CVE-2026-19804 en s2Member: falla de sanitización convierte feature documentada en RCE

Un plugin de membresías para WordPress con más de 100.000 instalaciones activas expone clave de verificación en respuestas AJAX y permite ejecución remota de código sin autenticación.
CVE-2026-89055 permite borrar archivos de WordPress sin autenticación — el fallo está en un plugin con millones de instalaciones

Un bypass de autorización en Customer Reviews for WooCommerce expone la Media Library completa a eliminación permanente por atacantes sin cuenta ni sesión activa.
Bitget pierde USD 351,6 millones en un robo atribuido a Corea del Norte

El exchange detectó transferencias no autorizadas en carteras calientes el 24 de septiembre — los fondos fríos quedaron intactos pero el monto robado ya supera el promedio anual de la región
La mitad de los equipos de threat hunting señala la calidad de datos como su límite operativo

Una encuesta de SANS revela que las brechas en logs de cloud e identidad impiden detectar atacantes que se mimetizan con actividad legítima.
Un dominio de documentación técnica sirve malware ClickFix desde hace meses

Third-party[.]com, usado por desarrolladores como placeholder en código y tutoriales, fue registrado por atacantes y ahora distribuye payloads de PowerShell sin detección.