Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en CordysCRM de 1Panel-dev (CVE-2026-10567)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una vulnerabilidad de seguridad ha sido detectada en 1Panel-dev CordysCRM hasta la versión 1.4.1. Esto afecta a la función Save del archivo src/main/java/cn/cordys/crm/system/service/ModuleFormService.java del componente ModuleFormController. La manipulación del argumento Description conduce a cross site scripting. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado públicamente y puede ser utilizado. La actualización a la versión 1.7.0 solucionará este problema. El identificador del parche es c87682afa8df79853299f75489c9d333f7bc5fce. Se recomienda actualizar el componente afectado.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en Fees Management System de itsourcecode (CVE-2026-10568)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una vulnerabilidad fue detectada en itsourcecode Fees Management System 1.0. Afecta a una función desconocida del archivo /manage_payment.php. La manipulación del argumento ID resulta en inyección SQL. El ataque puede ser lanzado remotamente. El exploit es ahora público y puede ser usado.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress Auto Image Attributes From Filename With Bulk Updater (CVE-2026-3722)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin Auto Image Attributes From Filename With Bulk Updater (Add Alt Text, Image Title For Image SEO) para WordPress es vulnerable a cross-site scripting almacenado a través de los metadatos de los adjuntos en todas las versiones hasta la 4.9, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida inadecuado. Esto permite a atacantes autenticados, con acceso de nivel Autor y superior, inyectar scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en firmware VMG4005-B50B de Zyxel (CVE-2026-3870)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una vulnerabilidad de desbordamiento de búfer en el comando UPnP AddPortMapping() en las versiones de firmware de Zyxel VMG4005-B50B hasta la 5.13(ABRL.5.4)C0 podría permitir a un atacante adyacente activar una condición temporal de denegación de servicio (DoS) que afecta a la función UPnP del dispositivo afectado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress Simple Custom Login Page (CVE-2026-10100)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin Simple Custom Login Page para WordPress es vulnerable a cross-site scripting almacenado a través de los campos de configuración de color (Fondo de Página, Fondo de Formulario, Color de Texto, Color de Enlace) en versiones hasta la 1.0.3 inclusive. Esto se debe a una sanitización de entrada insuficiente de los valores de las opciones de color (fueron registrados con register_setting() y almacenados a través de la API de Ajustes/update_option() sin sanitize_callback) combinado con que los valores se muestran en un bloque en wp-login.php usando esc_attr(), lo cual es incorrecto para un contexto CSS (no escapa ;, {, }, / o *). Esto hace posible que atacantes autenticados, con acceso de nivel de administrador y superior, inyecten reglas CSS arbitrarias en la página de inicio de sesión que se renderizan para todos los visitantes no autenticados, lo que permite ataques de suplantación de interfaz de usuario (UI-redress) y phishing de credenciales.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en TECNO Mobile (CVE-2026-10510)

Fecha de publicación:
02/06/2026
Idioma:
Español
Cross-Site Scripting (XSS) en el componente GeniexWebView en la aplicación Transsion AI Assistant Lifestyle (com.transsion.aiassistantlifestyle) todas las versiones en Android permite a un atacante remoto ejecutar JavaScript arbitrario en el contexto de WebView a través de un parámetro URL web_action_data manipulado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en hermes-agent de NousResearch (CVE-2026-10548)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una falla de seguridad ha sido descubierta en NousResearch hermes-agent hasta 2026.4.23. Esto afecta la función _sync_anthropic_entry_from_credentials_file del archivo agent/credential_pool.py del componente Sincronización de Pool de Credenciales. La manipulación resulta en autenticación impropia. El ataque debe ser iniciado desde una posición local. El exploit ha sido liberado al público y puede ser usado para ataques. El proveedor fue contactado tempranamente sobre esta divulgación pero no respondió de ninguna manera.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en eladmin de elunez (CVE-2026-10550)

Fecha de publicación:
02/06/2026
Idioma:
Español
Se ha identificado una debilidad en elunez eladmin hasta la versión 2.7. Esta vulnerabilidad afecta a código desconocido del archivo App.java del componente Application Deployment Module. Esta manipulación del argumento uploadPath causa inyección de comandos. La explotación remota del ataque es posible. El exploit se ha puesto a disposición del público y podría usarse para ataques. Se informó al proyecto del problema con antelación a través de un informe de incidencias, pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en Pizzafy Ecommerce System de SourceCodester (CVE-2026-10558)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una vulnerabilidad fue detectada en SourceCodester Pizzafy Ecommerce System 1.0. Afectada es una función desconocida del fichero /admin/index.php. Realizar una manipulación del argumento page resulta en inclusión de ficheros. El ataque es posible de ser llevado a cabo remotamente. El exploit es ahora público y puede ser usado.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en Pizzafy Ecommerce System de SourceCodester (CVE-2026-10559)

Fecha de publicación:
02/06/2026
Idioma:
Español
Se ha encontrado un fallo en SourceCodester Pizzafy Ecommerce System 1.0. El elemento afectado es una función desconocida del fichero /index.php. La ejecución de una manipulación del argumento page puede conducir a inclusión de ficheros. El ataque puede realizarse de forma remota. El exploit ha sido publicado y puede ser utilizado.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en CicadasCMS de westboy (CVE-2026-10529)

Fecha de publicación:
02/06/2026
Idioma:
Español
Se ha identificado una debilidad en westboy CicadasCMS hasta 2431154dac8d0735e04f1fd2a3c3556668fc8dab. Se ve afectada una función desconocida del archivo src/main/java/com/zhiliao/module/web/system/ScheduleJobController.java del componente Módulo de Gestión de Programación de Tareas. La ejecución de una manipulación puede conducir a cross site scripting. El ataque puede ejecutarse de forma remota. El exploit se ha puesto a disposición del público y podría usarse para ataques. Este producto implementa un lanzamiento continuo para entrega continua, lo que significa que la información de la versión para las versiones afectadas o actualizadas no está disponible. Se informó al proyecto del problema tempranamente mediante un informe de incidencia, pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en Slider Revolution de Revolution Slider (CVE-2026-9050)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin Slider Revolution para WordPress en las versiones 6.0.0-6.7.55 y 7.0.0-7.0.14 es vulnerable a la modificación no autorizada de datos. Esto se debe a que el plugin no verifica adecuadamente que un usuario está autorizado para realizar una acción. Esto hace posible que atacantes autenticados, con acceso de nivel Colaborador y superior, desactiven cualquier plugin activo instalado en el sitio.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026