Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-5785

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Zohocorp ManageEngine PAM360 versions before 8531 and ManageEngine Password Manager Pro versions from 8600 to 13230 are vulnerable to Authenticated SQL injection in the query report module.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/04/2026

CVE-2026-4160

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder plugin for WordPress is vulnerable to Insecure Direct Object Reference via the 'submission_id' parameter in versions up to, and including, 6.1.21. This is due to missing authorization and ownership validation on a user controlled key in the Stripe SCA confirmation AJAX endpoint. This makes it possible for unauthenticated attackers to modify payment status of targeted pending submissions (for example, setting the status to "failed").
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2026

CVE-2026-31987

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** JWT Tokens used by tasks were exposed in logs. This could allow UI users to act as Dag Authors. <br /> Users are advised to upgrade to Airflow version that contains fix.<br /> <br /> Users are recommended to upgrade to version 3.2.0, which fixes this issue.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2026

CVE-2026-6414

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** @fastify/static versions 8.0.0 through 9.1.0 decode percent-encoded path separators (%2F) before filesystem resolution, while Fastify&amp;#39;s router treats them as literal characters. This mismatch allows attackers to bypass route-based middleware or guards that protect files served by @fastify/static. For example, a route guard on a protected path can be circumvented by encoding the path separator in the URL. Upgrade to @fastify/static 9.1.1 to fix this issue. There are no workarounds.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/04/2026

CVE-2026-5968

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: ** REJECT ** DO NOT USE THIS CANDIDATE NUMBER. Reason: This candidate was issued in error. Notes: All references and descriptions in this candidate have been removed to prevent accidental usage.
Gravedad: Pendiente de análisis
Última modificación:
16/04/2026

CVE-2026-31843

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** The goodoneuz/pay-uz Laravel package (
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
17/04/2026

CVE-2025-15621

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Insufficiently Protected Credentials in Sparx Systems Pty Ltd. Sparx Enterprise Architect. Client does not verify the receiver of OAuth2 credentials during OpenID authentication
Gravedad CVSS v4.0: MEDIA
Última modificación:
17/04/2026

CVE-2026-3369

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Better Find and Replace – AI-Powered Suggestions plugin for WordPress is vulnerable to Stored Cross-Site Scripting via uploaded image title in versions up to, and including, 1.7.9 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with author-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/04/2026

CVE-2026-3489

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** The DirectoryPress – Business Directory And Classified Ad Listing plugin for WordPress is vulnerable to SQL Injection via the &amp;#39;packages&amp;#39; parameter in versions up to, and including, 3.6.26 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for unauthenticated attackers to append additional SQL queries into already existing queries that can be used to extract sensitive information from the database.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/04/2026

CVE-2026-3155

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** The OneSignal – Web Push Notifications plugin for WordPress is vulnerable to authorization bypass in versions up to, and including, 3.8.0. This is due to the plugin not properly verifying that a user is authorized to perform an action. This makes it possible for authenticated attackers, with subscriber-level access and above, to delete OneSignal metadata for arbitrary posts.
Gravedad CVSS v3.1: BAJA
Última modificación:
22/04/2026

CVE-2025-12624

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Active access tokens are not revoked or invalidated when a user account is locked within WSO2 Identity Server. This failure to enforce revocation allows previously issued, valid tokens to remain usable, enabling continued access to protected resources by locked user accounts.<br /> <br /> The security consequence is that a locked user account can maintain access to protected resources through the use of existing, unexpired access tokens. This creates a security gap where access control policies are bypassed, potentially leading to unauthorized data access or actions until the tokens naturally expire.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/04/2026

CVE-2025-6024

Fecha de publicación:
16/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** The authentication endpoint fails to encode user-supplied input before rendering it in the web page, allowing for script injection.<br /> An attacker can leverage this by injecting malicious scripts into the authentication endpoint. This can result in the user&amp;#39;s browser being redirected to a malicious website, manipulation of the web page&amp;#39;s user interface, or the retrieval of information from the browser. However, session hijacking is not possible due to the httpOnly flag protecting session-related cookies.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/04/2026