Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Live Chat Unlimited de Screets (CVE-2019-25737)

Fecha de publicación:
04/06/2026
Idioma:
Español
Live Chat Unlimited 2.8.3 contiene una vulnerabilidad de cross-site scripting almacenado que permite a atacantes no autenticados inyectar scripts maliciosos a través del campo de entrada del chat. Los atacantes pueden enviar cargas útiles que contienen etiquetas de script y manejadores de eventos que se ejecutan en el área de administración, lo que permite el robo de cookies o redirecciones forzadas a sitios web maliciosos.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en plugin de WordPress Hybrid Composer (CVE-2019-25738)

Fecha de publicación:
04/06/2026
Idioma:
Español
WordPress Hybrid Composer 1.4.6 contiene una vulnerabilidad de cambio de configuración no autenticado que permite a atacantes no autenticados modificar opciones de WordPress explotando la acción hc_ajax_save_option. Los atacantes pueden enviar solicitudes POST al endpoint admin-ajax.PHP con el parámetro de acción configurado como hc_ajax_save_option para habilitar el registro de usuarios y establecer el rol predeterminado como administrador, lo que permite la toma de control de cuentas.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en GigToDo de Gigtodoscript (CVE-2019-25739)

Fecha de publicación:
04/06/2026
Idioma:
Español
GigToDo 1.3 contiene una vulnerabilidad persistente de cross-site scripting que permite a atacantes autenticados inyectar código JavaScript y HTML malicioso a través del campo de descripción de la propuesta. Los atacantes pueden elaborar cargas útiles de XSS en el endpoint create_proposal que se ejecutan cuando los administradores u otros usuarios ven la propuesta almacenada, lo que permite el robo de cookies y redirecciones maliciosas.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en JS Jobs de Joomla (CVE-2019-25740)

Fecha de publicación:
04/06/2026
Idioma:
Español
Joomla com_jsjobs 1.2.6 contiene una vulnerabilidad de eliminación arbitraria de archivos que permite a atacantes autenticados eliminar archivos manipulando parámetros de campo de usuario personalizados. Los atacantes pueden enviar solicitudes POST a la tarea job.savejob con secuencias de salto de ruta en el parámetro field_2 para eliminar archivos arbitrarios accesibles al servidor web.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Mobatek MobaXterm (CVE-2019-25741)

Fecha de publicación:
04/06/2026
Idioma:
Español
Mobatek MobaXterm 12.1 contiene una vulnerabilidad de desbordamiento de búfer basada en el manejo estructurado de excepciones (SEH) en el campo de nombre de usuario de los archivos de sesión que permite a atacantes remotos ejecutar código arbitrario. Los atacantes pueden crear un archivo de sesiones de MobaXterm malicioso con datos de desbordamiento que activa la vulnerabilidad cuando se importa y ejecuta, lo que permite la ejecución de una shell inversa con privilegios de usuario.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
22/07/2026

Vulnerabilidad en Zuz Music de Zuz (CVE-2019-25731)

Fecha de publicación:
04/06/2026
Idioma:
Español
Zuz Music 2.1 contiene una vulnerabilidad de cross-site scripting persistente que permite a atacantes no autenticados inyectar JavaScript malicioso mediante el envío de datos de formulario de contacto manipulados. Los atacantes pueden inyectar código de script a través de los parámetros de nombre, asunto y mensaje en solicitudes POST a /gmusic/zuzconsole/___contact, que se ejecuta cuando los administradores ven los mensajes en la interfaz de la bandeja de entrada.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en EI-Tube de eitube (CVE-2019-25732)

Fecha de publicación:
04/06/2026
Idioma:
Español
PHP EI-Tube Script 3 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro search. Los atacantes pueden enviar solicitudes GET al endpoint search con payloads SQL manipulados en el parámetro query para extraer información sensible de la base de datos, incluyendo nombres de usuario, contraseñas y detalles de la versión.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en NetShareWatcher de nsauditor (CVE-2019-25733)

Fecha de publicación:
04/06/2026
Idioma:
Español
NetShareWatcher 1.5.8.0 contiene una vulnerabilidad de desbordamiento de búfer en el gestor de excepciones estructuradas que permite a atacantes locales ejecutar código arbitrario al proporcionar una entrada maliciosa. Los atacantes pueden crear una carga útil con punteros SEH y NSEH sobrescritos a través del campo de filtro personalizado Restrictions para desencadenar la ejecución de código cuando se invoca la función Find.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Contact Form Maker de Web-Dorado (CVE-2019-25734)

Fecha de publicación:
04/06/2026
Idioma:
Español
Contact Form by WD 1.13.1 contiene una vulnerabilidad de falsificación de petición en sitios cruzados combinada con inclusión local de ficheros que permite a atacantes no autenticados incluir ficheros arbitrarios explotando parámetros de acción no saneados. Los atacantes pueden crear formularios maliciosos dirigidos al endpoint admin-ajax.php con secuencias de salto de directorio en el parámetro de acción GET para cargar ficheros a través de CSRF, eludiendo la autenticación en acciones AJAX vulnerables.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/07/2026

Vulnerabilidad en AllPlayer de Allplayer (CVE-2019-25735)

Fecha de publicación:
04/06/2026
Idioma:
Español
AllPlayer 7.4 contiene una vulnerabilidad local de desbordamiento de búfer en el manejo de URL que permite a los atacantes sobrescribir punteros de manejo de excepciones estructurado al proporcionar una cadena de URL excesivamente larga. Los atacantes pueden crear una URL maliciosa, pegarla en el diálogo Abrir URL y desencadenar la ejecución de código basada en SEH para ejecutar comandos arbitrarios con privilegios de usuario.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en LabF nfsAxe de Labf (CVE-2019-25736)

Fecha de publicación:
04/06/2026
Idioma:
Español
LabF nfsAxe 3.7 Ping Cliente contiene una vulnerabilidad de desbordamiento de búfer que permite a atacantes locales ejecutar código arbitrario al suministrar una carga útil maliciosa en el campo Host IP. Los atacantes pueden crear un archivo de entrada especialmente formateado con shellcode y sobrescribir la dirección de retorno para ejecutar calc.exe u otros comandos arbitrarios.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/07/2026

Vulnerabilidad en Ad Manager WD de ad-manager-wd (CVE-2019-25727)

Fecha de publicación:
04/06/2026
Idioma:
Español
El plugin de WordPress ad manager wd 1.0.11 contiene una vulnerabilidad de descarga arbitraria de archivos que permite a atacantes no autenticados descargar archivos sensibles manipulando el parámetro path. Los atacantes pueden enviar solicitudes GET al endpoint edit.php con export=export_csv y un parámetro path malicioso para leer archivos arbitrarios como wp-config.php accesibles para el servidor web.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
22/07/2026