Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-40809

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Missing Authorization vulnerability in Rara Themes Metro Magazine allows Exploiting Incorrectly Configured Access Control Security Levels.<br /> <br /> This issue affects Metro Magazine: from n/a through 1.4.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/06/2026

CVE-2026-49772

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper Neutralization of Special Elements used in an SQL Command (&amp;#39;SQL Injection&amp;#39;) vulnerability in Liquid Web / StellarWP The Events Calendar allows Blind SQL Injection.<br /> <br /> This issue affects The Events Calendar: from 6.15.12 through 6.16.2.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
16/06/2026

CVE-2026-49774

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper Control of Generation of Code (&amp;#39;Code Injection&amp;#39;) vulnerability in Filipe Nasc RD Station allows Remote Code Inclusion.<br /> <br /> This issue affects RD Station: from n/a through 5.6.0.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
16/06/2026

CVE-2026-52711

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Unauthenticated Broken Access Control in WooCommerce POS
Gravedad CVSS v3.1: ALTA
Última modificación:
16/06/2026

CVE-2026-52712

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Subscriber SQL Injection in Attendance Manager
Gravedad CVSS v3.1: ALTA
Última modificación:
16/06/2026

CVE-2026-10825

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** A denial-of-service vulnerability exists in the WebSocket API due to insufficient validation and handling of JSON-based requests. A low-privileged authenticated attacker can send a specially crafted request that causes service disruption and may result in an unexpected device reboot.
Gravedad CVSS v4.0: ALTA
Última modificación:
16/06/2026

CVE-2026-2381

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** The WooCommerce Stripe Payment Gateway plugin for WordPress is vulnerable to unauthorized modification of data due to a missing capability check on the `ajax_pay_for_order()` function in all versions up to, and including, 10.7.0 This is due to a missing order ownership or order_key verification when processing payment for an order via the `wc_stripe_pay_for_order` WC-AJAX endpoint. The function only validates a nonce (which is publicly available on any WooCommerce page where Express Checkout is enabled), but does not verify that the requesting user owns the target order and is allowed to modify it. This makes it possible for unauthenticated attackers to force any pending order into a failed status by providing a fake payment method, causing a payment exception that updates the order status to "failed" via sequential order ID enumeration.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/06/2026

CVE-2026-39437

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Unauthenticated Cross Site Scripting (XSS) in Min Max Step Quantity Limits Manager for WooCommerce
Gravedad CVSS v3.1: ALTA
Última modificación:
16/06/2026

CVE-2025-68045

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Unauthenticated Broken Access Control in WP Event SOlution
Gravedad CVSS v3.1: ALTA
Última modificación:
16/06/2026

CVE-2026-8444

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** The WP Review Slider Pro plugin for WordPress is vulnerable to SQL Injection via the &amp;#39;curselrevs[]&amp;#39; parameter of the wpfb_find_reviews AJAX action in versions up to, and including, 12.6.8. This is due to the handler reading $_POST[&amp;#39;curselrevs&amp;#39;] raw with no sanitization or type casting, then concatenating each array element directly into a `WHERE id IN ( ... )` clause without quoting and executing via $wpdb-&gt;get_results() without $wpdb-&gt;prepare(). This makes it possible for authenticated attackers, with Subscriber-level access and above, to append additional SQL queries into already existing queries that can be used to extract sensitive information from the database.
Gravedad CVSS v3.1: ALTA
Última modificación:
16/06/2026

CVE-2025-9912

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Nokia SR Linux is vulnerable to a local privilege escalation vulnerability. Successful exploitation of this vulnerability may allow an authenticated user to execute arbitrary commands with superuser privilege.
Gravedad: Pendiente de análisis
Última modificación:
16/06/2026

CVE-2026-10093

Fecha de publicación:
16/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** The File Sharing &amp; Download Manager – User Private Files plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the &amp;#39;fldr_ttl&amp;#39; parameter in all versions up to, and including, 2.1.6 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with subscriber-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/06/2026