Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en plugin de WordPress aThemes Addons para Elementor (CVE-2026-8613)

Fecha de publicación:
10/06/2026
Idioma:
Español
El plugin aThemes Addons for Elementor para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración del widget 'title_tag' en todas las versiones hasta la 1.1.8, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de nivel de colaborador y superior, inyectar scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada. Esto afecta al widget Posts Timeline, así como al widget Posts Carousel en sus apariencias predeterminada, Banner y Modern, todas las cuales omiten la validación de lista blanca que se aplica correctamente en el widget Posts List.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en plugin de WordPress MW WP Form (CVE-2026-8853)

Fecha de publicación:
10/06/2026
Idioma:
Español
El plugin MW WP Form para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'memo' en todas las versiones hasta la 5.1.3, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de nivel de editor y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada. Debido a que el valor del memo se almacena a través de update_post_meta() en lugar de wp_insert_post(), las protecciones integradas de WordPress kses y unfiltered_html no se aplican, lo que permite a los atacantes salir del elemento textarea a través de etiquetas de cierre inyectadas, independientemente del filtrado de contenido basado en roles.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en varios productos de Easy Image Collage (CVE-2026-9019)

Fecha de publicación:
10/06/2026
Idioma:
Español
El plugin Easy Image Collage para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los parámetros 'grid[properties][borderColor]' y 'grid[images][N][attachment_url]' en todas las versiones hasta la 1.13.6, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de nivel de autor y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada. Debido a que los datos se almacenan a través de update_post_meta() en lugar del contenido de la publicación de wp_insert_post(), la restricción unfiltered_html de WordPress no se aplica, lo que significa que los autores no pueden ser bloqueados de esta ruta de ataque solo con controles de capacidad.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en Concrete CMS (CVE-2026-10721)

Fecha de publicación:
10/06/2026
Idioma:
Español
Concrete CMS anterior a la versión 9.5.2 es vulnerable a la Inyección de Objetos PHP a través de llamadas a unserialize() en los componentes de Permisos, Caché y Búsqueda. Un atacante no autenticado puede desencadenar la instanciación arbitraria de objetos PHP si una carga útil serializada maliciosa ha sido colocada en la base de datos. Gracias a XananasX7 por el informe.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en IPC/SD de Dahua (CVE-2026-29115)

Fecha de publicación:
10/06/2026
Idioma:
Español
Se ha encontrado una vulnerabilidad en algunos productos Dahua que podría permitir a un atacante remoto autenticado enviar un paquete especialmente diseñado, desencadenando una excepción que provoca que el sistema se reinicie inesperadamente, resultando en una denegación de servicio.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en IPC/SD/NVR/XVR/EVS/VTO/VTH/ASI/TPC de Dahua (CVE-2026-29116)

Fecha de publicación:
10/06/2026
Idioma:
Español
Se ha encontrado una vulnerabilidad en algunos productos Dahua que podría permitir a un atacante remoto no autenticado enviar un paquete especialmente diseñado, desencadenando una excepción que provoca que el sistema se reinicie inesperadamente, resultando en una denegación de servicio.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en tema de WordPress Xstore (CVE-2026-3326)

Fecha de publicación:
10/06/2026
Idioma:
Español
El tema de WordPress Xstore anterior a la versión 9.7.3 no sanea ni escapa correctamente un parámetro antes de usarlo en una sentencia SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que lleva a una inyección SQL.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en plugin de WordPress Anti-Spam (CVE-2026-8071)

Fecha de publicación:
10/06/2026
Idioma:
Español
El plugin de WordPress de protección contra el correo no deseado Anti-Spam de CleanTalk, en versiones anteriores a la 6.79, no sanea correctamente el contenido dentro de un shortcode personalizado utilizado en su función de codificación de correo electrónico, lo que permite a atacantes no autenticados inyectar scripts web arbitrarios en comentarios aprobados que se ejecutarán cuando cualquier usuario (incluidos los administradores) vea la publicación.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en plugin de WordPress Store Locator (CVE-2026-9060)

Fecha de publicación:
10/06/2026
Idioma:
Español
El plugin de WordPress Store Locator anterior a la versión 1.6.6 no sanea ni escapa una de sus configuraciones antes de almacenarla y mostrarla en la página de administración del plugin de WordPress Store Locator anterior a la versión 1.6.6, lo que permite a usuarios con altos privilegios, como administradores, realizar ataques de cross-site scripting almacenado incluso cuando la capacidad 'unfiltered_html' está deshabilitada (por ejemplo, en una red multisitio donde el superadministrador visita la página).
Gravedad CVSS v3.1: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en plugin de WordPress Schema & Structured Data (CVE-2026-9067)

Fecha de publicación:
10/06/2026
Idioma:
Español
El plugin de WordPress Schema & Structured Data for WP & AMP anterior a la versión 1.60 no verifica las capacidades del usuario en sus manejadores de carga de archivos AJAX de frontend y no valida el contenido real de los archivos cargados contra el tipo de medio previsto del endpoint, permitiendo a usuarios no autenticados cargar cualquier tipo de archivo aceptado por la biblioteca de medios de WordPress a través de endpoints que solo deberían aceptar imágenes o videos.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/07/2026

Vulnerabilidad en ldns de NLnet Labs (CVE-2026-10846)

Fecha de publicación:
10/06/2026
Idioma:
Español
NLnet Labs ldns 1.2.0 hasta e incluyendo las versiones 1.9.0, cuando se utiliza en aplicaciones como resolvedor (stub) sobre UDP, carece de la coincidencia de la dirección y el puerto de destino de la consulta con la dirección y el puerto de origen de la respuesta. Además, no se compara ni el ID de la consulta ni la pregunta de la consulta con los de la respuesta. Esto hace que las aplicaciones que utilizan ldns para la funcionalidad de resolvedor (stub) sobre UDP sean vulnerables a ataques de envenenamiento fuera de ruta. La herramienta drill, que se distribuye con ldns, sufre de esta vulnerabilidad.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en Layer 7 API Gateway de Broadcom (CVE-2026-11815)

Fecha de publicación:
10/06/2026
Idioma:
Español
Un atacante que intercepta y manipula el tráfico entre la aplicación cliente y el servidor API Gateway podría potencialmente deserializar objetos arbitrarios. Esta vulnerabilidad podría conducir a expectativas de seguridad rotas o a ejecución remota de código.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026