Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-14823

Fecha de publicación:
01/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Event Tickets and Registration WordPress plugin before 5.29.0.1 does not properly verify authorization on some of its seating actions, allowing users with contributor-level access and above to overwrite the seating layout, ticket inventory, and attendee seat assignments of events they do not own.
Gravedad: Pendiente de análisis
Última modificación:
01/08/2026

CVE-2026-14836

Fecha de publicación:
01/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Login & Register Forms WordPress plugin before 3.2.5 does not properly enforce the rate limit on its password-reset verification-code flow, keying both the verification code and the per-source attempt counter on an unauthenticated, client-controlled value, allowing unauthenticated attackers to reset the limit at will and brute-force the code to take over any account, including administrators, when the verification-code reset mode is enabled.
Gravedad: Pendiente de análisis
Última modificación:
01/08/2026

CVE-2026-14839

Fecha de publicación:
01/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Mapster WP Maps WordPress plugin before 1.24.0 does not perform any authorization or post-status check on a public REST endpoint, allowing unauthenticated users to retrieve the title and full content of any post regardless of its status, including unpublished (draft, pending, private, and trashed) posts.
Gravedad: Pendiente de análisis
Última modificación:
01/08/2026

CVE-2026-13157

Fecha de publicación:
01/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Demo Import WordPress plugin through 1.1.3 does not validate the type of files uploaded during demo-content import (the WordPress file-type test is disabled), allowing high-privilege users (Administrator by default, including non-super-admin site administrators on multisite) to upload executable PHP files to the uploads directory.
Gravedad: Pendiente de análisis
Última modificación:
01/08/2026

CVE-2026-13158

Fecha de publicación:
01/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Everest Toolkit WordPress plugin through 1.2.3 does not validate the type of files uploaded during demo-content import (the WordPress file-type test is disabled), allowing high-privilege users (Administrator by default, including non-super-admin site administrators on multisite) to upload executable PHP files to the uploads directory.
Gravedad: Pendiente de análisis
Última modificación:
01/08/2026

CVE-2026-13329

Fecha de publicación:
01/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Buckaroo Woocommerce Payments Plugin WordPress plugin before 4.9.0 does not perform any capability check or nonce validation on an AJAX action that processes payment capture refunds, allowing any authenticated user, including Subscribers, to trigger refunds against captured orders.
Gravedad: Pendiente de análisis
Última modificación:
01/08/2026

CVE-2026-13596

Fecha de publicación:
01/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Participants Database WordPress plugin before 2.7.8.4 does not properly sanitize and escape a user-supplied parameter before using it in a SQL query, allowing unauthenticated attackers to perform SQL injection attacks.
Gravedad: Pendiente de análisis
Última modificación:
01/08/2026

CVE-2026-13604

Fecha de publicación:
01/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Pixelavo WordPress plugin before 1.5.4 registers an unauthenticated AJAX action, gated only by a nonce that it emits publicly on every front-end page, that forwards client-supplied event data to the configured Facebook Conversions API using the administrator's stored access token. This allows an unauthenticated visitor to inject arbitrary conversion events into the administrator's Facebook ads account and exhaust the configured API quota.
Gravedad: Pendiente de análisis
Última modificación:
01/08/2026

CVE-2026-13725

Fecha de publicación:
01/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Dynamic Pricing With Discount Rules for WooCommerce WordPress plugin before 5.0.0 does not validate a nonce or user capabilities on one of its AJAX actions and reflects unsanitised user input in the response, allowing unauthenticated attackers to perform Reflected Cross-Site Scripting against a victim who is induced to send a crafted request.
Gravedad: Pendiente de análisis
Última modificación:
01/08/2026

CVE-2026-13729

Fecha de publicación:
01/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Podlove Podcast Publisher WordPress plugin before 4.5.3 does not perform nonce validation on some of its administrative create and delete actions, allowing attackers to create rogue records or delete legitimate ones via a forged request (CSRF) when a logged-in administrator is tricked into visiting a crafted page.
Gravedad: Pendiente de análisis
Última modificación:
01/08/2026

CVE-2026-14195

Fecha de publicación:
01/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Brizy WordPress plugin before 2.8.18 does not properly verify authorization on a request handler before returning post content, allowing users with the Contributor role or higher to read the content of arbitrary posts, including other users' private, pending, and draft posts.
Gravedad: Pendiente de análisis
Última modificación:
01/08/2026

CVE-2026-14197

Fecha de publicación:
01/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Fluent Support WordPress plugin before 2.3.1 does not perform a per-ticket access check before reassigning a ticket's customer, allowing a restricted support agent to change the assigned customer of any ticket in the system, including tickets outside their granted scope.
Gravedad: Pendiente de análisis
Última modificación:
01/08/2026