Noticias de Seguridad

Vulnerabilidades en plugins de WordPress permiten ejecución remota de código y CSRF

Se han identificado vulnerabilidades en los plugins Aiomatic – AI Content Writer, Editor, ChatBot & AI Toolkit y WPBookit para WordPress, las cuales pueden comprometer la seguridad de los sitios afectados. Estas brechas de seguridad podrían permitir la ejecución de código malicioso y facilitar ataques de Cross-Site Request Forgery (CSRF), exponiendo los sistemas a accesos no autorizados y posibles modificaciones indebidas. Productos, versiones afectadas y solución CVEProducto AfectadoVersión AfectadaSoluciónCVE-2024-13882Aiomatic – Automatic AI Content Writer & Editor, GPT-3 & GPT-4, ChatGPT ChatBot & AI Toolkit pluginVersiones anteriores a la 2.3.9Actualizar a la versión 2.3.9 o superiorCVE-2025-26910WPBookit pluginVersiones anteriores a la 1.0.2Actualizar…

Extensiones maliciosas en Visual Studio Code comprometen a millones de desarrolladores

Se ha detectado una vulnerabilidad en el Marketplace de Visual Studio Code que expuso a millones de desarrolladores a un nuevo caso de malware. La extensión «Material Theme — Free», una de las más populares de la plataforma, fue identificada como un vector de ataque, comprometiendo la seguridad de usuarios y organizaciones. Con más de 4 millones de instalaciones, la extensión contenía código malicioso en una de sus dependencias. Por razones de seguridad, Microsoft eliminó tanto esta como «Material Theme Icons — Free» (5 millones de instalaciones), afectando a cerca de 9 millones de usuarios. Investigadores en ciberseguridad descubrieron la…

Actualización de seguridad para VMware ESXi, Workstation y Fusion

Se ha detectado una vulnerabilidad en VMWARE a sus diferentes productos. Lo que se representa un riesgo potencial para la seguridad de los sistemas que los utilizan. CVE Producto VMware Versiones afectadas Solución CVE-2025-22224CVE-2025-22225CVE-2025-22226 VMware ESXi 8 ESXi80U3d-24585383 8 ESXi80U2d-24585300 7 ESXi70U3s-24585291 CVE-2025-22224CVE-2025-22226 VMware Workstation 17.x 17.6.3 CVE-2025-22226 VMware Fusion 13.x 13.6.3 CVE-2025-22224CVE-2025-22225CVE-2025-22226 VMware Cloud Foundation 5.x Async patch to ESXi80U3d-24585383 4.5.x Async patch to ESXi70U3s-24585291 CVE-2025-22224CVE-2025-22225CVE-2025-22226 VMware Telco Cloud Platform 5.x, 4.x, 3.x, 2.x KB389385 CVE-2025-22224CVE-2025-22225CVE-2025-22226 VMware Telco Cloud Infrastructure 3.x, 2.x KB389385 Recomendaciones: Referencias:

Vulnerabilidad crítica en Kibana

Se ha identificado una vulnerabilidad crítica en Kibana, la cual permite la ejecución arbitraria de código. Esta falla podría ser explotada por usuarios con roles limitados, lo que representa un riesgo significativo para la seguridad de los sistemas afectados. Productos y versiones afectadas Solución: Recomendaciones Referencias:

Actualización de seguridad para Google Chrome

Google Chrome ha corregido cinco vulnerabilidades de alta severidad y cuatro vulnerabilidades de severidad media en su última actualización. Esta actualización incorpora mejoras y correcciones de seguridad importantes. A continuación, se destacan las vulnerabilidades reportadas por investigadores externos: Versiones afectadas: Solución: Recomendaciones: Referencias:

Vulnerabilidades de Severidad Crítica y Alta en Plugins de WordPress

WordPress aborda una vulnerabilidad crítica y dos altas que afectan a plugins populares. La explotación de estas vulnerabilidades podría permitir a atacantes obtener privilegios elevados, ejecutar comandos SQL maliciosos o tomar control de cuentas de usuarios. CVE-2025-26974 (CVSS: 9.3): WP Multi Store Locator plugin. La vulnerabilidad permite una inyección SQL debido a una neutralización incorrecta de los elementos especiales utilizados en los comandos SQL, lo que permite a un atacante ejecutar comandos maliciosos en el sistema sin que se detecte. CVE-2025-1295 (CVSS: 8.8): El plugin Templines Elementor Helper Core presenta una vulnerabilidad de escalada de privilegios. Esta vulnerabilidad permite a…

Vulnerabilidades en Cisco Application Policy Infrastructure Controller (APIC)

Cisco ha identificado múltiples vulnerabilidades en su producto Application Policy Infrastructure Controller (APIC) que podrían permitir a un atacante autenticado acceder a información sensible, ejecutar comandos arbitrarios, causar una condición de denegación de servicio (DoS) o realizar ataques de cross-site scripting (XSS). Para explotar estas vulnerabilidades, el atacante debe poseer credenciales administrativas válidas. Versiones afectadas y solución: Versiones de Cisco APIC afectadas Solución 5.3 y anteriores Migrar a una versión corregida. 6.0 6.0(8e) 6.1 6.1(2f) Recomendaciones: Referencias:

Vulnerabilidades en GitLab CE/EE

GitLab ha lanzado una actualización de seguridad de GitLab Community Edition (CE) y Enterprise Edition (EE). Estas fallas incluyen problemas de Cross-Site Scripting (XSS), inyección de HTML y fallas de autorización, que podrían permitir a un atacante acceder a información sensible o ejecutar código malicioso. Productos, versiones afectadas y solución: CVE Producto afectado Versión afectada Solución CVE-2025-0475 GitLab CE/EE Desde la 15.10 hasta antes de 17.7.6 Actualizar a las versiones 17.9.1, 17.8.4 o 17.7.6, según corresponda Desde la 17.8 hasta antes de 17.8.4 Desde la 17.9 hasta antes de 17.9.1 CVE-2024-8186 Desde la 16.6 hasta antes de 17.7.6 Desde la…

Vulnerabilidad en NVIDIA Jetson AGX Orin Series e IGX Orin

NVIDIA ha lanzado una actualización para las series Jetson AGX Orin e IGX Orin para corregir una vulnerabilidad de severidad alta. Esta falla podría permitir a un atacante con acceso físico al dispositivo comprometer la seguridad del sistema. CVE-2024-0148 (CVSS 7.6): Esta vulnerabilidad afecta al modo de arranque RCM del firmware UEFI en las imágenes de NVIDIA Jetson Linux e IGX OS. Un atacante con acceso físico al dispositivo podría cargar código no confiable, lo que podría resultar en la ejecución de código, escalamiento de privilegios, manipulación de datos, denegación de servicio y divulgación de información. El impacto puede extenderse…