Para operadores de sitios
Si recibió un correo electrónico mío que le remite a una de las páginas de abajo, es porque un manifiesto de versión público en su sitio web indica un componente desactualizado o vulnerable. Cada aviso explica por qué importa y cómo corregirlo. Se trata de avisos de buena fe, según el principio de la divulgación responsable: no le pido dinero, contraseñas ni acceso a su sitio.
21 operadores de sitios web han respondido para confirmar que un aviso de este proyecto les ayudó a corregir un componente vulnerable en su sitio.
-
Aviso de seguridad de Creative Mail
Orientación para operadores de sitios WordPress contactados sobre una versión del plugin Creative Mail by Constant Contact (creative-mail-by-constant-contact) afectada por CVE-2026-3985, incluyendo qué versiones están afectadas, por qué no hay ninguna actualización que instalar, y cómo eliminar o sustituir el plugin de forma segura.
-
Aviso de seguridad de inyección SQL en Page Builder CK
Indicaciones para operadores de sitios Joomla contactados por una vulnerabilidad de inyección SQL (CVE-2026-77994) en la extensión Page Builder CK (com_pagebuilderck), incluida una guía para comprobar su versión y qué hacer, teniendo en cuenta que solo la línea de Joomla 5/6 tiene una versión corregida.
-
Aviso de seguridad de Depicter
Orientación para operadores de sitios WordPress contactados sobre una versión del plugin Depicter Popup & Slider Builder (carpeta depicter, de Averta) afectada por CVE-2026-66622, una inyección SQL sin autenticación que todavía no tiene una versión corregida, incluyendo por qué solo importa si recopila entradas mediante un formulario de Depicter y las consulta, cómo leer su versión sin ser engañado por las marcas de tiempo de los recursos del plugin, y qué puede hacer mientras el parche está pendiente.
-
Aviso de seguridad de Forminator Forms
Orientación para operadores de sitios WordPress contactados sobre una versión del plugin Forminator Forms (carpeta forminator, de WPMU DEV) afectada por CVE-2026-15748, incluyendo por qué la pregunta decisiva es si alguno de sus formularios tiene un campo de carga de archivos, cómo leer su versión sin ser engañado por las bibliotecas integradas del plugin y cómo actualizar de forma segura.
-
Aviso de seguridad de Drag and Drop Multiple File Upload for Contact Form 7
Indicaciones para operadores de sitios WordPress contactados por una versión del plugin Drag and Drop Multiple File Upload for Contact Form 7 (drag-and-drop-multiple-file-upload-contact-form-7, de codedropz) afectada por CVE-2026-18781, incluido por qué la pregunta decisiva es si un campo de subida acepta cualquier tipo de archivo, cómo leer su versión sin confundirla con el plugin de WooCommerce del autor, y cómo actualizar de forma segura.
-
Aviso de seguridad de iCagenda
Orientación para operadores de sitios Joomla contactados sobre una versión de la extensión iCagenda (com_icagenda) afectada por CVE-2026-48939, incluyendo las dos condiciones que juntas hacen que un sitio esté afectado, por qué esta página discrepa del aviso del proveedor sobre qué versiones de Joomla están expuestas, cómo leer ambos números de versión y cómo comprobar si hubo compromiso.
-
Aviso de seguridad de Balbooa Forms
Orientación para operadores de sitios Joomla contactados sobre una versión de la extensión Balbooa Forms (com_baforms) afectada por CVE-2026-56291, incluyendo por qué la versión a la que actualizar no es la versión que corrige este problema, por qué ninguna versión anterior es segura, cómo leer su versión sin dejarse engañar por el número en el código fuente de su página y cómo comprobar si hubo compromiso.
-
Aviso de seguridad de Content Views
Orientación para operadores de sitios WordPress contactados sobre una versión del plugin Content Views – Post Grid & Filter (content-views-query-and-display-post-page) afectada por CVE-2026-15361, incluyendo por qué la pregunta decisiva es quién puede obtener una cuenta en su sitio y no ninguna configuración, cómo leer su versión sin ser engañado por las bibliotecas integradas del plugin, y cómo actualizar de forma segura.
-
Aviso de seguridad de Profile Builder
Orientación para operadores de sitios WordPress contactados sobre una versión del plugin Profile Builder (profile-builder, de Cozmoslabs) afectada por CVE-2026-15368, incluyendo cómo comprobar si la opción Iniciar sesión automáticamente expone su sitio siquiera, cómo leer su versión sin ser engañado por los complementos incluidos del plugin y cómo actualizar de forma segura.
-
Aviso de seguridad de Link Library
Indicaciones para operadores de sitios WordPress contactados por una versión del plugin Link Library (link-library) afectada por CVE-2026-16532, incluido por qué el problema es alcanzable con independencia de cómo esté configurado el plugin, cómo comprobar su versión de forma fiable y cómo actualizar de forma segura.
-
Aviso de seguridad de Blog Floating Button
Indicaciones para operadores de sitios WordPress contactados por una versión del plugin Blog Floating Button (blog-floating-button) afectada por CVE-2026-15383, incluido qué alcanza realmente el problema, cómo comprobar su versión de forma fiable y cómo actualizar de forma segura.
-
Aviso de seguridad de Simple Membership
Orientación para operadores de sitios WordPress contactados sobre una versión del plugin Simple Membership (simple-membership) afectada por CVE-2026-15930, incluyendo cómo comprobar su versión de forma fiable, cómo actualizar de forma segura y por qué la comprobación habitual de cuentas de administrador nuevas y desconocidas no detectaría esta vulnerabilidad.
-
Aviso de seguridad de SMS Alert
Orientación para operadores de sitios WordPress y WooCommerce contactados sobre una versión del plugin SMS Alert (sms-alert) afectada por CVE-2026-11387, incluyendo cómo comprobar si su configuración de OTP está expuesta, cómo verificar su versión de forma fiable y cómo actualizar de forma segura.
-
Aviso de seguridad de ARVE
Indicaciones para operadores de sitios WordPress contactados por una versión con puerta trasera del plugin Advanced Responsive Video Embedder (ARVE), CVE-2026-18072, incluido por qué actualizar no sirve, qué versión está limpia y qué comprobar después.
-
Aviso de seguridad de Bookly
Indicaciones para operadores de sitios WordPress contactados por una versión afectada del plugin de reservas de citas Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, incluida una guía para comprobar su versión, actualizar de forma segura y por qué conviene después cambiar las contraseñas de administrador.
-
Aviso de seguridad de Realtyna WPL
Indicaciones para operadores de sitios WordPress contactados por una versión vulnerable del plugin Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, incluida una guía para comprobar su versión, actualizar de forma segura y buscar señales de subidas de archivos no autorizadas.
-
Aviso de seguridad de ProfilePress
Indicaciones para operadores de sitios WordPress contactados por una versión del plugin ProfilePress (wp-user-avatar) afectada por CVE-2026-12497, incluida una guía para comprobar si su configuración de registro está expuesta siquiera, cómo comprobar su versión y cómo actualizar de forma segura.
-
Aviso de seguridad de Events Manager
Indicaciones para operadores de sitios WordPress contactados por una versión del plugin Events Manager (events-manager) afectada por CVE-2026-12987, incluida una guía para comprobar si su configuración de reservas está expuesta siquiera, cómo comprobar su versión y cómo actualizar de forma segura.
-
Aviso de seguridad de Wallet System for WooCommerce
Indicaciones para operadores de tiendas WordPress/WooCommerce contactados por una versión vulnerable del plugin Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, incluida una guía para comprobar su versión y actualizar de forma segura.
-
Aviso de seguridad de Premium Packages (WordPress Download Manager)
Indicaciones para operadores de tiendas WordPress contactados por una versión vulnerable del plugin Premium Packages (wpdm-premium-packages), un complemento de WordPress Download Manager, CVE-2026-15348, incluida una guía para comprobar su versión y actualizar de forma segura.
-
Aviso de seguridad de Kirki
Indicaciones para operadores de sitios WordPress contactados por una versión vulnerable del plugin de construcción de páginas Kirki (kirki), CVE-2026-8206, incluida una guía para comprobar su versión, actualizar y comprobar si hay señales de acceso no autorizado a cuentas.
-
Aviso de seguridad de JCE
Indicaciones para operadores que ejecutan una versión desactualizada del plugin Joomla Content Editor (JCE), incluida una guía para comprobar su versión y actualizar de forma segura.
-
Aviso sobre Joomla al final de su vida útil
Indicaciones para operadores que ejecutan una instalación de Joomla al final de su vida útil (3.x o anterior), incluida una guía para comprobar su versión y actualizar a una versión con soporte.
-
Aviso de seguridad de SP Page Builder
Indicaciones para operadores que ejecutan una versión vulnerable de la extensión SP Page Builder, incluida una guía para comprobar su versión, actualizar y buscar indicios de compromiso.
-
Aviso de seguridad de FunnelKit (Funnel Builder)
Indicaciones para operadores de tiendas WordPress/WooCommerce contactados por una versión vulnerable del plugin Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, incluida una guía para comprobar su versión, actualizar y revisar su página de pago en busca de código de robo de datos de pago inyectado.
-
Aviso de seguridad de Page Builder CK
Indicaciones para operadores de sitios Joomla contactados por una versión vulnerable de la extensión Page Builder CK (com_pagebuilderck), CVE-2026-56290, incluida una guía para comprobar su versión, actualizar a la versión corregida de su línea de Joomla y comprobar si hay señales de compromiso.
-
Aviso de seguridad de Burst Statistics
Indicaciones para operadores de sitios WordPress contactados por una versión vulnerable del plugin Burst Statistics (burst-statistics), CVE-2026-8181, incluida una guía para comprobar su versión, actualizar y comprobar si hay señales de acceso de administrador no autorizado.