Falla en plugin de WordPress permite ejecución remota de código en servidores sin extensión zip de PHP

CVE-2026-85015 expone una ruta de ataque poco documentada que depende de una configuración específica del servidor para habilitar la escritura arbitraria de archivos.
Falla en plugin de WordPress expone archivos del servidor a lectura pública

CVE-2026-103293 permite a editores extraer contenido sensible del sistema de archivos y dejarlo accesible sin autenticación en sitios con MPG instalado.
Falla XSS en plugin SEO de WordPress expone sitios con delegación de permisos mal configurada

CVE-2026-101357 permite a usuarios con acceso básico inyectar código malicioso si el administrador habilitó una opción de seguridad poco común en SEOPress.
Falla en plugin de cookies para WordPress permite XSS sin autenticación

CVE-2026-92977 afecta a The Real Cookie Banner en versiones hasta 5.3.5 mediante un bypass del filtro de comentarios de WordPress
Instalador falso de Zoom para macOS roba contraseñas con caracteres Unicode invisibles

CloudSyncD, un malware descubierto por Jamf Threat Labs, oculta credenciales robadas en un archivo JSON usando 48 caracteres de ancho cero que indican dónde empieza la contraseña y cuánto mide.