Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en rognone de federicocarrara (CVE-2026-1451)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin rognone para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'a' en versiones hasta la 0.6.2, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten scripts web arbitrarios en páginas que se ejecutan si logran engañar a un usuario para que realice una acción como hacer clic en un enlace.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress FPW Category Thumbnails (CVE-2026-2382)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin FPW Category Thumbnails para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'id' de la acción AJAX 'fpw_fs_get_file' en todas las versiones hasta la 1.9.5, inclusive. Esto se debe a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de nivel Suscriptor o superior, inyectar scripts web arbitrarios en páginas que se ejecutarán cada vez que un administrador acceda a la página de configuración del plugin.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress hiWeb Migration Simple (CVE-2026-2425)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin hiWeb Migration Simple para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'new_domain' en todas las versiones hasta la 2.0.0.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados inyecten scripts web arbitrarios en páginas que se ejecutan si logran engañar a un administrador para que realice una acción como hacer clic en un enlace.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress Really Simple Security (CVE-2026-8293)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin de WordPress Really Simple Security anterior a 9.5.10.1 no aplica el desafío del segundo factor en dos de sus puntos finales REST de autenticación de dos factores, permitiendo a un atacante que conoce la contraseña de un usuario obtener una sesión de autenticación de WordPress para ese usuario sin completar el desafío OTP por correo electrónico.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en mlflow/mlflow de mlflow (CVE-2026-3198)

Fecha de publicación:
02/06/2026
Idioma:
Español
MLflow 3.9.0 con autenticación básica ('--app-name basic-auth') no aplica las comprobaciones de autorización para múltiples puntos finales list de la API de Gateway. Específicamente, el diccionario 'BEFORE_REQUEST_HANDLERS' en 'mlflow/server/auth/__init__.py' no incluye entradas para 'ListGatewaySecretInfos', 'ListGatewayEndpoints' y 'ListGatewayModelDefinitions'. Esto permite a cualquier usuario autenticado, independientemente de sus permisos asignados, enumerar todos los secretos, puntos finales y definiciones de modelos de la pasarela. Esta vulnerabilidad expone información sensible, como claves de API, configuraciones de puntos finales y definiciones de modelos propietarios, a usuarios no autorizados.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/07/2026

Vulnerabilidad en GoClaw de nextlevelbuilder (CVE-2026-10583)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una vulnerabilidad de seguridad ha sido detectada en nextlevelbuilder GoClaw hasta 3.11.3. Afectada por este problema es la función Import del archivo internal/HTTP/tts_config.go del componente TTS Configuration Endpoint. La manipulación conduce a falsificación de petición del lado del servidor. Es posible iniciar el ataque remotamente. El exploit ha sido divulgado públicamente y puede ser utilizado. El proyecto etiquetó el problema reportado como bug.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress Kirki - Freeform Page Builder, Website Builder & Customizer (CVE-2026-8206)

Fecha de publicación:
02/06/2026
Idioma:
Español
El plugin Kirki - Freeform Page Builder, Website Builder & Customizer para WordPress es vulnerable a escalada de privilegios mediante toma de control de cuenta en todas las versiones 6.0.0 a 6.0.6. Esto se debe a que el plugin acepta una dirección de correo electrónico arbitraria cuando se utiliza un nombre de usuario en la solicitud de restablecimiento de contraseña. Esto hace posible que atacantes no autenticados envíen un enlace de restablecimiento de contraseña para cualquier usuario registrado en el sitio a su propia dirección de correo electrónico.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en DedeCMS (CVE-2026-10581)

Fecha de publicación:
02/06/2026
Idioma:
Español
Se ha encontrado una falla en DedeCMS 5.7.88. Afectada por esta vulnerabilidad es la función base64_decode del archivo /plus/download.php?open=1. Esta manipulación del argumento Link causa falsificación de petición del lado del servidor. La explotación remota del ataque es posible. El exploit ha sido publicado y puede ser usado.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en firmware VMG4005-B50B de Zyxel (CVE-2026-3871)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una vulnerabilidad de desbordamiento de búfer en el comando UPnP DeletePortMapping() en las versiones de firmware de Zyxel VMG4005-B50B hasta la 5.13(ABRL.5.4)C0 podría permitir a un atacante adyacente activar una condición temporal de denegación de servicio (DoS) que afecta a la función UPnP del dispositivo afectado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en Open5GS (CVE-2026-10565)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una falla de seguridad ha sido descubierta en Open5GS hasta la versión 2.7.6. El elemento afectado es la función gmm_state_security_mode del archivo src/amf/gmm-sm.c del componente NGAP Handover. Realizar una manipulación resulta en una condición de carrera. El ataque puede ser iniciado de forma remota. La complejidad de un ataque es bastante alta. La explotabilidad se considera difícil. El exploit ha sido publicado y puede ser utilizado para ataques. La pull request para solucionar este problema espera ser aceptada.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en MetaGPT de FoundationAgents (CVE-2026-10566)

Fecha de publicación:
02/06/2026
Idioma:
Español
Se ha identificado una debilidad en FoundationAgents MetaGPT hasta la versión 0.8.2. Esto afecta a la función Message.check_instruct_content del archivo metagpt/schema.py. La ejecución de una manipulación del argumento mapping puede conducir a la deserialización. El ataque está restringido a la ejecución local. El exploit se ha hecho público y podría ser utilizado para ataques. El proyecto fue informado del problema con antelación mediante un informe de incidencias, pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026

Vulnerabilidad en CordysCRM de 1Panel-dev (CVE-2026-10567)

Fecha de publicación:
02/06/2026
Idioma:
Español
Una vulnerabilidad de seguridad ha sido detectada en 1Panel-dev CordysCRM hasta la versión 1.4.1. Esto afecta a la función Save del archivo src/main/java/cn/cordys/crm/system/service/ModuleFormService.java del componente ModuleFormController. La manipulación del argumento Description conduce a cross site scripting. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado públicamente y puede ser utilizado. La actualización a la versión 1.7.0 solucionará este problema. El identificador del parche es c87682afa8df79853299f75489c9d333f7bc5fce. Se recomienda actualizar el componente afectado.
Gravedad CVSS v4.0: BAJA
Última modificación:
22/07/2026