Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en WebSoft HCM 2021.2.3.327 (CVE-2022-46906)

Fecha de publicación:
12/12/2022
Idioma:
Español
El procesamiento insuficiente de la entrada del usuario en WebSoft HCM 2021.2.3.327 permite a un atacante autenticado inyectar etiquetas HTML arbitrarias en la página procesada por el navegador del usuario, incluidos scripts en el lenguaje de programación JavaScript, lo que conduce a XSS reflejado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2025

Vulnerabilidad en kernel de GPU Arm Mali (CVE-2022-42716)

Fecha de publicación:
12/12/2022
Idioma:
Español
Se descubrió un problema en el controlador del kernel de GPU Arm Mali. Hay un use after free. Un usuario sin privilegios puede realizar operaciones de procesamiento de GPU incorrectas para obtener acceso a la memoria ya liberada. Esto afecta a Valhall r29p0 a r40P0.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/10/2024

Vulnerabilidad en Dynamic Transaction Queuing System v1.0 (CVE-2022-45275)

Fecha de publicación:
12/12/2022
Idioma:
Español
Una vulnerabilidad de carga de archivos arbitrarios en /queuing/admin/ajax.php?action=save_settings de Dynamic Transaction Queuing System v1.0 permite a atacantes ejecutar código arbitrario a través de un archivo PHP manipulado.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/04/2025

Vulnerabilidad en PcVue (CVE-2022-4311)

Fecha de publicación:
12/12/2022
Idioma:
Español
Existe una vulnerabilidad de inserción de información confidencial en el archivo de registro en las versiones de PcVue 15 a 15.2.2. Esto podría permitir que un usuario con acceso a los archivos de registro descubra cadenas de conexión de fuentes de datos configuradas para DbConnect, que podrían incluir credenciales. La explotación exitosa de esta vulnerabilidad podría permitir que otros usuarios accedan no autorizados a las fuentes de datos subyacentes.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en PcVue (CVE-2022-4312)

Fecha de publicación:
12/12/2022
Idioma:
Español
Existe una vulnerabilidad de almacenamiento en texto plano de información confidencial en las versiones de PcVue 8.10 a 15.2.3. Esto podría permitir que un usuario no autorizado con acceso a los archivos de configuración de las cuentas de correo electrónico y servicio de mensajería corta (SMS) descubra las credenciales de la cuenta del protocolo simple de transferencia de correo (SMTP) asociadas y el código PIN de la tarjeta SIM. La explotación exitosa de esta vulnerabilidad podría permitir que un usuario no autorizado acceda a la cuenta de correo electrónico y a la tarjeta SIM subyacentes.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en El complemento de WordPress Image Hover Effects (CVE-2022-4010)

Fecha de publicación:
12/12/2022
Idioma:
Español
El complemento de WordPress Image Hover Effects anterior a 5.5 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de cross site scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida (por ejemplo, en una configuración multisitio).
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2025

Vulnerabilidad en Booster, Booster Plus y Booster Elite for WooCommerce complemento para WordPress (CVE-2022-4016)

Fecha de publicación:
12/12/2022
Idioma:
Español
Booster for WooCommerce complemento para WordPress anterior a 5.6.7, Booster Plus for WooCommerce complemento para WordPress anterior a 5.6.6, Booster Elite for WooCommerce complemento para WordPress anterior a 1.1.8 no verifican correctamente si hay CSRF al crear y eliminar roles de Customer, lo que permite a los atacantes iniciar sesión Los administradores crean y eliminan roles personalizados arbitrarios mediante ataques CSRF.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2025

Vulnerabilidad en All-In-One Security complemento para WordPress (CVE-2022-4097)

Fecha de publicación:
12/12/2022
Idioma:
Español
All-In-One Security complemento para WordPress anterior a 5.0.8 es susceptible a ataques de suplantación de IP, lo que puede provocar que se omitan funciones de seguridad (como bloqueos de IP, limitación de velocidad, protección de fuerza bruta y más).
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en ikus060/rdiffweb de GitHub (CVE-2022-4314)

Fecha de publicación:
12/12/2022
Idioma:
Español
Gestión de privilegios inadecuada en el repositorio de GitHub ikus060/rdiffweb anterior a 2.5.2.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/12/2022

Vulnerabilidad en El complemento de WordPress Donation Button (CVE-2022-4005)

Fecha de publicación:
12/12/2022
Idioma:
Español
El complemento de WordPress Donation Button hasta la versión 4.0.0 no sanitiza y escapa a algunos parámetros, lo que podría permitir a los usuarios con un rol tan bajo como Colaborador realizar ataques de cross site scripting.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2025

Vulnerabilidad en El complemento de WordPress Motors (CVE-2022-3989)

Fecha de publicación:
12/12/2022
Idioma:
Español
El complemento de WordPress Motors anterior a 1.4.4 no valida adecuadamente los archivos cargados para tipos de archivos peligrosos (como .php) en una acción AJAX, lo que permite a un atacante registrarse en la instancia de WordPress de una víctima, cargar un archivo PHP malicioso e intentar iniciar un ataque de fuerza bruta para descubrir el payload cargado.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/04/2025

Vulnerabilidad en El complemento de WordPress de DPD Baltic Shipping (CVE-2022-3999)

Fecha de publicación:
12/12/2022
Idioma:
Español
El complemento de WordPress de DPD Baltic Shipping anterior a 1.2.57 no tiene autorización ni CSRF en una acción AJAX, lo que podría permitir a cualquier usuario autenticado, como un suscriptor, eliminar opciones arbitrarias del blog, lo que podría hacer que el blog no esté disponible.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/04/2025