Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en plugin de WordPress Popup Builder (CVE-2019-25744)

Fecha de publicación:
04/06/2026
Idioma:
Español
WordPress Popup Builder 3.49 contiene una vulnerabilidad persistente de cross-site scripting que permite a atacantes autenticados inyectar scripts maliciosos al escapar de las etiquetas 'option' en el parámetro 'post_title'. Los atacantes pueden enviar solicitudes POST manipuladas al endpoint 'post.php' con cargas útiles de script en el campo 'post_title' que se ejecutan cuando las páginas o publicaciones muestran selecciones de pop-up.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress Google Review Slider (CVE-2019-25745)

Fecha de publicación:
04/06/2026
Idioma:
Español
Plugin de WordPress Google Review Slider 6.1 contiene una vulnerabilidad de inyección SQL ciega basada en tiempo que permite a atacantes no autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro 'tid'. Los atacantes pueden enviar solicitudes GET a la interfaz de administración con valores 'tid' maliciosos para extraer información sensible de la base de datos utilizando técnicas de inyección SQL ciega basada en tiempo.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Live Chat Unlimited de Screets (CVE-2019-25737)

Fecha de publicación:
04/06/2026
Idioma:
Español
Live Chat Unlimited 2.8.3 contiene una vulnerabilidad de cross-site scripting almacenado que permite a atacantes no autenticados inyectar scripts maliciosos a través del campo de entrada del chat. Los atacantes pueden enviar cargas útiles que contienen etiquetas de script y manejadores de eventos que se ejecutan en el área de administración, lo que permite el robo de cookies o redirecciones forzadas a sitios web maliciosos.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress Hybrid Composer (CVE-2019-25738)

Fecha de publicación:
04/06/2026
Idioma:
Español
WordPress Hybrid Composer 1.4.6 contiene una vulnerabilidad de cambio de configuración no autenticado que permite a atacantes no autenticados modificar opciones de WordPress explotando la acción hc_ajax_save_option. Los atacantes pueden enviar solicitudes POST al endpoint admin-ajax.PHP con el parámetro de acción configurado como hc_ajax_save_option para habilitar el registro de usuarios y establecer el rol predeterminado como administrador, lo que permite la toma de control de cuentas.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en GigToDo de Gigtodoscript (CVE-2019-25739)

Fecha de publicación:
04/06/2026
Idioma:
Español
GigToDo 1.3 contiene una vulnerabilidad persistente de cross-site scripting que permite a atacantes autenticados inyectar código JavaScript y HTML malicioso a través del campo de descripción de la propuesta. Los atacantes pueden elaborar cargas útiles de XSS en el endpoint create_proposal que se ejecutan cuando los administradores u otros usuarios ven la propuesta almacenada, lo que permite el robo de cookies y redirecciones maliciosas.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en JS Jobs de Joomla (CVE-2019-25740)

Fecha de publicación:
04/06/2026
Idioma:
Español
Joomla com_jsjobs 1.2.6 contiene una vulnerabilidad de eliminación arbitraria de archivos que permite a atacantes autenticados eliminar archivos manipulando parámetros de campo de usuario personalizados. Los atacantes pueden enviar solicitudes POST a la tarea job.savejob con secuencias de salto de ruta en el parámetro field_2 para eliminar archivos arbitrarios accesibles al servidor web.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Mobatek MobaXterm (CVE-2019-25741)

Fecha de publicación:
04/06/2026
Idioma:
Español
Mobatek MobaXterm 12.1 contiene una vulnerabilidad de desbordamiento de búfer basada en el manejo estructurado de excepciones (SEH) en el campo de nombre de usuario de los archivos de sesión que permite a atacantes remotos ejecutar código arbitrario. Los atacantes pueden crear un archivo de sesiones de MobaXterm malicioso con datos de desbordamiento que activa la vulnerabilidad cuando se importa y ejecuta, lo que permite la ejecución de una shell inversa con privilegios de usuario.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en Zuz Music de Zuz (CVE-2019-25731)

Fecha de publicación:
04/06/2026
Idioma:
Español
Zuz Music 2.1 contiene una vulnerabilidad de cross-site scripting persistente que permite a atacantes no autenticados inyectar JavaScript malicioso mediante el envío de datos de formulario de contacto manipulados. Los atacantes pueden inyectar código de script a través de los parámetros de nombre, asunto y mensaje en solicitudes POST a /gmusic/zuzconsole/___contact, que se ejecuta cuando los administradores ven los mensajes en la interfaz de la bandeja de entrada.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en EI-Tube de eitube (CVE-2019-25732)

Fecha de publicación:
04/06/2026
Idioma:
Español
PHP EI-Tube Script 3 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro search. Los atacantes pueden enviar solicitudes GET al endpoint search con payloads SQL manipulados en el parámetro query para extraer información sensible de la base de datos, incluyendo nombres de usuario, contraseñas y detalles de la versión.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en NetShareWatcher de nsauditor (CVE-2019-25733)

Fecha de publicación:
04/06/2026
Idioma:
Español
NetShareWatcher 1.5.8.0 contiene una vulnerabilidad de desbordamiento de búfer en el gestor de excepciones estructuradas que permite a atacantes locales ejecutar código arbitrario al proporcionar una entrada maliciosa. Los atacantes pueden crear una carga útil con punteros SEH y NSEH sobrescritos a través del campo de filtro personalizado Restrictions para desencadenar la ejecución de código cuando se invoca la función Find.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Contact Form Maker de Web-Dorado (CVE-2019-25734)

Fecha de publicación:
04/06/2026
Idioma:
Español
Contact Form by WD 1.13.1 contiene una vulnerabilidad de falsificación de petición en sitios cruzados combinada con inclusión local de ficheros que permite a atacantes no autenticados incluir ficheros arbitrarios explotando parámetros de acción no saneados. Los atacantes pueden crear formularios maliciosos dirigidos al endpoint admin-ajax.php con secuencias de salto de directorio en el parámetro de acción GET para cargar ficheros a través de CSRF, eludiendo la autenticación en acciones AJAX vulnerables.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en AllPlayer de Allplayer (CVE-2019-25735)

Fecha de publicación:
04/06/2026
Idioma:
Español
AllPlayer 7.4 contiene una vulnerabilidad local de desbordamiento de búfer en el manejo de URL que permite a los atacantes sobrescribir punteros de manejo de excepciones estructurado al proporcionar una cadena de URL excesivamente larga. Los atacantes pueden crear una URL maliciosa, pegarla en el diálogo Abrir URL y desencadenar la ejecución de código basada en SEH para ejecutar comandos arbitrarios con privilegios de usuario.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026