Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el kernel de Linux (CVE-2026-46316)

Fecha de publicación:
09/06/2026
Idioma:
Español
En el kernel de Linux, la siguiente vulnerabilidad ha sido resuelta:<br /> <br /> KVM: arm64: vgic-its: Eliminar la referencia de la caché de traducción solo para la entrada borrada<br /> <br /> vgic_its_invalidate_cache() recorre la caché de traducción por ITS con xa_for_each() y elimina la referencia de la caché en cada entrada con vgic_put_irq(). Sin embargo, libera el puntero iterado, en lugar del valor devuelto por xa_erase().<br /> <br /> La función es llamada desde contextos que no se excluyen mutuamente: los manejadores de comandos ITS mantienen its_lock, la ruta de escritura de GITS_CTLR mantiene cmd_lock, y la ruta que borra EnableLPIs en el GICR_CTLR de un redistribuidor no mantiene ninguno. Dos o más de ellos pueden vaciar la misma caché concurrentemente, y si cada uno observa la misma entrada, la borra y luego la libera, la única referencia que la caché mantiene sobre esa entrada se elimina más de una vez. La entrada puede entonces ser liberada mientras un ITE todavía la mapea.<br /> <br /> xa_erase() es atómica y devuelve la entrada anterior, así que libera solo la entrada que este contexto realmente eliminó. La referencia de la caché se elimina entonces exactamente una vez por entrada incluso cuando las invalidaciones se ejecutan concurrentemente, y el comportamiento no cambia cuando solo se ejecuta un contexto.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/07/2026

Vulnerabilidad en pretix (CVE-2026-11764)

Fecha de publicación:
09/06/2026
Idioma:
Español
Al crear una exportación de todos los medios reutilizables, los secretos de las tarjetas de regalo conectadas se incluyeron en la exportación incluso si el usuario que crea la exportación no tiene permiso para ver las tarjetas de regalo. Esto es inconsistente con la interfaz de usuario (UI) y la API, donde solo se muestran las primeras letras del secreto de la tarjeta de regalo. Por lo tanto, permite eludir un límite de permisos.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en X-VPN macOS website de X-VPN (CVE-2026-2638)

Fecha de publicación:
09/06/2026
Idioma:
Español
Una vulnerabilidad en el flujo de trabajo de cuarentena y restauración de las versiones 77.0 a 77.5 del sitio web de X-VPN para macOS permite a un atacante local aprovechar una condición de carrera y la manipulación de enlaces simbólicos para lograr la corrupción de archivos privilegiados.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en plugin de WordPress Insert PHP (CVE-2017-20251)

Fecha de publicación:
09/06/2026
Idioma:
Español
Las versiones del plugin WordPress Insert PHP anteriores a la 3.3.1 contienen una vulnerabilidad de inyección de código PHP que permite a atacantes no autenticados ejecutar código PHP arbitrario inyectando shortcodes maliciosos a través de la API REST de WordPress. Los atacantes pueden enviar solicitudes POST al endpoint wp-json/wp/v2/posts con contenido manipulado que contenga shortcodes insert_php para incluir y ejecutar archivos PHP remotos en el servidor.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
21/07/2026

Vulnerabilidad en plugin de WordPress Wow Forms (CVE-2017-20244)

Fecha de publicación:
09/06/2026
Idioma:
Español
El plugin de WordPress Wow Forms versión 2.1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados leer información arbitraria de la base de datos explotando un parámetro POST sin escapar. Los atacantes pueden inyectar código SQL a través del parámetro &amp;#39;mwpformid&amp;#39; en solicitudes al endpoint admin-ajax.php con la acción &amp;#39;send_mwp_form&amp;#39; para extraer contenido sensible de la base de datos.
Gravedad CVSS v4.0: ALTA
Última modificación:
21/07/2026

Vulnerabilidad en plugin de WordPress Wow Viral Signups (CVE-2017-20245)

Fecha de publicación:
09/06/2026
Idioma:
Español
El plugin de WordPress Wow Viral Signups 2.1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados extraer información de la base de datos explotando el parámetro POST &amp;#39;idsignup&amp;#39; no escapado. Los atacantes pueden enviar solicitudes manipuladas al endpoint admin-ajax.php con payloads SQL maliciosos en el parámetro &amp;#39;idsignup&amp;#39; para leer datos arbitrarios de la base de datos.
Gravedad CVSS v4.0: ALTA
Última modificación:
21/07/2026

Vulnerabilidad en plugin de WordPress KittyCatfish (CVE-2017-20246)

Fecha de publicación:
09/06/2026
Idioma:
Español
El plugin KittyCatfish 2.2 para WordPress contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados leer el contenido de la base de datos explotando un parámetro GET sin escapar. Los atacantes pueden inyectar código SQL a través del parámetro &amp;#39;kc_ad&amp;#39; en base.css.php o kittycatfish.php para extraer información sensible de la base de datos utilizando técnicas de inyección ciega basada en booleanos o basada en tiempo.
Gravedad CVSS v4.0: ALTA
Última modificación:
21/07/2026

Vulnerabilidad en plugin de WordPress PICA Photo Gallery (CVE-2017-20247)

Fecha de publicación:
09/06/2026
Idioma:
Español
El plugin de WordPress PICA Photo Gallery 1.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro aid. Los atacantes pueden enviar solicitudes GET con cargas útiles SQL manipuladas en el parámetro aid para extraer información sensible de la base de datos, incluyendo credenciales de usuario y contenido de tablas.
Gravedad CVSS v4.0: ALTA
Última modificación:
21/07/2026

Vulnerabilidad en plugin de WordPress Apptha Slider Gallery (CVE-2017-20248)

Fecha de publicación:
09/06/2026
Idioma:
Español
Apptha Slider Gallery 1.0 contiene una vulnerabilidad de salto de ruta que permite a atacantes no autenticados descargar archivos arbitrarios manipulando el parámetro imgname. Los atacantes pueden enviar solicitudes a asgallDownload.PHP con secuencias de salto de directorio ../ para acceder a archivos sensibles fuera del directorio previsto.
Gravedad CVSS v4.0: ALTA
Última modificación:
21/07/2026

Vulnerabilidad en plugin de WordPress Apptha Slider Gallery (CVE-2017-20249)

Fecha de publicación:
09/06/2026
Idioma:
Español
Apptha Slider Gallery 1.0 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro albid. Los atacantes pueden enviar solicitudes GET con cargas útiles SQL manipuladas en el parámetro albid para extraer información sensible de la base de datos, incluyendo credenciales de usuario y hashes de autenticación.
Gravedad CVSS v4.0: ALTA
Última modificación:
21/07/2026

Vulnerabilidad en plugin de WordPress Mac Photo Gallery (CVE-2017-20250)

Fecha de publicación:
09/06/2026
Idioma:
Español
Mac Photo Gallery 3.0 contiene una vulnerabilidad de salto de ruta que permite a atacantes no autenticados descargar archivos arbitrarios manipulando el parámetro albid. Los atacantes pueden enviar solicitudes a macdownload.php con secuencias de salto de directorio para acceder a archivos sensibles como wp-load.php fuera del directorio del plugin previsto.
Gravedad CVSS v4.0: ALTA
Última modificación:
21/07/2026

Vulnerabilidad en plugin de WordPress Single Personal Message (CVE-2016-20063)

Fecha de publicación:
09/06/2026
Idioma:
Español
Single Personal Message 1.0.3 contiene una vulnerabilidad de inyección SQL que permite a usuarios autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro message. Los atacantes pueden acceder a la interfaz de administración y suministrar sentencias SQL diseñadas en el parámetro message para extraer información sensible de la base de datos, incluyendo credenciales de usuario y datos de configuración del sitio.
Gravedad CVSS v4.0: ALTA
Última modificación:
21/07/2026