Si recibió un correo electrónico mío que le remite a una de las páginas de abajo, es porque un manifiesto de versión público en su sitio web indica un componente desactualizado o vulnerable. Cada aviso explica por qué importa y cómo corregirlo. Se trata de avisos de buena fe, según el principio de la divulgación responsable: no le pido dinero, contraseñas ni acceso a su sitio.

20 operadores de sitios web han respondido para confirmar que un aviso de este proyecto les ayudó a corregir un componente vulnerable en su sitio.

  • Aviso de seguridad de Link Library

    link-library | CVE-2026-16532 (inyección SQL sin autenticación en la gestión de envíos de enlaces)

    Indicaciones para operadores de sitios WordPress contactados por una versión del plugin Link Library (link-library) afectada por CVE-2026-16532, incluido por qué el problema es alcanzable con independencia de cómo esté configurado el plugin, cómo comprobar su versión de forma fiable y cómo actualizar de forma segura.

  • Aviso de seguridad de Blog Floating Button

    blog-floating-button | CVE-2026-15383 (cross-site scripting almacenado sin autenticación en la pantalla de informes de la administración)

    Indicaciones para operadores de sitios WordPress contactados por una versión del plugin Blog Floating Button (blog-floating-button) afectada por CVE-2026-15383, incluido qué alcanza realmente el problema, cómo comprobar su versión de forma fiable y cómo actualizar de forma segura.

  • Aviso de seguridad de ARVE

    advanced-responsive-video-embedder | CVE-2026-18072 (versión con puerta trasera, plugin cerrado)

    Indicaciones para operadores de sitios WordPress contactados por una versión con puerta trasera del plugin Advanced Responsive Video Embedder (ARVE), CVE-2026-18072, incluido por qué actualizar no sirve, qué versión está limpia y qué comprobar después.

  • Aviso de seguridad de Bookly

    bookly-responsive-appointment-booking-tool | CVE-2026-13395 (inyección SQL sin autenticación)

    Indicaciones para operadores de sitios WordPress contactados por una versión afectada del plugin de reservas de citas Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, incluida una guía para comprobar su versión, actualizar de forma segura y por qué conviene después cambiar las contraseñas de administrador.

  • Aviso de seguridad de Realtyna WPL

    real-estate-listing-realtyna-wpl | CVE-2026-13714 (subida arbitraria de archivos sin autenticación)

    Indicaciones para operadores de sitios WordPress contactados por una versión vulnerable del plugin Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, incluida una guía para comprobar su versión, actualizar de forma segura y buscar señales de subidas de archivos no autorizadas.

  • Aviso de seguridad de ProfilePress

    wp-user-avatar (ProfilePress) | CVE-2026-12497 (escalada de privilegios no autenticada)

    Indicaciones para operadores de sitios WordPress contactados por una versión del plugin ProfilePress (wp-user-avatar) afectada por CVE-2026-12497, incluida una guía para comprobar si su configuración de registro está expuesta siquiera, cómo comprobar su versión y cómo actualizar de forma segura.

  • Aviso de seguridad de Events Manager

    events-manager | CVE-2026-12987 (Patchstack CVSS 8.8)

    Indicaciones para operadores de sitios WordPress contactados por una versión del plugin Events Manager (events-manager) afectada por CVE-2026-12987, incluida una guía para comprobar si su configuración de reservas está expuesta siquiera, cómo comprobar su versión y cómo actualizar de forma segura.

  • Aviso de seguridad de Wallet System for WooCommerce

    wallet-system-for-woocommerce | CVE-2026-42654 (CVSS 7.1)

    Indicaciones para operadores de tiendas WordPress/WooCommerce contactados por una versión vulnerable del plugin Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, incluida una guía para comprobar su versión y actualizar de forma segura.

  • Aviso de seguridad de Premium Packages (WordPress Download Manager)

    wpdm-premium-packages | CVE-2026-15348 (elusión de autenticación no autenticada)

    Indicaciones para operadores de tiendas WordPress contactados por una versión vulnerable del plugin Premium Packages (wpdm-premium-packages), un complemento de WordPress Download Manager, CVE-2026-15348, incluida una guía para comprobar su versión y actualizar de forma segura.

  • Aviso de seguridad de Kirki

    kirki | CVE-2026-8206 (CVSS 9.8)

    Indicaciones para operadores de sitios WordPress contactados por una versión vulnerable del plugin de construcción de páginas Kirki (kirki), CVE-2026-8206, incluida una guía para comprobar su versión, actualizar y comprobar si hay señales de acceso no autorizado a cuentas.

  • Aviso de seguridad de JCE

    Joomla Content Editor | CVE-2026-48907 (CVSS 10.0)

    Indicaciones para operadores que ejecutan una versión desactualizada del plugin Joomla Content Editor (JCE), incluida una guía para comprobar su versión y actualizar de forma segura.

  • Aviso sobre Joomla al final de su vida útil

    Núcleo de Joomla | Versión sin soporte

    Indicaciones para operadores que ejecutan una instalación de Joomla al final de su vida útil (3.x o anterior), incluida una guía para comprobar su versión y actualizar a una versión con soporte.

  • Aviso de seguridad de SP Page Builder

    com_sppagebuilder | CVE-2026-48908 (CVSS 10.0)

    Indicaciones para operadores que ejecutan una versión vulnerable de la extensión SP Page Builder, incluida una guía para comprobar su versión, actualizar y buscar indicios de compromiso.

  • Aviso de seguridad de FunnelKit (Funnel Builder)

    Funnel Builder by FunnelKit | CVE-2026-47100 (CVSS 8.7)

    Indicaciones para operadores de tiendas WordPress/WooCommerce contactados por una versión vulnerable del plugin Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, incluida una guía para comprobar su versión, actualizar y revisar su página de pago en busca de código de robo de datos de pago inyectado.

  • Aviso de seguridad de Page Builder CK

    com_pagebuilderck | CVE-2026-56290 (CVSS 10.0)

    Indicaciones para operadores de sitios Joomla contactados por una versión vulnerable de la extensión Page Builder CK (com_pagebuilderck), CVE-2026-56290, incluida una guía para comprobar su versión, actualizar a la versión corregida de su línea de Joomla y comprobar si hay señales de compromiso.

  • Aviso de seguridad de Burst Statistics

    burst-statistics | CVE-2026-8181 (CVSS 9.8)

    Indicaciones para operadores de sitios WordPress contactados por una versión vulnerable del plugin Burst Statistics (burst-statistics), CVE-2026-8181, incluida una guía para comprobar su versión, actualizar y comprobar si hay señales de acceso de administrador no autorizado.