Si recibió un correo electrónico mío que le remite a una de las páginas de abajo, es porque un manifiesto de versión público en su sitio web indica un componente desactualizado o vulnerable. Cada aviso explica por qué importa y cómo corregirlo. Se trata de avisos de buena fe, según el principio de la divulgación responsable: no le pido dinero, contraseñas ni acceso a su sitio.

21 operadores de sitios web han respondido para confirmar que un aviso de este proyecto les ayudó a corregir un componente vulnerable en su sitio.

  • Aviso de seguridad de Creative Mail

    creative-mail-by-constant-contact (Constant Contact) | CVE-2026-3985 (inyección SQL sin autenticación mediante la gestión de carritos abandonados de WooCommerce; sin versión corregida, plugin retirado de WordPress.org)

    Orientación para operadores de sitios WordPress contactados sobre una versión del plugin Creative Mail by Constant Contact (creative-mail-by-constant-contact) afectada por CVE-2026-3985, incluyendo qué versiones están afectadas, por qué no hay ninguna actualización que instalar, y cómo eliminar o sustituir el plugin de forma segura.

  • Aviso de seguridad de inyección SQL en Page Builder CK

    com_pagebuilderck (Joomlack) | CVE-2026-77994 (inyección SQL de segundo orden sin autenticación, lectura de la base de datos)

    Indicaciones para operadores de sitios Joomla contactados por una vulnerabilidad de inyección SQL (CVE-2026-77994) en la extensión Page Builder CK (com_pagebuilderck), incluida una guía para comprobar su versión y qué hacer, teniendo en cuenta que solo la línea de Joomla 5/6 tiene una versión corregida.

  • Aviso de seguridad de Depicter

    depicter (Averta) | CVE-2026-66622 (inyección SQL de segundo orden sin autenticación mediante entradas de formulario recopiladas, CVSS 7.5, todavía sin versión corregida)

    Orientación para operadores de sitios WordPress contactados sobre una versión del plugin Depicter Popup & Slider Builder (carpeta depicter, de Averta) afectada por CVE-2026-66622, una inyección SQL sin autenticación que todavía no tiene una versión corregida, incluyendo por qué solo importa si recopila entradas mediante un formulario de Depicter y las consulta, cómo leer su versión sin ser engañado por las marcas de tiempo de los recursos del plugin, y qué puede hacer mientras el parche está pendiente.

  • Aviso de seguridad de Forminator Forms

    forminator (WPMU DEV) | CVE-2026-15748 (carga de archivos sin autenticación que conduce a ejecución remota de código, condicionada a que un formulario tenga un campo de carga de archivos)

    Orientación para operadores de sitios WordPress contactados sobre una versión del plugin Forminator Forms (carpeta forminator, de WPMU DEV) afectada por CVE-2026-15748, incluyendo por qué la pregunta decisiva es si alguno de sus formularios tiene un campo de carga de archivos, cómo leer su versión sin ser engañado por las bibliotecas integradas del plugin y cómo actualizar de forma segura.

  • Aviso de seguridad de Drag and Drop Multiple File Upload for Contact Form 7

    drag-and-drop-multiple-file-upload-contact-form-7 (codedropz) | CVE-2026-18781 (subida de archivos sin autenticación que conduce a ejecución remota de código, condicionada a la configuración de un campo de subida que acepta cualquier tipo de archivo)

    Indicaciones para operadores de sitios WordPress contactados por una versión del plugin Drag and Drop Multiple File Upload for Contact Form 7 (drag-and-drop-multiple-file-upload-contact-form-7, de codedropz) afectada por CVE-2026-18781, incluido por qué la pregunta decisiva es si un campo de subida acepta cualquier tipo de archivo, cómo leer su versión sin confundirla con el plugin de WooCommerce del autor, y cómo actualizar de forma segura.

  • Aviso de seguridad de iCagenda

    com_icagenda (JoomliC) | CVE-2026-48939 (carga de archivos arbitraria sin autenticación que conduce a ejecución remota de código, CVSS 9.8, CISA KEV)

    Orientación para operadores de sitios Joomla contactados sobre una versión de la extensión iCagenda (com_icagenda) afectada por CVE-2026-48939, incluyendo las dos condiciones que juntas hacen que un sitio esté afectado, por qué esta página discrepa del aviso del proveedor sobre qué versiones de Joomla están expuestas, cómo leer ambos números de versión y cómo comprobar si hubo compromiso.

  • Aviso de seguridad de Balbooa Forms

    com_baforms (Balbooa) | CVE-2026-56291 (carga de archivos arbitraria sin autenticación que conduce a ejecución remota de código, CVSS 10.0, CISA KEV)

    Orientación para operadores de sitios Joomla contactados sobre una versión de la extensión Balbooa Forms (com_baforms) afectada por CVE-2026-56291, incluyendo por qué la versión a la que actualizar no es la versión que corrige este problema, por qué ninguna versión anterior es segura, cómo leer su versión sin dejarse engañar por el número en el código fuente de su página y cómo comprobar si hubo compromiso.

  • Aviso de seguridad de Content Views

    content-views-query-and-display-post-page (Content Views / PT Guy) | CVE-2026-15361 (inyección SQL alcanzable por cualquier usuario con sesión iniciada, incluido el rol de Suscriptor)

    Orientación para operadores de sitios WordPress contactados sobre una versión del plugin Content Views – Post Grid & Filter (content-views-query-and-display-post-page) afectada por CVE-2026-15361, incluyendo por qué la pregunta decisiva es quién puede obtener una cuenta en su sitio y no ninguna configuración, cómo leer su versión sin ser engañado por las bibliotecas integradas del plugin, y cómo actualizar de forma segura.

  • Aviso de seguridad de Profile Builder

    profile-builder (Cozmoslabs) | CVE-2026-15368 (toma de control de cuenta sin autenticación mediante inicio de sesión automático tras el registro)

    Orientación para operadores de sitios WordPress contactados sobre una versión del plugin Profile Builder (profile-builder, de Cozmoslabs) afectada por CVE-2026-15368, incluyendo cómo comprobar si la opción Iniciar sesión automáticamente expone su sitio siquiera, cómo leer su versión sin ser engañado por los complementos incluidos del plugin y cómo actualizar de forma segura.

  • Aviso de seguridad de Link Library

    link-library | CVE-2026-16532 (inyección SQL sin autenticación en la gestión de envíos de enlaces)

    Indicaciones para operadores de sitios WordPress contactados por una versión del plugin Link Library (link-library) afectada por CVE-2026-16532, incluido por qué el problema es alcanzable con independencia de cómo esté configurado el plugin, cómo comprobar su versión de forma fiable y cómo actualizar de forma segura.

  • Aviso de seguridad de Blog Floating Button

    blog-floating-button | CVE-2026-15383 (cross-site scripting almacenado sin autenticación en la pantalla de informes de la administración)

    Indicaciones para operadores de sitios WordPress contactados por una versión del plugin Blog Floating Button (blog-floating-button) afectada por CVE-2026-15383, incluido qué alcanza realmente el problema, cómo comprobar su versión de forma fiable y cómo actualizar de forma segura.

  • Aviso de seguridad de Simple Membership

    simple-membership | CVE-2026-15930 (toma de control de cuenta de administrador sin autenticación)

    Orientación para operadores de sitios WordPress contactados sobre una versión del plugin Simple Membership (simple-membership) afectada por CVE-2026-15930, incluyendo cómo comprobar su versión de forma fiable, cómo actualizar de forma segura y por qué la comprobación habitual de cuentas de administrador nuevas y desconocidas no detectaría esta vulnerabilidad.

  • Aviso de seguridad de SMS Alert

    sms-alert | CVE-2026-11387 (toma de control de cuenta sin autenticación, CVSS 9.8)

    Orientación para operadores de sitios WordPress y WooCommerce contactados sobre una versión del plugin SMS Alert (sms-alert) afectada por CVE-2026-11387, incluyendo cómo comprobar si su configuración de OTP está expuesta, cómo verificar su versión de forma fiable y cómo actualizar de forma segura.

  • Aviso de seguridad de ARVE

    advanced-responsive-video-embedder | CVE-2026-18072 (versión con puerta trasera, plugin cerrado)

    Indicaciones para operadores de sitios WordPress contactados por una versión con puerta trasera del plugin Advanced Responsive Video Embedder (ARVE), CVE-2026-18072, incluido por qué actualizar no sirve, qué versión está limpia y qué comprobar después.

  • Aviso de seguridad de Bookly

    bookly-responsive-appointment-booking-tool | CVE-2026-13395 (inyección SQL sin autenticación)

    Indicaciones para operadores de sitios WordPress contactados por una versión afectada del plugin de reservas de citas Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, incluida una guía para comprobar su versión, actualizar de forma segura y por qué conviene después cambiar las contraseñas de administrador.

  • Aviso de seguridad de Realtyna WPL

    real-estate-listing-realtyna-wpl | CVE-2026-13714 (subida arbitraria de archivos sin autenticación)

    Indicaciones para operadores de sitios WordPress contactados por una versión vulnerable del plugin Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, incluida una guía para comprobar su versión, actualizar de forma segura y buscar señales de subidas de archivos no autorizadas.

  • Aviso de seguridad de ProfilePress

    wp-user-avatar (ProfilePress) | CVE-2026-12497 (escalada de privilegios no autenticada)

    Indicaciones para operadores de sitios WordPress contactados por una versión del plugin ProfilePress (wp-user-avatar) afectada por CVE-2026-12497, incluida una guía para comprobar si su configuración de registro está expuesta siquiera, cómo comprobar su versión y cómo actualizar de forma segura.

  • Aviso de seguridad de Events Manager

    events-manager | CVE-2026-12987 (Patchstack CVSS 8.8)

    Indicaciones para operadores de sitios WordPress contactados por una versión del plugin Events Manager (events-manager) afectada por CVE-2026-12987, incluida una guía para comprobar si su configuración de reservas está expuesta siquiera, cómo comprobar su versión y cómo actualizar de forma segura.

  • Aviso de seguridad de Wallet System for WooCommerce

    wallet-system-for-woocommerce | CVE-2026-42654 (CVSS 7.1)

    Indicaciones para operadores de tiendas WordPress/WooCommerce contactados por una versión vulnerable del plugin Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, incluida una guía para comprobar su versión y actualizar de forma segura.

  • Aviso de seguridad de Premium Packages (WordPress Download Manager)

    wpdm-premium-packages | CVE-2026-15348 (elusión de autenticación no autenticada)

    Indicaciones para operadores de tiendas WordPress contactados por una versión vulnerable del plugin Premium Packages (wpdm-premium-packages), un complemento de WordPress Download Manager, CVE-2026-15348, incluida una guía para comprobar su versión y actualizar de forma segura.

  • Aviso de seguridad de Kirki

    kirki | CVE-2026-8206 (CVSS 9.8)

    Indicaciones para operadores de sitios WordPress contactados por una versión vulnerable del plugin de construcción de páginas Kirki (kirki), CVE-2026-8206, incluida una guía para comprobar su versión, actualizar y comprobar si hay señales de acceso no autorizado a cuentas.

  • Aviso de seguridad de JCE

    Joomla Content Editor | CVE-2026-48907 (CVSS 10.0)

    Indicaciones para operadores que ejecutan una versión desactualizada del plugin Joomla Content Editor (JCE), incluida una guía para comprobar su versión y actualizar de forma segura.

  • Aviso sobre Joomla al final de su vida útil

    Núcleo de Joomla | Versión sin soporte

    Indicaciones para operadores que ejecutan una instalación de Joomla al final de su vida útil (3.x o anterior), incluida una guía para comprobar su versión y actualizar a una versión con soporte.

  • Aviso de seguridad de SP Page Builder

    com_sppagebuilder | CVE-2026-48908 (CVSS 10.0)

    Indicaciones para operadores que ejecutan una versión vulnerable de la extensión SP Page Builder, incluida una guía para comprobar su versión, actualizar y buscar indicios de compromiso.

  • Aviso de seguridad de FunnelKit (Funnel Builder)

    Funnel Builder by FunnelKit | CVE-2026-47100 (CVSS 8.7)

    Indicaciones para operadores de tiendas WordPress/WooCommerce contactados por una versión vulnerable del plugin Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, incluida una guía para comprobar su versión, actualizar y revisar su página de pago en busca de código de robo de datos de pago inyectado.

  • Aviso de seguridad de Page Builder CK

    com_pagebuilderck | CVE-2026-56290 (CVSS 10.0)

    Indicaciones para operadores de sitios Joomla contactados por una versión vulnerable de la extensión Page Builder CK (com_pagebuilderck), CVE-2026-56290, incluida una guía para comprobar su versión, actualizar a la versión corregida de su línea de Joomla y comprobar si hay señales de compromiso.

  • Aviso de seguridad de Burst Statistics

    burst-statistics | CVE-2026-8181 (CVSS 9.8)

    Indicaciones para operadores de sitios WordPress contactados por una versión vulnerable del plugin Burst Statistics (burst-statistics), CVE-2026-8181, incluida una guía para comprobar su versión, actualizar y comprobar si hay señales de acceso de administrador no autorizado.