Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Social-Share-Buttons de Wordpress (CVE-2023-54333)

Fecha de publicación:
13/01/2026
Idioma:
Español
Social-Share-Buttons 2.2.3 contiene una crítica vulnerabilidad de inyección SQL en el parámetro project_id que permite a los atacantes manipular consultas de base de datos. Los atacantes pueden explotar esta vulnerabilidad enviando solicitudes POST manipuladas con cargas útiles SQL maliciosas para recuperar y potencialmente robar el contenido completo de la base de datos.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Zstore de Zippy (CVE-2023-53985)

Fecha de publicación:
13/01/2026
Idioma:
Español
Zstore, ahora conocido como Zippy CRM, 6.5.4 contiene una vulnerabilidad de cross-site scripting reflejado que permite a los atacantes inyectar scripts maliciosos a través de parámetros de entrada no validados. Los atacantes pueden enviar cargas útiles manipuladas en puntos de inserción manuales para ejecutar código JavaScript arbitrario en el contexto del navegador de la víctima.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/02/2026

Vulnerabilidad en AimOne Video Converter de Aimone-Video-Converter (CVE-2023-54328)

Fecha de publicación:
13/01/2026
Idioma:
Español
AimOne Video Converter 2.04 Build 103 contiene una vulnerabilidad de desbordamiento de búfer en su formulario de registro que provoca cierres de la aplicación. Los atacantes pueden generar una carga útil de 7000 bytes para activar la denegación de servicio y potencialmente explotar el mecanismo de registro del software.
Gravedad CVSS v4.0: MEDIA
Última modificación:
02/02/2026

Vulnerabilidad en Inbit Messenger de Inbit (CVE-2023-54329)

Fecha de publicación:
13/01/2026
Idioma:
Español
Inbit Messenger 4.6.0 - 4.9.0 contiene una vulnerabilidad de ejecución remota de comandos que permite a atacantes no autenticados ejecutar comandos arbitrarios explotando un desbordamiento de pila en el protocolo del mensajero. Los atacantes pueden enviar paquetes XML especialmente diseñados al puerto 10883 con una carga útil maliciosa para activar la vulnerabilidad y ejecutar comandos con privilegios de sistema.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
30/01/2026

Vulnerabilidad en e107 CMS de E107 (CVE-2022-50939)

Fecha de publicación:
13/01/2026
Idioma:
Español
e107 CMS versión 3.2.1 contiene una vulnerabilidad crítica de carga de archivos que permite a los administradores autenticados sobrescribir archivos arbitrarios del servidor a través de salto de ruta. La vulnerabilidad existe en la funcionalidad de carga de URL remota del Administrador de Medios (image.PHP) donde el parámetro upload_caption no se sanitiza correctamente. Un atacante con privilegios administrativos puede usar secuencias de salto de directorio (../../../) en el campo upload_caption para sobrescribir archivos críticos del sistema fuera del directorio de carga previsto. Esto puede llevar a un compromiso completo de la aplicación web al sobrescribir archivos de configuración, scripts ejecutables u otros componentes críticos del sistema. La vulnerabilidad fue descubierta por Hubert Wojciechowski y afecta al componente image.PHP en la interfaz de administración.
Gravedad CVSS v4.0: ALTA
Última modificación:
20/01/2026

Vulnerabilidad en CONTPAQ AdminPAQ de Contpaqi (CVE-2022-50938)

Fecha de publicación:
13/01/2026
Idioma:
Español
CONTPAQi AdminPAQ 14.0.0 contiene una vulnerabilidad de ruta de servicio sin comillas en el servicio AppKeyLicenseServer que se ejecuta con privilegios de LocalSystem. Los atacantes pueden explotar la ruta sin comillas para inyectar código malicioso en la ruta binaria del servicio, lo que podría ejecutar código arbitrario con privilegios de sistema elevados durante el inicio del servicio.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en HotKey Clipboard de clevo (CVE-2023-53984)

Fecha de publicación:
13/01/2026
Idioma:
Español
Clevo HotKey Clipboard 2.1.0.6 contiene una vulnerabilidad de ruta de servicio sin comillas en el servicio HKClipSvc que permite a usuarios locales no privilegiados ejecutar código potencialmente con privilegios de sistema. Los atacantes pueden explotar la ruta de servicio mal configurada para inyectar y ejecutar código arbitrario colocando ejecutables maliciosos en ubicaciones específicas del sistema de archivos.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026

CVE-2022-50934

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: This candidate was withdrawn by its CNA. Further investigation showed that it was not a security issue.
Gravedad CVSS v4.0: ALTA
Última modificación:
14/01/2026

Vulnerabilidad en Cain & Abel de Malavida (CVE-2022-50933)

Fecha de publicación:
13/01/2026
Idioma:
Español
Cain & Abel 4.9.56 contiene una vulnerabilidad de ruta de servicio sin comillas que permite a atacantes locales ejecutar potencialmente código arbitrario con privilegios elevados. Los atacantes pueden explotar la ruta binaria sin comillas para inyectar ejecutables maliciosos que se iniciarán con permisos de LocalSystem.
Gravedad CVSS v4.0: ALTA
Última modificación:
02/02/2026

Vulnerabilidad en WBCE CMS de Wbce (CVE-2022-50936)

Fecha de publicación:
13/01/2026
Idioma:
Español
WBCE CMS versión 1.5.2 contiene una vulnerabilidad de ejecución remota de código autenticada que permite a los atacantes subir 'droplets' maliciosos a través del panel de administración. Los atacantes autenticados pueden explotar la funcionalidad de subida de 'droplets' en las herramientas de administración para crear y ejecutar código PHP arbitrario mediante la elaboración de una carga útil de archivo zip especialmente diseñada.
Gravedad CVSS v4.0: ALTA
Última modificación:
20/01/2026

Vulnerabilidad en Ametys CMS de Ametys (CVE-2022-50937)

Fecha de publicación:
13/01/2026
Idioma:
Español
Ametys CMS v4.4.1 contiene una vulnerabilidad de cross-site scripting persistente en los campos de entrada del directorio de enlaces para enlaces externos. Los atacantes pueden inyectar código de script malicioso en el texto y las descripciones de los enlaces para ejecutar ataques persistentes que comprometen las sesiones de usuario y manipulan los módulos de la aplicación.
Gravedad CVSS v4.0: MEDIA
Última modificación:
02/02/2026

Vulnerabilidad en FLAME II MODEM USB de Telcel (CVE-2022-50935)

Fecha de publicación:
13/01/2026
Idioma:
Español
El módem USB Flame II HSPA Flame II contiene una vulnerabilidad de ruta de servicio sin comillas en la configuración de su servicio de Windows. Los atacantes pueden explotar la ruta sin comillas en 'C:\Program Files (x86)\Internet Telcel\ApplicationController.exe' para ejecutar código arbitrario con privilegios de sistema elevados.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/04/2026