Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Google Plus One Bottom de ddd2500 (CVE-2026-9723)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin Google Plus One Bottom para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 0.0.2, inclusive. Esto se debe a la validación de nonce faltante o incorrecta en la función googlePlusOneAdmin. Esto hace posible que atacantes no autenticados modifiquen la configuración del plugin, incluyendo las opciones plusone-lang, plusone-callback y plusone-url almacenadas en la base de datos a través de una petición falsificada, siempre que puedan engañar a un administrador del sitio para que realice una acción como hacer clic en un enlace.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress Remove NoFollow Commenter URL (CVE-2026-9730)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin Remove NoFollow Commenter URL para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 1.0, inclusive. Esto se debe a la validación de nonce faltante o incorrecta en la función gmz_comment_settings_save. Esto hace posible que atacantes no autenticados modifiquen la configuración de visualización de comentarios del plugin mediante una petición falsificada mediante una petición falsificada, siempre que puedan engañar a un administrador del sitio para que realice una acción como hacer clic en un enlace.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en prefecthq/prefect de prefecthq (CVE-2026-3514)

Fecha de publicación:
02/06/2026
Idioma:
Español
En la versión 3.6.19 de prefecthq/prefect, existe una vulnerabilidad de omisión de autenticación debido al manejo inadecuado de las exenciones de rutas URL para las sondas de verificación de estado. Específicamente, el middleware de autenticación exime cualquier ruta URL que termine en 'health' o 'ready' de las comprobaciones de autenticación. Esto permite a un atacante crear recursos con nombres que terminan en 'health' o 'ready' y acceder a ellos sin autenticación. Los endpoints afectados incluyen los de variables, flujos, pools de trabajo, colas de trabajo y despliegues. Esta vulnerabilidad puede conducir a un acceso no autorizado a información sensible, como claves API y credenciales de base de datos, almacenadas en las Variables de Prefect.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress Word Replacer (CVE-2026-3620)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin Word Replacer para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'replacement' en todas las versiones hasta la 0.4, inclusive. Esto se debe a una sanitización de entrada insuficiente y un escape de salida deficiente. Esto permite a atacantes autenticados, con acceso de nivel de Administrador y superior, inyectar scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress BirdSeed (CVE-2026-4071)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin BirdSeed para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 2.2.0, inclusive. Esto se debe a la falta de validación de nonce en la función birdseed_plugin_settings_page(). La función procesa el parámetro GET 'birdseed_token' y lo guarda en la base de datos a través de update_option() sin verificar un nonce. Esto hace posible que atacantes no autenticados cambien la configuración del token BirdSeed del plugin a través de una petición falsificada, siempre que puedan engañar a un administrador del sitio para que realice una acción como hacer clic en un enlace.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress Easy Cart (CVE-2026-4080)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin Easy Cart para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'add_to_cart' en todas las versiones hasta la 1.8 inclusive. Esto se debe a una sanitización de entrada y un escape de salida insuficientes en los atributos del shortcode proporcionados por el usuario. Específicamente, la función ectp_add_to_cart() utiliza sanitize_text_field() en atributos de shortcode como 'itemid', 'product_name', 'product_desc', 'product_qty' y 'price' antes de insertarlos en atributos HTML entre comillas dobles. Si bien sanitize_text_field() elimina las etiquetas HTML, no escapa los caracteres de comillas dobles, lo que permite a un atacante salir del contexto del atributo HTML e inyectar manejadores de eventos arbitrarios. Esto hace posible que atacantes autenticados, con acceso de nivel Colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress ZeM STL (CVE-2026-4081)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin ZeM STL para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode [zemstl] en todas las versiones hasta la 1.0 inclusive. Esto se debe a una sanitización de entrada y escape de salida insuficientes en los atributos del shortcode proporcionados por el usuario, específicamente los parámetros 'url', 'color' y 'bgcolor'. Estos valores de atributo se interpolan directamente en el contexto de atributo HTML sin ser pasados por esc_attr() o cualquier otra función de escape. Esto hace posible que atacantes autenticados, con acceso de nivel Colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress Remove meta boxes per user role (CVE-2026-8422)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin Remove meta boxes per user role para WordPress es vulnerable a falsificación de petición en sitios cruzados en todas las versiones hasta la 1.01, inclusive. Esto se debe a una validación de nonce faltante o incorrecta en la página 'remove-meta-boxes-per-user-role'. Esto hace posible que atacantes no autenticados modifiquen o restablezcan la configuración de visibilidad de las meta boxes por rol del plugin a través de una petición falsificada, siempre que puedan engañar a un administrador del sitio para que realice una acción como hacer clic en un enlace.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress DeMomentSomTres Shortcodes (CVE-2026-8885)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin DeMomentSomTres Shortcodes para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'callout' del plugin en todas las versiones hasta la 1.1.1, inclusive. Esto se debe a una sanitización de entrada y un escape de salida insuficientes en los atributos del shortcode 'width' y 'align' dentro de la función st_callout(), que concatena los valores de los atributos directamente en un atributo de estilo HTML. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador o superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress WP Nano AD (CVE-2025-5085)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin WP Nano AD para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'blogrole_link' en todas las versiones hasta la 1.31, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de nivel de administrador, inyectar scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada. Esto solo afecta a instalaciones multisitio e instalaciones donde se ha deshabilitado unfiltered_html.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en rognone de federicocarrara (CVE-2026-1450)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin rognone para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'mode' en versiones hasta la 0.6.2, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten scripts web arbitrarios en páginas que se ejecutan si logran engañar a un usuario para que realice una acción como hacer clic en un enlace.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en rognone de federicocarrara (CVE-2026-1451)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin rognone para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'a' en versiones hasta la 0.6.2, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten scripts web arbitrarios en páginas que se ejecutan si logran engañar a un usuario para que realice una acción como hacer clic en un enlace.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026