la integridad total del sistema en el que está instalado el plugin. cve-2026-65461 describe una vulnerabilidad crítica en el plugin Really Simple CSV Importer que permite la carga arbitraria de archivos. Esta falla puede ser usada para ejecutar código de forma remota y comprometer sistemas WordPress con privilegios elevados. cve-2026-65471 expone una vulnerabilidad crítica de CSRF in Avada Core. Permite ejecutar acciones no autorizadas sin autenticación. Es vital revisar y aplicar actualizaciones para evitar riesgos. cve-2026-65605 describe una vulnerabilidad crítica de cross-site scripting almacenado en SiYuan SiYuan que permite ejecución remota de comandos. La falla radica en un escape insuficiente del contenido HTML en la interfaz de usuario, facilitando ataques con escalada de privilegios. cve-2026-65606 afecta a SiYuan Desktop y permite la ejecución remota de comandos mediante cross-site scripting. La vulnerabilidad explota el protocolo siyuan y puede escalarse a ejecución de código en el sistema operativo. cve-2026-65907 afecta a JetBrains TeamCity permitiendo ejecución remota de código mediante manipulación de repositorios Git. Esta vulnerabilidad crítica permite la ejecución no autorizada de código en sistemas afectados. cve-2026-65687 expone una vulnerabilidad crítica en Bold Reports Standalone Report Designer que permite la divulgación de archivos sensibles y el acceso no autorizado. Se trata de un fallo grave en la validación de rutas que afecta a la seguridad del servidor y la integridad de la aplicación. cve-2026-65688 afecta a Bold Reports generador de informes independiente. Permite lectura arbitraria de archivos y acceso total sin autorización. La vulnerabilidad es crítica y confirmada en explotaciones activas. cve-2026-65689 afecta a Bold Reports Standalone Report Designer con una vulnerabilidad crítica de salto de ruta que permite la divulgación de archivos arbitrarios y acceso no autorizado mediante exposición de credenciales. cve-2026-65760 afecta a la extensión Easy Store de Joomla permitiendo el acceso indebido a pedidos y datos personales entre usuarios. Esta vulnerabilidad crítica con puntuación nueve punto dos expone información sensible dentro del sistema. cve-2026-65761 describe una inyección SQL crítica en la extensión Easy Store de Joomla que permite acceso completo y no autenticado a la base de datos. Esta vulnerabilidad representa un riesgo severo para la integridad y seguridad de los sistemas afectados. cve-2026-47668 afecta a DbGate permitiendo ejecución remota de código a través de inyección en parámetros JSON. La vulnerabilidad presenta una severidad crítica y permite activamente la explotación remota que compromete la seguridad del sistema afectado. cve-2026-47752 afecta a Quenary Tugtainer permitiendo la ejecución remota de comandos con privilegios. El fallo reside en la inyección de plantillas no segura en campos de notificación. Esto compromete la integridad y seguridad del sistema al poder ejecutar código arbitrario. cve-2026-65700 afecta a h2oGPT e implica riesgo crítico por recorrido de ruta y ejecución remota de código. La vulnerabilidad permite a atacantes no autenticados manipular archivos del servidor usando el token portador sin sanitizar. cve-2026-65701 expone una crítica vulnerabilidad de recorrido de ruta en SoftVC VITS Singing Voice Conversion que permite la lectura y escritura arbitraria de archivos en el servidor por atacantes remotos no autenticados. cve-2026-6516 describe una vulnerabilidad crítica en ManageEngine ADAudit Plus que permite ejecución remota de código sin necesidad de autenticación. Esta falla afecta directamente la seguridad y control de sistemas, implicando un riesgo elevado de compromiso total. cve-2026-47669 permite la ejecución remota de código con privilegios de root en DbGate debido a una validación insuficiente de rutas en archivos ZIP maliciosos. Esta vulnerabilidad representa un riesgo crítico para sistemas afectados y debe ser corregida con la actualización a versiones seguras. cve-2026-47670 afecta a DbGate permitiendo ejecución remota de código con privilegios de root mediante usuarios autenticados. Esta vulnerabilidad es crítica y explotada activamente, poniendo en riesgo la integridad del sistema y el control total del servidor. cve-2026-63359 permite a atacantes no autenticados acceder y controlar cuentas de usuario en Appriss Insights V I N E. Este fallo expone datos personales sensibles y permite el robo masivo de información. Es una vulnerabilidad crítica y de fácil explotación activa. cve-2026-15981 expone un bypass crítico de autenticación en el plugin miniorange SAML Single Sign On para WordPress. La vulnerabilidad aprovecha errores en la validación de la firma OpenSSL, permitiendo acceso de administradores sin credenciales. Esta falla pone en riesgo la integridad de la autenticación del sistema afectado. cve-2026-47724 describe una grave vulnerabilidad en Forgekeep Nebula Mesh que permite la escalada de privilegios y acceso cruzado entre usuarios no autorizados. La falla afecta la autorización en la API, exponiendo recursos sensibles y permitiendo control no legítimo. cve-2026-49035 es una vulnerabilidad crítica que permite ejecución remota de código en un sistema de mensajería MMS mediante un desbordamiento de búfer en el montón. Puede provocar también corrupción de memoria o denegación de servicio bajo ciertas condiciones de seguridad avanzadas. cve-2024-58353 es una vulnerabilidad crítica de ejecución remota de código Javascipt en Cal.com Cal.diy, relacionada con etiquetas de formulario mal saneadas que permiten ataques cross-site scripting. Afecta principalmente a instancias autohospedadas con registro abierto y permite la ejecución de código arbitrario al visitar una vista de reserva específica. cve-2024-58355 afecta a Cal.com cal.diy y permite la ejecución remota de código JavaScript mediante una vulnerabilidad de cross-site scripting almacenado en vistas de reservas. Se ha confirmado explotación activa de esta vulnerabilidad crítica. cve-2025-71389 afecta de manera crítica a Cal.com permitiendo la ejecución remota de código sin necesidad de autenticación. Esta vulnerabilidad se aprovecha mediante solicitudes manipuladas en React Server Components. cve-2026-63732 describe una grave vulnerabilidad en 9router que permite a un atacante ejecutar código de forma remota sin necesidad de autenticación. Esto se debe a un conjunto de fallos técnicos que incluyen contraseñas por defecto, omisión de controles de red y falta de validación en un proceso crítico. cve-2026-28698 expone información sensible en Pronetiqs IntraVUE, un sistema de monitorización de infraestructuras, debido a acceso no autorizado al sistema de ficheros, con explotación activa confirmada. Esta vulnerabilidad tiene un impacto crítico en la confidencialidad del sistema. cve-2026-42933 expone una vulnerabilidad crítica en Pronetiqs IntraVUE, que permite el uso de un proxy activo para evadir segmentación en redes industriales. Esta falla pone en riesgo la integridad y operación de sistemas OT esenciales. cve-2026-50517 afecta a Microsoft M365 Copilot permitiendo la ejecución remota de código mediante deserialización de datos no confiables. Esta vulnerabilidad es crítica con un impacto severo en la seguridad de los sistemas afectados. cve-2026-54120 es una vulnerabilidad crítica en Microsoft Surface que permite la ejecución remota de código debido a una validación incorrecta de entrada. Esta falla permite a un atacante autorizado controlar el dispositivo a través de la red, representando un riesgo severo. cve-2026-56160 afecta a Microsoft Azure Red Hat OpenShift y permite escalada de privilegios por autorización incorrecta en la red. Esta vulnerabilidad crítica tiene explotación activa confirmada, representando un riesgo elevado para entornos de contenedores en la nube. cve-2026-56165 afecta a Microsoft Account con una vulnerabilidad crítica que permite la ejecución remota de código mediante un desbordamiento de buffer. Esta amenaza representa un riesgo alto para la seguridad en redes y sistemas de usuario. cve-2026-56191 afecta a Microsoft Exchange Online y permite explotación activa por autenticación incorrecta. Esta vulnerabilidad critica permite manipulación remota del sistema sin autorización previa. cve-2026-58275 permite la elevación de privilegios en Microsoft Azure DNS debido a una falta de control de autorización, lo que podría dar un acceso no autorizado completo a la red impactada. cve-2026-62825 describe una vulnerabilidad crítica en Microsoft Azure Key Vault que permite la elevación de privilegios mediante autenticación incorrecta. Esta falla es altamente explotable y representa un riesgo severo para la seguridad en la gestión de claves y secretos.
100 episodios
Comentarios
0Sé la primera persona en comentar
¡Regístrate ahora y únete a la comunidad de Iurlek - Noticias Seguridad!