Tutor LMS expone credenciales de WordPress por falta de validación de rutas

Una falla en el plugin permite a instructores leer archivos críticos del servidor, incluido wp-config.php con claves de base de datos y autenticación. El plugin Tutor LMS para WordPress, utilizado por miles de sitios de e-learning en todo el mundo, presenta una vulnerabilidad catalogada como CVE-2026-19093 que permite a usuarios con rol de instructor acceder […]
Falla en plugin de WordPress permite a visitantes anónimos alterar diseño de posts privados

CVE-2026-75027 expone cómo un nonce público convierte una verificación de seguridad en puerta abierta para modificar estilos en cualquier contenido. Una vulnerabilidad de bypass de autorización en Themify Builder — plugin de construcción visual para WordPress instalado en cientos de miles de sitios — permite que cualquier visitante no autenticado modifique datos de estilos almacenados […]
Falla en plugin de WooCommerce permite comprar productos pagando solo el precio base

CVE-2026-2996 afecta todas las versiones hasta 1.6.21 de Advanced Product Fields y permite a atacantes sin credenciales saltear addons pagos obligatorios.
Falla crítica en plugin de WordPress permite tomar control de sitios mediante intercepción de emails

Una vulnerabilidad SSRF en Mailgun for WordPress expone la clave API del sitio y habilita la creación de rutas de reenvío para capturar correos de restablecimiento de contraseña. El National Vulnerability Database clasificó como crítica una falla en el plugin Mailgun for WordPress que permite a atacantes sin credenciales ejecutar solicitudes autenticadas contra la API […]
CISA ordena parchar Zimbra tras confirmar explotación 28 días después del fix

La agencia estadounidense agregó CVE-2026-73570 a su catálogo KEV luego de que CERT Polska detectara ataques activos contra servidores de correo corporativo