Se han identificado vulnerabilidades críticas en productos de VMware, como CVE-2025-22224, CVE-2025-22225 y CVE-2025-22226, que permiten ejecutar código arbitrario y filtrar información sensible. Se recomienda actualizar a las versiones más recientes, reforzar los controles de acceso y monitorear los entornos virtualizados para detectar intentos de explotación.
ALERTAS DE SEGURIDAD RECIENTES
Inyección de objetos PHP no autenticada en Database for Contact Form 7, WPforms y Elementor forms (CVE-2025-7384)
CVE-2025-7384 es una vulnerabilidad crítica de deserialización de datos no confiables (CWE-502) en plugins Database for Contact Form 7, WPforms y Elementor forms para WordPress (≤ 1.4.3), explotable sin autenticación mediante PHP Object Injection en la función get_lead_detail. Combinada con Contact Form 7, permite eliminar archivos arbitrarios como wp-config.php, provocando denegación de servicio. Se recomienda actualizar a la versión 1.4.4+ o desactivar el plugin de forma preventiva.
Vulnerabilidad crítica de Path Traversal en WinRAR explotada en campañas dirigidas (CVE-2025-8088)
Se ha identificado una vulnerabilidad crítica de recorrido de ruta (CVE-2025-8088) en WinRAR para Windows, explotada activamente mediante spearphishing con archivos RAR manipulados. La falla permite la extracción silenciosa de archivos maliciosos y la ejecución remota de código,
Ejecución remota de código (RCE) en WebDAV de Windows (CVE-2025-33053)
CVE-2025-33053 es una vulnerabilidad de ejecución remota de código en el servicio WebDAV de Windows que afecta versiones modernas y obsoletas del sistema operativo. Su explotación permite a atacantes ejecutar código arbitrario mediante archivos de acceso directo de Internet manipulados. Se recomienda aplicar inmediatamente los parches de Microsoft, restringir el uso de WebDAV y bloquear conexiones a servidores WebDAV no autorizados para reducir el riesgo de compromiso.
Falsificación de solicitudes entre sitios (CSRF) en Plugin Restrict File Access de WordPress (CVE-2025-7667)
Se ha identificado una vulnerabilidad CSRF el plugin Restrict File Access para WordPress (CVE-2025-7667), que permite a atacantes no autenticados eliminar archivos arbitrarios y comprometer la integridad y disponibilidad del sitio. Afecta a todas las versiones hasta la 1.1.2. La explotación requiere la interacción mínima de un administrador autenticado.
Troyano distribuido en campaña de Phishing
Troyano distribuido en campaña de Phishing instala software malicioso en windows que permite realizar capturas de pantalla del equipo cliente y exfiltrarlas a un servidor remoto.
AVISOS DE SEGURIDAD RECIENTES
La vulnerabilidad crítica CVE-2025-26776 en el plugin Chaty Pro de WordPress (previo a la versión 3.3.4) permite la carga de archivos maliciosos. Se recomienda actualizar de inmediato, realizar auditorias de seguridad y habilitar actualizaciones automáticas.
LibreOffice ha corregido la vulnerabilidad CVE-2025-0514 (CVSS 7.2), que permite la ejecución de hipervínculos sin restricciones y, en Windows, podría facilitar la ejecución de código malicioso. Afecta versiones anteriores a 24.8.5. Se recomienda actualizar y realizar análisis de seguridad.
Se han detectado vulnerabilidades críticas en Moodle, permitiendo inyección SQL, XSS y acceso a datos sensibles. Afecta a versiones 4.5.1 y anteriores
Una vulnerabilidad de XSS reflejado en Essential Addons for Elementor afecta a más de 2 millones de sitios al permitir la inyección de scripts maliciosos. Se recomienda actualizar a la versión 6.0.15 y reforzar la seguridad con actualizaciones, auditorías y plugins confiables.
CVE-2025-1094 es una vulnerabilidad crítica de inyección SQL en PostgreSQL que permite a un atacante remoto ejecutar código arbitrario debido al manejo incorrecto de caracteres UTF-8 en libpq.
Cisco ha reportado vulnerabilidades críticas en ISE e ISE-PIC, permitiendo ejecución remota de comandos y acceso no autorizado. Afectan versiones 3.0 a 3.4, con parches disponibles. Se recomienda actualizar. Más información: CVE-2025-20124 y CVE-2025-20125.
Veeam ha corregido la vulnerabilidad crítica CVE-2025-23114 (CVSS 9.0) en su software de backup, que permitía ataques Man-in-the-Middle (MitM) para ejecutar código arbitrario. Se recomienda actualizar los productos afectados y realizar análisis de seguridad.
VMware corrigió vulnerabilidades críticas en Aria Operations y Cloud Foundation, incluyendo CVE-2025-2218 (CVSS 8.5), que permite acceso no autorizado a credenciales.
Se corrigió una vulnerabilidad crítica (CVE-2025-24093) en macOS que permitía accesos no autorizados a volúmenes extraíbles. Afectaba versiones anteriores de macOS Ventura, Sonoma y Sequoia, solucionándose en las últimas actualizaciones.
NOTICIAS RECIENTES
Informe de gestión de incidentes y vulnerabilidades informáticas - Segundo trimestre 2025
30/07/2025Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al segundo trimestre 2025
Brecha masiva: 16 mil millones de credenciales expuestas, según CyberNews
20/06/2025Investigadores han revelado una filtración masiva de más de 16 mil millones de credenciales (correos, contraseñas, cookies y tokens de sesión) robadas mediante malware tipo infostealer, lo que representa una grave amenaza global de usurpación de identidad, fraudes y ciberataques dirigidos. Aunque grandes plataformas como Google o Facebook no fueron vulneradas directamente, sus accesos están comprometidos por el robo de sesiones activas. Se recomienda a la población cambiar sus contraseñas, activar autenticación en dos pasos (2FA), usar gestores de contraseñas, mantener sistemas actualizados y verificar si sus datos fueron expuestos en haveibeenpwned.com. La ciberseguridad es una responsabilidad compartida: ¡proteja su identidad digital!
Informe de gestión de incidentes y vulnerabilidades informáticas - Primer trimestre 2025
10/04/2025Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al primer trimestre 2025
Informe de gestión de incidentes y vulnerabilidades informáticas - Tercer trimestre 2024
04/10/2024Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al tercer trimestre 2024
¡WordPress refuerza la seguridad! Contraseñas 2FA y SVN serán obligatorias desde octubre
12/09/2024A partir del 1 de octubre de 2024, WordPress exigirá autenticación de dos factores (2FA) y contraseñas SVN para mejorar la seguridad en cuentas con acceso a actualizaciones de temas y complementos. Este cambio busca prevenir ataques a gran escala, aunque podría suponer desafíos iniciales para los administradores.
Informe de gestión de incidentes y vulnerabilidades informáticas - Segundo trimestre 2024
05/07/2024Informe de gestión de incidentes y vulnerabilidades informáticas correspondiente al segundo trimestre 2024
Informe de gestión de incidentes y vulnerabilidades informáticas - Primer trimestre 2024
04/04/2024Editar resumen
Informe de gestión de incidentes y vulnerabilidades informáticas - Cuarto trimestre 2023
04/01/2024Informe de gestión de incidentes y vulnerabilidades informáticas cuarto trimestre 2023
Informe de gestión de incidentes y vulnerabilidades informáticas - Tercer trimestre 2023
18/10/2023Informe de gestión de incidentes y vulnerabilidades informáticas - Tercer trimestre 2023
Informe de gestión de incidentes y vulnerabilidades informáticas - Segundo trimestre 2023
06/07/2023Informe de gestión de incidentes y vulnerabilidades informáticas - Segundo trimestre 2023