Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en web2py (CVE-2026-25198)

Fecha de publicación:
05/02/2026
Idioma:
Español
Las versiones de web2py 2.27.1-stable+timestamp.2023.11.16.08.03.57 y anteriores contienen una vulnerabilidad de redirección abierta. Si esta vulnerabilidad es explotada, el usuario puede ser redirigido a un sitio web arbitrario al acceder a una URL especialmente diseñada. Como resultado, el usuario puede convertirse en víctima de un ataque de phishing.
Gravedad CVSS v4.0: MEDIA
Última modificación:
05/02/2026

Vulnerabilidad en Infinera DNA (CVE-2025-10258)

Fecha de publicación:
05/02/2026
Idioma:
Español
Infinera DNA es vulnerable a una vulnerabilidad de inyección SQL basada en tiempo debido a una validación de entrada insuficiente, lo que puede resultar en la fuga de información sensible.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/02/2026

Vulnerabilidad en Essential Widgets (CVE-2026-0867)

Fecha de publicación:
05/02/2026
Idioma:
Español
El plugin Essential Widgets para WordPress es vulnerable a cross-site scripting almacenado a través de los shortcodes ew-author, ew-archive, ew-category, ew-page y ew-menu del plugin en todas las versiones hasta la 3.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada. NOTA: Esta vulnerabilidad fue parcialmente corregida en la versión 3.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2026

Vulnerabilidad en ShortPixel Image Optimizer (CVE-2026-1246)

Fecha de publicación:
05/02/2026
Idioma:
Español
El plugin ShortPixel Image Optimizer para WordPress es vulnerable a la lectura arbitraria de archivos a través de salto de ruta en el parámetro 'loadFile' en todas las versiones hasta la 6.4.2, inclusive, debido a la validación y saneamiento de ruta insuficientes en la acción AJAX 'loadLogFile'. Esto permite a atacantes autenticados, con acceso de nivel Editor o superior, leer el contenido de archivos arbitrarios en el servidor, que pueden contener información sensible como credenciales de base de datos y claves de autenticación.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2026

Vulnerabilidad en Dynamic Widget Content (CVE-2026-1268)

Fecha de publicación:
05/02/2026
Idioma:
Español
El plugin Dynamic Widget Content para WordPress es vulnerable a cross-site scripting almacenado a través del campo de contenido del widget en la barra lateral del editor Gutenberg en todas las versiones hasta la 1.3.6, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en los atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel Colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2026

Vulnerabilidad en Nukegraphic CMS (CVE-2026-1953)

Fecha de publicación:
05/02/2026
Idioma:
Español
Nukegraphic CMS v3.1.2 contiene una vulnerabilidad de cross-site scripting (XSS) almacenado en la funcionalidad de edición de perfil de usuario en /ngc-cms/user-edit-profile.PHP. La aplicación no sanitiza correctamente la entrada del usuario en el campo de nombre antes de almacenarla en la base de datos y renderizarla en múltiples páginas del CMS. Un atacante autenticado con bajos privilegios puede inyectar cargas útiles de JavaScript maliciosas a través de la solicitud de edición de perfil, las cuales son luego ejecutadas en todo el sitio cada vez que se muestra el nombre del usuario afectado. Esto permite al atacante ejecutar JavaScript arbitrario en el contexto de las sesiones de otros usuarios, lo que podría llevar al secuestro de sesión, robo de credenciales o acciones no autorizadas realizadas en nombre de las víctimas.
Gravedad CVSS v4.0: ALTA
Última modificación:
05/02/2026

Vulnerabilidad en Mitsubishi Electric Corporation (CVE-2025-15080)

Fecha de publicación:
05/02/2026
Idioma:
Español
Vulnerabilidad de validación incorrecta de cantidad especificada en la entrada en los Mitsubishi Electric MELSEC iQ-R Series R08PCPU, R16PCPU, R32PCPU y R120PCPU permite a un atacante no autenticado leer datos del dispositivo o parte de un programa de control del producto afectado, escribir datos del dispositivo en el producto afectado, o causar una condición de denegación de servicio (DoS) en el producto afectado al enviar un paquete especialmente diseñado que contiene un comando específico al producto afectado.
Gravedad CVSS v4.0: ALTA
Última modificación:
06/02/2026

Vulnerabilidad en Go toolchain (CVE-2025-61732)

Fecha de publicación:
05/02/2026
Idioma:
Español
Una discrepancia entre cómo se analizaban los comentarios de Go y C/C++ permitió el contrabando de código en el binario cgo resultante.
Gravedad CVSS v3.1: ALTA
Última modificación:
10/02/2026

Vulnerabilidad en Mitsubishi Electric Corporation (CVE-2025-10314)

Fecha de publicación:
05/02/2026
Idioma:
Español
Vulnerabilidad de Permisos Predeterminados Incorrectos en Mitsubishi Electric Corporation FREQSHIP-mini para Windows versiones 8.0.0 a 8.0.2 permite a un atacante local ejecutar código arbitrario con privilegios de sistema reemplazando archivos ejecutables de servicio (EXE) o DLL en el directorio de instalación con archivos especialmente diseñados. Como resultado, el atacante podría ser capaz de divulgar, manipular, eliminar o destruir información almacenada en el PC donde el producto afectado está instalado, o causar una condición de denegación de servicio (DoS) en el sistema afectado.
Gravedad CVSS v3.1: ALTA
Última modificación:
05/02/2026

Vulnerabilidad en Zyxel (CVE-2025-11730)

Fecha de publicación:
05/02/2026
Idioma:
Español
Una vulnerabilidad de inyección de comandos de post-autenticación en el comando CLI de configuración de Dynamic DNS (DDNS) en las versiones de firmware de la serie Zyxel ATP desde V5.35 hasta V5.41, las versiones de firmware de la serie USG FLEX desde V5.35 hasta V5.41, las versiones de firmware de la serie USG FLEX 50(W) desde V5.35 hasta V5.41, y las versiones de firmware de la serie USG20(W)-VPN desde V5.35 hasta V5.41 podría permitir a un atacante autenticado con privilegios de administrador ejecutar comandos del sistema operativo (SO) en un dispositivo afectado al proporcionar una cadena especialmente diseñada como argumento al comando CLI.
Gravedad CVSS v3.1: ALTA
Última modificación:
05/02/2026

Vulnerabilidad en WeKan (CVE-2026-1898)

Fecha de publicación:
05/02/2026
Idioma:
Español
Se determinó una vulnerabilidad en WeKan hasta la versión 8.20. Esto afecta una parte desconocida del archivo packages/wekan-ldap/server/syncUser.js del componente Sincronización de Usuarios LDAP. Esta manipulación causa controles de acceso inadecuados. Es posible iniciar el ataque remotamente. La actualización a la versión 8.21 puede mitigar este problema. Nombre del parche: 146905a459106b5d00b4f09453a6554255e6965a. Debería actualizar el componente afectado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/02/2026

Vulnerabilidad en WeKan (CVE-2026-1897)

Fecha de publicación:
05/02/2026
Idioma:
Español
Una vulnerabilidad fue encontrada en WeKan hasta 8.20. Afectada por este problema es alguna funcionalidad desconocida del archivo server/methods/positionHistory.js del componente Position-History Tracking. La manipulación resulta en autorización faltante. El ataque puede ser realizado desde remoto. Actualizar a la versión 8.21 puede resolver este problema. El parche es identificado como 55576ec17722db094835470b386162c9a662fb60. Es aconsejable actualizar el componente afectado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/02/2026