Reports
# Bug bounty · reportes públicos, en castellano

Vulnerabilidades reales.
Explicadas sin adornos.

Resumimos y explicamos en castellano reportes divulgados públicamente por investigadores de seguridad: qué falló, cómo se reprodujo y cómo se corrigió.

Reportes60
Categorías11
Última actualización28 sep 2026
Al día en TelegramUn repaso de los reportes nuevos, mañana y tarde.Unirse →
Explorar por categoría

Más vistos

Ver todos →

Últimos reportes

Ver todos →
MEDIA#3727743

Rails ActionText: una etiqueta <action-text-markdown> esquiva la validación de esquemas URI en to_markdown

En ActionText, un texto enriquecido con una etiqueta <action-text-markdown> escrita por el usuario salía tal cual en la exportación a Markdown, lo que permitía colar enlaces javascript: o data: que la validación de URI debía bloquear.

[XSS]rails5 visitas0 me gusta0 veces compartido
28 sep 2026
3 min
MEDIA#3689633

Discourse: un editor de etiquetas podía modificar etiquetas ocultas usando su ID en las rutas de sinónimos

Los endpoints de sinónimos y de ajustes de etiquetas de Discourse solo comprobaban permisos sobre la etiqueta visible, así que un editor sin acceso podía convertir etiquetas ocultas en sinónimos indicando su ID numérico.

[IDOR / BOLA]discourse6 visitas0 me gusta0 veces compartido
28 sep 2026
2 min
MEDIA#3893632

Secure Custom Fields: fuga sin autenticación de títulos e IDs de entradas en borrador, privadas o pendientes

Los manejadores AJAX públicos de los campos post_object, relationship y page_link de Secure Custom Fields 6.9.2 consultaban entradas con post_status "any", y cualquier visitante anónimo podía listar y buscar contenido no publicado.

[IDOR / BOLA]wordpress4 visitas0 me gusta0 veces compartido
28 sep 2026
3 min
CRÍTICA#3778282

Inyección SQL sin autenticación en la API WDMProduct (Essity)

Un parámetro de búsqueda sin sanear en GET /api/WDMProduct permitía inyección SQL ciega y consultas apiladas contra un SQL Server, exponiendo lectura y escritura de datos de producción sin autenticarse.

[SQL INJECTION]essity13 visitas0 me gusta0 veces compartido
28 sep 2026
4 min
CRÍTICA#3729501

XSS almacenado sin autenticación en la API de contacto de Essity (Umbraco) con salto de reCAPTCHA

La API pública de contacto de Essity aceptaba tickets sin autenticar con HTML y JavaScript en más de 12 campos, saltándose reCAPTCHA, CSRF y límite de peticiones. El código se ejecutaba en la sesión del operador del back-office de Umbraco.

[XSS]essity7 visitas0 me gusta0 veces compartido
28 sep 2026
4 min
CRÍTICA#3931771

WordPress: XSS almacenado de Autor a Administrador mediante el nombre de fichero de una miniatura en wp-admin

El endpoint REST finalize guardaba sin sanear el nombre de fichero de los tamaños de imagen, y get_media_item() lo pintaba sin escapar en wp-admin: un Autor podía ejecutar JavaScript en la sesión de un administrador.

[XSS]wordpress5 visitas0 me gusta0 veces compartido
28 sep 2026
7 min