Una nueva vulnerabilidad de escalada de privilegios en el complemento Essential Addons para Elementor permitiría la escalada de privilegios de cualquier usuario en el sitio de WordPress.
ALERTAS DE SEGURIDAD RECIENTES
Vulnerabilidad crítica de Path Traversal en WinRAR explotada en campañas dirigidas (CVE-2025-8088)
Se ha identificado una vulnerabilidad crítica de recorrido de ruta (CVE-2025-8088) en WinRAR para Windows, explotada activamente mediante spearphishing con archivos RAR manipulados. La falla permite la extracción silenciosa de archivos maliciosos y la ejecución remota de código,
Ejecución remota de código (RCE) en WebDAV de Windows (CVE-2025-33053)
CVE-2025-33053 es una vulnerabilidad de ejecución remota de código en el servicio WebDAV de Windows que afecta versiones modernas y obsoletas del sistema operativo. Su explotación permite a atacantes ejecutar código arbitrario mediante archivos de acceso directo de Internet manipulados. Se recomienda aplicar inmediatamente los parches de Microsoft, restringir el uso de WebDAV y bloquear conexiones a servidores WebDAV no autorizados para reducir el riesgo de compromiso.
Falsificación de solicitudes entre sitios (CSRF) en Plugin Restrict File Access de WordPress (CVE-2025-7667)
Se ha identificado una vulnerabilidad CSRF el plugin Restrict File Access para WordPress (CVE-2025-7667), que permite a atacantes no autenticados eliminar archivos arbitrarios y comprometer la integridad y disponibilidad del sitio. Afecta a todas las versiones hasta la 1.1.2. La explotación requiere la interacción mínima de un administrador autenticado.
Troyano distribuido en campaña de Phishing
Troyano distribuido en campaña de Phishing instala software malicioso en windows que permite realizar capturas de pantalla del equipo cliente y exfiltrarlas a un servidor remoto.
Múltiples vulnerabilidades críticas en Sophos Firewall la ejecución remota de código (CVE-2025-6704, CVE-2025-7624, CVE-2025-7382)
Cinco vulnerabilidades en Sophos Firewall, tres de ellas críticas, permiten la ejecución remota de código mediante inyección de comandos, SQL y fallas en servicios como WebAdmin, SPX y SMTP Proxy. Afectan versiones anteriores a la 21.5 GA y representan un alto riesgo para redes gubernamentales con firewalls expuestos o en alta disponibilidad.
AVISOS DE SEGURIDAD RECIENTES
Los complementos de WordPress 'Advanced Custom Fields' y 'Advanced Custom Fields Pro', con millones de instalaciones, son vulnerables a ataques de secuencias de comandos entre sitios (XSS).
El repositorio de paquetes de software PHP Packagist reveló que un "atacante" obtuvo acceso a cuatro cuentas inactivas en la plataforma para secuestrar más de una docena de paquetes con más de 500 millones de instalaciones hasta la fecha.
La vulnerabilidad tiene una calificación de 9.8 en el sistema de puntuación CVSS. Esta vulnerabilidad de escape de sandbox en VM2 podría permitir que un atacante escape del sandbox y acceda completamente al sistema host subyacente.
Investigadores afirman que más de un millón de sitios web de WordPress han sido infectados por una campaña en curso para implementar malware llamado Balada Injector desde 2017
Vulnerabilidades en la interfaz de administración de FortiOS y FortiProxy podrían brindar acceso remoto sin autenticación y permitir la ejecución remota de código de manera arbitraria.
Campaña de Ransomware LockBit tiene como objetivo empresas y entidades de habla hispana
Una vulnerabilidad en Joomla pone en peligro los EndPoints del servicio web
VMware solucionó dos vulnerabilidades de seguridad críticas (CVE-2022-31706, CVE-2022-31704) y dos importantes (CVE-2022-31710, CVE-2022-31711) en VMware vRealize Log Insight, su solución multinube para registro centralizado. gestión, visibilidad operativa y análisis inteligente.
Durante una auditoría de código, se descubrió varias vulnerabilidades en el sistema de control de versiones Git.
NOTICIAS RECIENTES
Informe de gestión de incidentes y vulnerabilidades informáticas - Segundo trimestre 2025
30/07/2025Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al segundo trimestre 2025
Brecha masiva: 16 mil millones de credenciales expuestas, según CyberNews
20/06/2025Investigadores han revelado una filtración masiva de más de 16 mil millones de credenciales (correos, contraseñas, cookies y tokens de sesión) robadas mediante malware tipo infostealer, lo que representa una grave amenaza global de usurpación de identidad, fraudes y ciberataques dirigidos. Aunque grandes plataformas como Google o Facebook no fueron vulneradas directamente, sus accesos están comprometidos por el robo de sesiones activas. Se recomienda a la población cambiar sus contraseñas, activar autenticación en dos pasos (2FA), usar gestores de contraseñas, mantener sistemas actualizados y verificar si sus datos fueron expuestos en haveibeenpwned.com. La ciberseguridad es una responsabilidad compartida: ¡proteja su identidad digital!
Informe de gestión de incidentes y vulnerabilidades informáticas - Primer trimestre 2025
10/04/2025Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al primer trimestre 2025
Informe de gestión de incidentes y vulnerabilidades informáticas - Tercer trimestre 2024
04/10/2024Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al tercer trimestre 2024
¡WordPress refuerza la seguridad! Contraseñas 2FA y SVN serán obligatorias desde octubre
12/09/2024A partir del 1 de octubre de 2024, WordPress exigirá autenticación de dos factores (2FA) y contraseñas SVN para mejorar la seguridad en cuentas con acceso a actualizaciones de temas y complementos. Este cambio busca prevenir ataques a gran escala, aunque podría suponer desafíos iniciales para los administradores.
Informe de gestión de incidentes y vulnerabilidades informáticas - Segundo trimestre 2024
05/07/2024Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al segundo trimestre 2024
Informe de gestión de incidentes y vulnerabilidades informáticas - Primer trimestre 2024
04/04/2024Editar resumen
Informe de gestión de incidentes y vulnerabilidades informáticas - Cuarto trimestre 2023
04/01/2024Informe de gestión de incidentes y vulnerabilidades informáticas cuarto trimestre 2023
Informe de gestión de incidentes y vulnerabilidades informáticas - Tercer trimestre 2023
18/10/2023Informe de gestión de incidentes y vulnerabilidades informáticas - Tercer trimestre 2023
Informe de gestión de incidentes y vulnerabilidades informáticas - Segundo trimestre 2023
06/07/2023Informe de gestión de incidentes y vulnerabilidades informáticas - Segundo trimestre 2023