Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Apache Answer (CVE-2025-29868)

Fecha de publicación:
01/04/2025
Idioma:
Español
Vulnerabilidad de estructura de datos privada devuelta desde un método público en Apache Answer. Este problema afecta a Apache Answer hasta la versión 1.4.2. Si un usuario utiliza una imagen referenciada externamente, al acceder a ella, el proveedor de la imagen podría obtener información privada sobre la dirección IP del usuario. Se recomienda actualizar a la versión 1.4.5, que soluciona el problema. En la nueva versión, los administradores pueden configurar si se puede mostrar contenido externo.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2025

Vulnerabilidad en Apache ActiveMQ Artemis (CVE-2025-27427)

Fecha de publicación:
01/04/2025
Idioma:
Español
Existe una vulnerabilidad en Apache ActiveMQ Artemis que permite a un usuario con el permiso createDurableQueue o createNonDurableQueue modificar el tipo de enrutamiento compatible con dicha dirección, incluso si no tiene el permiso createAddress. Al combinar esta vulnerabilidad con el permiso de envío y la creación automática de colas, un usuario podría enviar un mensaje con un tipo de enrutamiento no compatible con la dirección, cuando en realidad debería rechazarse porque el usuario no tiene permiso para cambiar el tipo de enrutamiento. Este problema afecta a Apache ActiveMQ Artemis desde la versión 2.0.0 hasta la 2.39.0. Se recomienda actualizar a la versión 2.40.0, que soluciona el problema.
Gravedad CVSS v4.0: BAJA
Última modificación:
14/07/2025

Vulnerabilidad en Booster for WooCommerce para WordPress (CVE-2024-12278)

Fecha de publicación:
01/04/2025
Idioma:
Español
El complemento Booster for WooCommerce para WordPress es vulnerable a cross-site scripting almacenado en cualquier ubicación que normalmente depure datos usando wp_kses, como los comentarios, en todas las versiones hasta la 7.2.5 incluida, debido a una depuración de entrada y al escape de salida insuficiente. Esto permite a atacantes no autenticados inyectar scripts web arbitrarios en páginas que se ejecutarán al acceder un usuario a una página inyectada.
Gravedad CVSS v3.1: ALTA
Última modificación:
08/04/2026

Vulnerabilidad en WDesignKit – Elementor & Gutenberg Starter Templates, Patterns, Cloud Workspace & Widget Builder para WordPress (CVE-2024-12189)

Fecha de publicación:
01/04/2025
Idioma:
Español
El complemento WDesignKit – Elementor & Gutenberg Starter Templates, Patterns, Cloud Workspace & Widget Builder para WordPress es vulnerable a cross-site scripting almacenado a través de widgets personalizados en todas las versiones hasta la 1.2.2 inclusive, debido a una depuración de entrada y al escape de salida insuficiente. Esto permite a atacantes autenticados, con acceso de colaborador o superior, inyectar scripts web arbitrarios en páginas que se ejecutarán al acceder un usuario a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en Groundhogg para WordPress (CVE-2025-1267)

Fecha de publicación:
01/04/2025
Idioma:
Español
El complemento Groundhogg para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro "label" en versiones hasta la 3.7.4.1 incluida, debido a una depuración de entrada y al escape de salida insuficiente. Esto permite a atacantes autenticados, con acceso de administrador, inyectar scripts web arbitrarios en páginas que se ejecutarán al acceder un usuario a una página inyectada. Esto solo afecta a instalaciones multisitio y a instalaciones donde se ha deshabilitado unfiltered_html.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en PowerPack Elementor Addons para WordPress (CVE-2025-1512)

Fecha de publicación:
01/04/2025
Idioma:
Español
El complemento PowerPack Elementor Addons (Free Widgets, Extensions and Templates) para WordPress es vulnerable a cross-site scripting almacenado a través de la extensión de cursor personalizado en todas las versiones hasta la 2.9.0 incluida, debido a una depuración de entrada y al escape de salida insuficiente. Esto permite a atacantes autenticados, con acceso de colaborador o superior, inyectar scripts web arbitrarios en páginas que se ejecutarán al acceder un usuario a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en NotFound Bridge Core (CVE-2025-31409)

Fecha de publicación:
01/04/2025
Idioma:
Español
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Bridge Core permite XSS almacenado. Este problema afecta a Bridge Core: desde n/d hasta n/d.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/04/2026

Vulnerabilidad en MDJM MDJM Event Management (CVE-2025-31074)

Fecha de publicación:
01/04/2025
Idioma:
Español
Vulnerabilidad de deserialización de datos no confiables en MDJM MDJM Event Management permite la inyección de objetos. Este problema afecta a MDJM Event Management desde n/d hasta la versión 1.7.5.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/04/2026

Vulnerabilidad en sunshinephotocart Sunshine Photo Cart (CVE-2025-31084)

Fecha de publicación:
01/04/2025
Idioma:
Español
Vulnerabilidad de deserialización de datos no confiables en sunshinephotocart Sunshine Photo Cart permite la inyección de objetos. Este problema afecta a Sunshine Photo Cart desde n/d hasta la versión 3.4.10.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/04/2026

Vulnerabilidad en silverplugins217 Multiple Shipping And Billing Address For Woocommerce (CVE-2025-31087)

Fecha de publicación:
01/04/2025
Idioma:
Español
Vulnerabilidad de deserialización de datos no confiables en silverplugins217 Multiple Shipping And Billing Address For Woocommerce permite la inyección de objetos. Este problema afecta a Múltiples direcciones de envío y facturación para WooCommerce: desde n/d hasta la versión 1.5.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/04/2026

Vulnerabilidad en ho3einie Material Dashboard (CVE-2025-31095)

Fecha de publicación:
01/04/2025
Idioma:
Español
Vulnerabilidad de omisión de autenticación mediante una ruta o canal alternativo en ho3einie Material Dashboard permite la omisión de autenticación. Este problema afecta a Material Dashboard desde n/d hasta la versión 1.4.5.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/04/2026

Vulnerabilidad en YayCommerce YayExtra (CVE-2025-31415)

Fecha de publicación:
01/04/2025
Idioma:
Español
La vulnerabilidad de falta de autorización en YayCommerce YayExtra permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a YayExtra desde la versión n/d hasta la 1.5.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/04/2026