Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en plugin de WordPress WP Vault (CVE-2016-20064)

Fecha de publicación:
09/06/2026
Idioma:
Español
WP Vault 0.8.6.6 contiene una vulnerabilidad de inclusión local de ficheros que permite a atacantes no autenticados leer ficheros arbitrarios explotando un parámetro sin escapar en la funcionalidad de inclusión. Los atacantes pueden suministrar secuencias de salto de directorio a través del parámetro GET wpv-image para acceder a ficheros sensibles como la configuración del sistema y las credenciales.
Gravedad CVSS v4.0: MEDIA
Última modificación:
21/07/2026

Vulnerabilidad en plugin de WordPress Product Catalog (CVE-2016-20065)

Fecha de publicación:
09/06/2026
Idioma:
Español
El plugin Product Catalog 8 1.2 para WordPress contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro selectedCategory. Los atacantes pueden enviar solicitudes POST al endpoint admin-ajax.PHP con la acción UpdateCategoryList para extraer información sensible de la base de datos de las tablas de WordPress.
Gravedad CVSS v4.0: ALTA
Última modificación:
21/07/2026

Vulnerabilidad en plugin de WordPress Car Park Booking (CVE-2017-20243)

Fecha de publicación:
09/06/2026
Idioma:
Español
El plugin de reserva de aparcamiento de WordPress versión 13 del 17 de octubre contiene una vulnerabilidad de inyección SQL basada en tiempo que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro space_id. Los atacantes pueden enviar solicitudes GET al endpoint booking-page con valores space_id maliciosos utilizando payloads AND SLEEP() para extraer información sensible de la base de datos.
Gravedad CVSS v4.0: ALTA
Última modificación:
21/07/2026

Vulnerabilidad en plugin de WordPress Simply Poll (CVE-2016-20062)

Fecha de publicación:
09/06/2026
Idioma:
Español
El plugin Simply Poll 1.4.1 para WordPress contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados extraer información de la base de datos inyectando código SQL a través del parámetro POST 'pollid'. Los atacantes pueden enviar solicitudes al endpoint admin-ajax.php con la acción 'spAjaxResults' y valores 'pollid' maliciosos para ejecutar consultas SQL arbitrarias y leer datos sensibles de la base de datos de WordPress.
Gravedad CVSS v4.0: ALTA
Última modificación:
21/07/2026

Vulnerabilidad en TYPO3 CMS de TYPO3 (CVE-2026-47352)

Fecha de publicación:
09/06/2026
Idioma:
Español
Usuarios autenticados del backend pudieron recuperar metadatos de archivos a través de varias rutas de la API del Backend sin las comprobaciones de permisos adecuadas, permitiendo el acceso a archivos fuera de sus montajes de archivos o almacenamientos permitidos. Este problema afecta a las versiones de TYPO3 CMS anteriores a la 10.4.57, 11.0.0-11.5.51, 12.0.0-12.4.46, 13.0.0-13.4.31 y 14.0.0-14.3.3.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en TYPO3 CMS de TYPO3 (CVE-2026-49738)

Fecha de publicación:
09/06/2026
Idioma:
Español
La comprobación de permiso de ruta en GeneralUtility::isAllowedAbsPath() realizó una comparación de prefijo de cadena simple sin requerir un límite de separador de directorio, lo que provocó que una ruta como /var/www/html-other/secret.yaml fuera aceptada incorrectamente como válida cuando la raíz del proyecto era /var/www/html. Los usuarios administradores con acceso a la Capa de Abstracción de Archivos pudieron crear nuevas definiciones de almacenamiento de archivos apuntando a directorios fuera de la raíz del proyecto, eludiendo esta comprobación de ruta. Este problema afecta a las versiones de TYPO3 CMS anteriores a 10.4.57, 11.0.0-11.5.51, 12.0.0-12.4.46, 13.0.0-13.4.31 y 14.0.0-14.3.3.
Gravedad CVSS v4.0: BAJA
Última modificación:
23/07/2026

Vulnerabilidad en TYPO3 CMS de TYPO3 (CVE-2026-49740)

Fecha de publicación:
09/06/2026
Idioma:
Español
El frontend de caché de TYPO3 (VariableFrontend) y el almacén persistente de clave-valor (Registry) deserializaban cargas útiles PHP sin validación de integridad ni restricciones de clase. Un atacante con acceso de escritura al backend de almacenamiento subyacente (almacén de caché o tabla de base de datos sys_registry) podría inyectar una carga útil serializada manipulada para desencadenar una inyección de objetos PHP, explotando potencialmente una cadena de gadgets para lograr la ejecución remota de código u otros efectos de alto impacto. Explotar esta vulnerabilidad requiere acceso de escritura local directo al almacenamiento, como la base de datos SQL o el sistema de archivos. Este problema afecta a las versiones de TYPO3 CMS anteriores a 10.4.57, 11.0.0-11.5.51, 12.0.0-12.4.46, 13.0.0-13.4.31 y 14.0.0-14.3.3.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026

Vulnerabilidad en TYPO3 CMS de TYPO3 (CVE-2026-49741)

Fecha de publicación:
09/06/2026
Idioma:
Español
Usuarios de backend con acceso de escritura a la tabla de la base de datos form_definition pudieron crear, actualizar o eliminar directamente registros de definición de formulario a través de DataHandler, eludiendo la validación de persistencia y las comprobaciones de permisos del Framework de Formularios. Esto permitió inyectar configuraciones de formulario arbitrarias, reactivando vectores de ataque abordados originalmente en TYPO3-CORE-SA-2018-003, incluyendo inyección SQL y escalada de privilegios. Este problema afecta a las versiones 14.0.0-14.3.3 de TYPO3 CMS.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en TYPO3 CMS de TYPO3 (CVE-2026-49742)

Fecha de publicación:
09/06/2026
Idioma:
Español
Usuarios de backend con permisos de descarga de archivos pudieron descargar archivos del almacenamiento de respaldo de la capa de abstracción de archivos (FAL) a través del Módulo de Medios. Dado que el almacenamiento de respaldo resuelve rutas relativas a la raíz del documento del servidor, esto podría exponer archivos sensibles como archivos de registro. Este problema afecta a las versiones de TYPO3 CMS 11.0.0-11.5.50, 12.0.0-12.4.45, 13.0.0-13.4.30 y 14.0.0-14.3.2.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en TYPO3 CMS de TYPO3 (CVE-2026-47343)

Fecha de publicación:
09/06/2026
Idioma:
Español
Usuarios de backend no privilegiados con acceso a montajes de archivos pudieron realizar operaciones de escritura (mover, eliminar, renombrar) en carpetas que representaban la raíz de un montaje de archivos activo debido a la falta de restricciones de autorización. Este problema afecta a las versiones de TYPO3 CMS anteriores a la 10.4.57, de la 11.0.0 a la 11.5.50, de la 12.0.0 a la 12.4.45, de la 13.0.0 a la 13.4.30, y de la 14.0.0 a la 14.3.2.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en TYPO3 CMS de TYPO3 (CVE-2026-47346)

Fecha de publicación:
09/06/2026
Idioma:
Español
Usuarios de backend con permisos de escritura de archivos pudieron cargar archivos de definición de formulario con extensiones de mayúsculas y minúsculas (p. ej., .FORM.YAML) para eludir la restricción de carga del Form Framework. Archivos de definición de formulario manipulados maliciosamente pueden usarse para ejecutar sentencias SQL arbitrarias, permitiendo a los atacantes escalar privilegios mediante la creación de cuentas de usuario de backend administrativas. Este problema afecta a las versiones de TYPO3 CMS anteriores a 10.4.57, 11.0.0-11.5.50, 12.0.0-12.4.45, 13.0.0-13.4.30 y 14.0.0-14.3.2.
Gravedad CVSS v4.0: ALTA
Última modificación:
23/07/2026

Vulnerabilidad en TYPO3 CMS de TYPO3 (CVE-2026-47347)

Fecha de publicación:
09/06/2026
Idioma:
Español
Aplicaciones que usan GeneralUtility::sanitizeLocalUrl para permitir solo URLs locales son vulnerables a ataques de redirección abierta si la URL se usa después de haber pasado las mencionadas comprobaciones de saneamiento. Esto permite a los atacantes redirigir a los usuarios a contenido externo y llevar a cabo ataques de phishing. Este problema afecta a versiones de TYPO3 CMS anteriores a 10.4.57, 11.0.0-11.5.50, 12.0.0-12.4.45, 13.0.0-13.4.30 y 14.0.0-14.3.2.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/07/2026