Boletín diario · 13 de septiembre de 2026

Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 13 de septiembre de 2026 registró actividad moderada en el frente de vulnerabilidades: 176 CVE nuevos publicados, ocho clasificados como críticos, ninguno en explotación activa confirmada ni con arma lista. Aun así, la jornada dejó una combinación preocupante de pruebas de concepto públicas en routers domésticos Totolink, un plugin de pagos en criptomonedas para WordPress con bypass de autorización total y un controlador de kernel de Windows sin respuesta del fabricante, todo ello exigiendo atención de los equipos defensivos.

Resumen del día
  • Plugin CryptoPayment Gateway expone sitios WordPress a eliminación de archivos y robo de credenciales de billetera sin autenticación
  • Cuatro desbordamientos de búfer con PoC público en routers Totolink A3002MU permiten ejecución remota sin credenciales
  • Internet Download Manager tiene falla de control de acceso en driver de kernel con PoC publicado y fabricante que no respondió
  • Brasil concentra múltiples víctimas de ransomware recientes: manufactura, salud, aviación y tecnología bajo ataque de grupos como thegentlemen y nightspire
8
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-81648CVSS 10PoCafecta CryptoPayment Gateway
El plugin CryptoPayment Gateway (versiones 1.2.1–1.2.2) no aplica verificación de autorización en un endpoint AJAX, permitiendo a usuarios no autenticados eliminar archivos arbitrarios del servidor, sobrescribir la configuración del gateway de pagos y recuperar credenciales de billeteras en texto claro. El impacto es crítico para cualquier tienda WordPress que acepte criptomonedas.
2
CVE-2026-90608CVSS 9.4PoCafecta A3002MU
Desbordamiento de búfer remoto en la función formPortFw del router Totolink A3002MU (firmware Hh-B20211125.1046) con prueba de concepto publicada; un atacante puede enviar una solicitud especialmente diseñada al componente boa para comprometer completamente el dispositivo sin necesidad de autenticación.
3
CVE-2026-90607CVSS 9.4PoCafecta A3002MU
Segunda falla de buffer overflow en el mismo firmware Totolink A3002MU, esta vez en formNewSchedule, con exploit público disponible; la acumulación de cuatro CVEs críticos simultáneos en el mismo equipo eleva significativamente la urgencia de reemplazar o aislar estos routers.
4
CVE-2026-90606CVSS 9.4PoCafecta A3002MU
Desbordamiento de búfer remoto en la función formIpv6Setup del Totolink A3002MU que puede ser desencadenado manipulando el argumento static_ipv6; el exploit está divulgado públicamente, lo que reduce el umbral de habilidad necesario para explotarlo.
5
CVE-2026-90605CVSS 9.4PoCafecta A3002MU
Cuarta vulnerabilidad crítica de buffer overflow en el Totolink A3002MU, en la función formFilter vía el argumento ip6addr, también con prueba de concepto pública; la densidad de fallas en este dispositivo sugiere una revisión superficial del código fuente original del firmware boa.
6
CVE-2026-90561CVSS 9.3afecta strapi
Stored XSS en el componente de previsualización WYSIWYG del gestor de contenidos de Strapi (versiones 4.x hasta 4.26.2 y 5.x antes de 5.48.1) que permite a un usuario con rol Author inyectar scripts que se ejecutan en la sesión de un Editor o Super Admin al expandir el panel de vista previa, facilitando la toma total de cuenta administrativa.
7
CVE-2026-90493CVSS 9.3PoCafecta Internet Download Manager
Falla de control de acceso en el driver de kernel idmwfp.sys de Internet Download Manager (hasta versión 6.42 Build 63) con prueba de concepto pública y sin respuesta del fabricante; aunque requiere acceso local, es relevante en entornos multiusuario o tras una fase inicial de compromiso, donde puede usarse para escalar privilegios.
8
CVE-2026-90562CVSS 9.2afecta LangBot
LangBot anterior a 4.10.11 genera claves de recuperación de contraseña con solo 24 bits de entropía y no aplica limitación de velocidad en el endpoint de restablecimiento, permitiendo que un atacante remoto que conozca el correo del administrador agote el espacio de claves mediante peticiones concurrentes y tome control de la cuenta.
9
CVE-2023-50461HIGH 8.8afecta direct_mail
La extensión direct_mail para TYPO3 (hasta 9.5.1) permite a un usuario backend autenticado escribir TSConfig arbitrario en carpetas configuradas como Direct Mail, lo que puede derivar en inyección de configuración en TYPO3 10.4+ o ejecución de código arbitrario en versiones 9.5 e inferiores; el acceso autenticado requerido no mitiga el riesgo en entornos con múltiples redactores.
10
CVE-2023-46273HIGH 8.8afecta IQ Engine
Desbordamiento de búfer en el componente Bonjour Gateway de Extreme Networks IQ Engine (antes de 10.6r1a y entre 10.6r4 y 10.6r5) vía ah_event_send; con CVSS 8.8, representa un riesgo real para infraestructuras Wi-Fi corporativas que aún no hayan actualizado a la versión parcheada.
Ransomware del día

El grupo nightspire sumó recientemente a Tuboaços da Amazônia Ltda., empresa brasileña del sector manufacturero, como nueva víctima confirmada. En los últimos 30 días, thegentlemen se perfila como el grupo más activo contra organizaciones brasileñas, acumulando víctimas en manufactura, retail y transporte, seguido por krybit, dragonforce, direwolf, emperador y Vexy Ransomware.

Tuboaços da Amazônia Ltda. BRnightspire · Manufacturing
thegentlemen 9krybit 3direwolf 2dragonforce 2emperador 2Vexy Ransomware 2
Grupos y APTs activos

Entre los actores de amenaza actualmente monitorizados destacan mosesstaff (Irán), siegedsec (Rusia), sinobi, spacebears, thegentlemen y funksec, todos con actividad registrada aunque sin nuevas víctimas confirmadas en el período inmediato. La presencia simultánea de grupos de origen iraní y ruso en el radar refuerza la necesidad de mantener controles de acceso remoto y autenticación multifactor actualizados.

Foco Brasil

Brasil sigue siendo un blanco prioritario en el mapa global de ransomware: en los últimos 30 días se registraron víctimas en sectores críticos como salud (amorsaude.com.br, lockbit5), aviación (Lider Aviação, thegentlemen), manufactura (Zanini, Alurwalls, Tuboaços da Amazônia), tecnología (Logar Network Solutions, Vexy Ransomware) y retail (Biotipo Jeans, thegentlemen). La diversidad de sectores atacados y la multiplicidad de grupos activos indican una exposición transversal que no se limita a un único vector o industria.

Tuboaços da Amazônia Ltda.nightspire · Manufacturing
Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
Zaninithegentlemen · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
Mutantthegentlemen · Other
AlurwallsDark Project · Manufacturing
Lider Aviacaothegentlemen · Transportation
Recomendación del día: Priorice la actualización inmediata del plugin CryptoPayment Gateway y de Strapi a las versiones parcheadas, aísle o reemplace los routers Totolink A3002MU afectados dado que acumulan cuatro CVE críticos con PoC público, y revise los controles de acceso en instalaciones de Internet Download Manager en entornos compartidos mientras el fabricante no emita parche oficial.
Independientemente del nivel de actividad diario, validar la propia superficie de ataque es la única forma de saber con certeza si alguna de estas vulnerabilidades representa un riesgo real en el entorno específico de cada organización.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
20 de septiembre de 2026Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre16 de septiembre de 2026Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día15 de septiembre de 2026Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre14 de septiembre de 2026Cisco Secure Email bajo explotación activa mientras Apple, Apache y Cisco acumulan críticos el 14 de septiembre de 202613 de septiembre de 2026Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante12 de septiembre de 2026Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada11 de septiembre de 2026GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día10 de septiembre de 2026Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware9 de septiembre de 2026Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmadaver archivo completo →
Compartir