Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en en el plugin de WordPress WP Admin Style (CVE-2022-1814)

Fecha de publicación:
13/06/2022
Idioma:
Español
El plugin de WordPress WP Admin Style a través de la versión 0.1.2 no sanea y escapa de algunas de sus configuraciones, lo que podría permitir a los usuarios con altos privilegios, como el administrador, realizar ataques Stored Cross-Site Scripting cuando la capacidad unfiltered_html está deshabilitada
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/06/2022

Vulnerabilidad en el repositorio de GitHub francoisjacquet/rosariosis (CVE-2022-2067)

Fecha de publicación:
13/06/2022
Idioma:
Español
Una Inyección SQL en el repositorio de GitHub francoisjacquet/rosariosis versiones anteriores a 9.0
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
21/06/2022

Vulnerabilidad en Open Forms (CVE-2022-31041)

Fecha de publicación:
13/06/2022
Idioma:
Español
Open Forms es una aplicación para crear y publicar formularios inteligentes. Open Forms admite la carga de archivos como uno de los tipos de campo del formulario. Estos campos pueden configurarse para que los usuarios finales sólo puedan cargar determinadas extensiones de archivo (por ejemplo, sólo PDF / Excel / ...). La comprobación de entrada de los archivos subidos es insuficiente en las versiones anteriores a 1.0.9 y 1.1.1. Los usuarios podían alterar o eliminar las extensiones de los archivos para omitir esta comprobación. Esto resulta en que sean subidos al servidor archivos que son de un tipo de archivo diferente al indicado por la extensión del nombre del archivo. Estos archivos pueden ser descargados (manual o automáticamente) por el personal y/o otras aplicaciones para su posterior procesamiento. Por lo tanto, los archivos maliciosos pueden encontrar su camino en las redes internas/confiables. Las versiones 1.0.9 y 1.1.1 contienen parches para este problema. Como mitigación, una puerta de enlace de la API o una solución de detección de intrusos frente a Open Forms puede ser capaz de escanear y bloquear el contenido malicioso antes de que llegue a la aplicación Open Forms
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/06/2022

Vulnerabilidad en el repositorio GitHub neorazorx/facturascripts (CVE-2022-2065)

Fecha de publicación:
13/06/2022
Idioma:
Español
Una vulnerabilidad de tipo Cross-site Scripting (XSS) - Almacenado en el repositorio GitHub neorazorx/facturascripts versiones anteriores a 2022.06
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/06/2022

Vulnerabilidad en el repositorio GitHub neorazorx/facturascripts (CVE-2022-2066)

Fecha de publicación:
13/06/2022
Idioma:
Español
Una vulnerabilidad de tipo Cross-site Scripting (XSS) - Reflejado en el repositorio GitHub neorazorx/facturascripts versiones anteriores a 2022.06
Gravedad CVSS v3.1: MEDIA
Última modificación:
22/06/2022

Vulnerabilidad en una carga útil en el campo email name en /staff/tools/custom-fields de Helpdeskz (CVE-2022-31398)

Fecha de publicación:
13/06/2022
Idioma:
Español
Una vulnerabilidad de tipo cross-site scripting (XSS) en /staff/tools/custom-fields de Helpdeskz versión v2.0.2, permite a atacantes ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada inyectada en el campo email name
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/06/2022

Vulnerabilidad en el parámetro "project" en el plugin Zephyr Project Manager para WordPress (CVE-2022-1822)

Fecha de publicación:
13/06/2022
Idioma:
Español
El plugin Zephyr Project Manager para WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro "project" en versiones hasta la 3.2.40 incluyéndola, debido a un saneo insuficiente de la entrada y escape de la salida. Esto hace posible que los atacantes no autenticados inyecten scripts web arbitrarios en las páginas que son ejecutadas si pueden engañar con éxito a un usuario para que lleve a cabo una acción como hacer clic en un enlace
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/04/2026

Vulnerabilidad en el archivo ~/src/Package/views/shortcode-iframe.php en el parámetro "frameid" en el plugin Download Manager para WordPress (CVE-2022-1985)

Fecha de publicación:
13/06/2022
Idioma:
Español
El plugin Download Manager para WordPress es vulnerable a un ataque de tipo Cross-Site Scripting reflejado en versiones hasta la 3.2.42 incluyéndola. Esto es debido a un saneo insuficiente de la entrada y escape de la salida en el parámetro "frameid" encontrado en el archivo ~/src/Package/views/shortcode-iframe.php
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/04/2026

Vulnerabilidad en en el plugin de Copify para WordPress (CVE-2022-1900)

Fecha de publicación:
13/06/2022
Idioma:
Español
El plugin de Copify para WordPress es vulnerable a la falsificación de solicitud de sitio cruzado en las versiones hasta la 1.3.0 inclusive. Esto se debe a la falta de validación de nonce en la página CopifySettings. Esto hace posible que los atacantes no autentificados actualicen la configuración del plugin e inyecten scripts web maliciosos a través de una solicitud falsa concedida pueden engañar a un administrador del sitio para realizar una acción como hacer clic en un enlace
Gravedad CVSS v3.1: ALTA
Última modificación:
08/04/2026

Vulnerabilidad en la página plugin_toolbar_comparte en el plugin ToolBar to Share para WordPress (CVE-2022-1918)

Fecha de publicación:
13/06/2022
Idioma:
Español
El plugin ToolBar to Share para WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery en versiones hasta la 2.0 incluyéndola. Esto es debido a una falta de comprobación de nonce en la página plugin_toolbar_comparte. Esto hace posible que atacantes no autenticados actualicen la configuración del plugin e inyecten scripts web maliciosos por medio de una petición falsificada que puede engañar al administrador del sitio para que lleve a cabo una acción como hacer clic en un enlace
Gravedad CVSS v3.1: ALTA
Última modificación:
08/04/2026

Vulnerabilidad en el plugin Change Uploaded File Permissions de WordPress (CVE-2022-1788)

Fecha de publicación:
13/06/2022
Idioma:
Español
Debido a una falta de comprobaciones, el plugin Change Uploaded File Permissions de WordPress versiones hasta 4.0.0, es vulnerable a ataques de tipo CSRF. Esto puede ser usado para cambiar los permisos de archivos y carpetas de cualquier carpeta. Esto podría ser problemático cuando archivos específicos como los archivos ini son legibles para todos debido a esto
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/06/2022

Vulnerabilidad en el plugin New User Email Set Up de WordPress (CVE-2022-1790)

Fecha de publicación:
13/06/2022
Idioma:
Español
El plugin New User Email Set Up de WordPress versiones hasta 0.5.2, no presenta una comprobación de tipo CSRF cuando actualiza sus ajustes, lo que podría permitir a atacantes hacer que un administrador conectado los cambie por medio de un ataque de tipo CSRF
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/06/2022