Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-41018

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** SQL injection in Sergestec's Exito v8.0. This vulnerability allows an attacker to retrieve, create, update, and delete databases through the 'cat' parameter in '/public.php'.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
16/10/2025

CVE-2025-55084

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** In NetX Duo version before 6.4.4, the component of Eclipse Foundation ThreadX, there was an incorrect bound check in_nx_secure_tls_proc_clienthello_supported_versions_extension() in the extension version field.
Gravedad CVSS v4.0: MEDIA
Última modificación:
16/10/2025

CVE-2025-55089

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** In FileX before 6.4.2, the file support module for Eclipse Foundation ThreadX, there was a possible buffer overflow in the FileX RAM disk driver. It could cause a remote execurtion after receiving a crafted sequence of packets
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
16/10/2025

CVE-2025-55090

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** In NetX Duo before 6.4.4, the networking support module for Eclipse Foundation ThreadX, there was a potential out of bound read issue in _nx_ipv4_packet_receive() function when received an Ethernet frame with less than 4 bytes of IP packet.
Gravedad CVSS v4.0: MEDIA
Última modificación:
16/10/2025

CVE-2025-62583

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Whale Browser before 4.33.325.17 allows an attacker to escape the iframe sandbox in a dual-tab environment.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
16/10/2025

CVE-2025-62584

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Whale browser before 4.33.325.17 allows an attacker to bypass the Same-Origin Policy in a dual-tab environment.
Gravedad CVSS v3.1: ALTA
Última modificación:
16/10/2025

CVE-2025-62585

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Whale browser before 4.33.325.17 allows an attacker to bypass the Content Security Policy via a specific scheme in a dual-tab environment.
Gravedad CVSS v3.1: ALTA
Última modificación:
16/10/2025

CVE-2025-10706

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** The Classified Pro theme for WordPress is vulnerable to unauthorized plugin installation due to a missing capability check in the 'cwp_addons_update_plugin_cb' function in all versions up to, and including, 1.0.14. This makes it possible for authenticated attackers, with subscriber-level access and above, to install arbitrary plugins on the affected site's server which may make remote code execution possible. Note: The required nonce for the vulnerability is in the CubeWP Framework plugin.
Gravedad CVSS v3.1: ALTA
Última modificación:
16/10/2025

CVE-2025-10742

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** The Truelysell Core plugin for WordPress is vulnerable to Arbitrary User Password Change in versions up to, and including, 1.8.6. This is due to the plugin providing user-controlled access to objects, letting a user bypass authorization and access system resources. This makes it possible for unauthenticated attackers to change user passwords and potentially take over administrator accounts. Note: This can only be exploited unauthenticated if the attacker knows which page contains the 'truelysell_edit_staff' shortcode.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
16/10/2025

CVE-2025-10849

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** The Felan Framework plugin for WordPress is vulnerable to unauthorized modification of data due to a missing capability check on the 'process_plugin_actions' function called via an AJAX action in versions up to, and including, 1.1.4. This makes it possible for unauthenticated attackers to activate or deactivate arbitrary plugins.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/10/2025

CVE-2025-10850

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** The Felan Framework plugin for WordPress is vulnerable to improper authentication in versions up to, and including, 1.1.4. This is due to the hardcoded password in the 'fb_ajax_login_or_register' function and in the 'google_ajax_login_or_register' function. This makes it possible for unauthenticated attackers to log in as any existing user on the site, if they registered with facebook or google social login and did not change their password.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
16/10/2025

CVE-2025-58778

Fecha de publicación:
16/10/2025
Idioma:
Inglés
*** Pendiente de traducción *** Multiple versions of RG-EST300 provided by Ruijie Networks provide SSH server functionality. It is not documented in the manual, and enabled in the initial configuration. Anyone with the knowledge of the related credentials can log in to the affected device, leading to information disclosure, altering the system configurations, or causing a denial of service (DoS) condition.
Gravedad CVSS v4.0: ALTA
Última modificación:
16/10/2025