Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2026-3376

Fecha de publicación:
28/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** A security vulnerability has been detected in Tenda F453 1.0.0.3. Affected by this vulnerability is the function fromSafeMacFilter of the file /goform/SafeMacFilter. Such manipulation of the argument page leads to buffer overflow. It is possible to launch the attack remotely. The exploit has been disclosed publicly and may be used.
Gravedad CVSS v4.0: ALTA
Última modificación:
28/02/2026

CVE-2026-28560

Fecha de publicación:
28/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** wpForo Forum 2.4.14 contains a stored cross-site scripting vulnerability that allows script injection via forum URL data output into an inline script block using json_encode without the JSON_HEX_TAG flag. Attackers set a forum slug containing a closing script tag or unescaped single quote to break out of the JavaScript string context and execute arbitrary script in all visitors' browsers.
Gravedad CVSS v4.0: MEDIA
Última modificación:
28/02/2026

CVE-2026-28561

Fecha de publicación:
28/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** wpForo Forum 2.4.14 contains a stored cross-site scripting vulnerability that allows administrators to inject persistent JavaScript via forum description fields echoed without output escaping across multiple theme template files. On multisite installations or with a compromised admin account, attackers set a forum description containing HTML event handlers that execute when any user views the forum listing.
Gravedad CVSS v4.0: MEDIA
Última modificación:
28/02/2026

CVE-2026-28562

Fecha de publicación:
28/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** wpForo 2.4.14 contains an unauthenticated SQL injection vulnerability in Topics::get_topics() where the ORDER BY clause relies on ineffective esc_sql() sanitization on unquoted identifiers. Attackers exploit the wpfob parameter with CASE WHEN payloads to perform blind boolean extraction of credentials from the WordPress database.
Gravedad CVSS v4.0: ALTA
Última modificación:
28/02/2026

CVE-2026-28555

Fecha de publicación:
28/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** wpForo Forum 2.4.14 contains a missing authorization vulnerability that allows authenticated subscribers to close or reopen any forum topic via the wpforo_close_ajax handler. Attackers submit a valid nonce with an arbitrary topic ID to bypass the moderator permission requirement and disrupt forum discussions.
Gravedad CVSS v4.0: MEDIA
Última modificación:
28/02/2026

CVE-2026-28556

Fecha de publicación:
28/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** wpForo Forum 2.4.14 contains a missing authorization vulnerability that allows authenticated subscribers to move, merge, or split any forum topic via the topic_move, topic_merge, and topic_split form action handlers. Attackers with a valid form nonce can reorganize arbitrary forum content without moderator permissions, including relocating topics to private forums.
Gravedad CVSS v4.0: MEDIA
Última modificación:
28/02/2026

CVE-2026-28557

Fecha de publicación:
28/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** wpForo Forum 2.4.14 contains a missing capability check vulnerability that allows authenticated users to trigger bulk wpForo usergroup reassignment via the wpforo_synch_roles AJAX handler. Attackers access the usergroups admin page, accessible to any authenticated user, to obtain a nonce, then remap all wpForo usergroups to arbitrary WordPress roles.
Gravedad CVSS v4.0: ALTA
Última modificación:
28/02/2026

CVE-2026-28558

Fecha de publicación:
28/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** wpForo Forum 2.4.14 contains a stored cross-site scripting vulnerability that allows authenticated subscribers to upload SVG files as profile avatars through the avatar upload functionality. Attackers upload a crafted SVG containing CSS injection or JavaScript event handlers that execute in the browsers of any user who views the attacker's profile page.
Gravedad CVSS v4.0: MEDIA
Última modificación:
28/02/2026

CVE-2026-28559

Fecha de publicación:
28/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** wpForo Forum 2.4.14 contains an information disclosure vulnerability that allows unauthenticated users to retrieve private and unapproved forum topics via the global RSS feed endpoint. Attackers request the RSS feed without a forum ID parameter, bypassing the privacy and status WHERE clauses that are only applied when a specific forum ID is present in the query.
Gravedad CVSS v4.0: MEDIA
Última modificación:
28/02/2026

CVE-2026-28554

Fecha de publicación:
28/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** wpForo Forum 2.4.14 contains a missing authorization vulnerability that allows authenticated subscribers to approve or unapprove any forum post via the wpforo_approve_ajax AJAX handler. Attackers exploit the nonce-only check by submitting a valid nonce with an arbitrary post ID to bypass moderation controls entirely.
Gravedad CVSS v4.0: MEDIA
Última modificación:
28/02/2026

CVE-2026-3010

Fecha de publicación:
28/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Microchip TimePictra allows Query System for Information.This issue affects TimePictra: from 11.0 through 11.3 SP2.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
28/02/2026

CVE-2026-2844

Fecha de publicación:
28/02/2026
Idioma:
Inglés
*** Pendiente de traducción *** Missing Authentication for Critical Function vulnerability in Microchip TimePictra allows Configuration/Environment Manipulation.This issue affects TimePictra: from 11.0 through 11.3 SP2.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
28/02/2026