Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en WAPT Agent en Tranquil WAPT Enterprise (CVE-2021-38608)

Fecha de publicación:
16/08/2021
Idioma:
Español
Un Control de Acceso Incorrecto en Tranquil WAPT Enterprise - versiones anteriores a 1.8.2.7373 y versiones anteriores a 2.0.0.9450, permite a usuarios del Sistema Operativo invitado escalar privilegios por medio de WAPT Agent.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/07/2022

Vulnerabilidad en el código FOURCC "trik" en la funcionalidad MPEG-4 decoding de la biblioteca GPAC Project en Advanced Content (CVE-2021-21860)

Fecha de publicación:
16/08/2021
Idioma:
Español
Se presenta una vulnerabilidad de truncamiento de enteros explotable dentro de la funcionalidad MPEG-4 decoding de la biblioteca GPAC Project en Advanced Content versión v1.0.1. Una entrada de MPEG-4 especialmente diseñada puede causar una asignación de memoria inapropiada, resultando en un desbordamiento del búfer en la región heap de la memoria que causa una corrupción de la memoria. El código FOURCC, "trik", es analizado por la función dentro de la biblioteca. Un atacante puede convencer a un usuario de abrir un vídeo para desencadenar esta vulnerabilidad.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/09/2022

Vulnerabilidad en la función stri_box_read en la funcionalidad MPEG-4 decoding de la biblioteca GPAC Project en Advanced Content (CVE-2021-21859)

Fecha de publicación:
16/08/2021
Idioma:
Español
Se presenta una vulnerabilidad de truncamiento de enteros explotable dentro de la funcionalidad MPEG-4 decoding de la biblioteca GPAC Project en Advanced Content versión v1.0.1. La función stri_box_read es usada cuando se procesan átomos usando el código FOURCC "stri". Un atacante puede convencer a un usuario de abrir un vídeo para desencadenar esta vulnerabilidad.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/09/2022

Vulnerabilidad en el parámetro "email" en el archivo ~/license.php en el plugin Plugmatter Pricing Table Lite de WordPress (CVE-2021-34659)

Fecha de publicación:
16/08/2021
Idioma:
Español
El plugin Plugmatter Pricing Table Lite de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro "email" en el archivo ~/license.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.0.32 incluyéndola.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/08/2021

Vulnerabilidad en el archivo ~/simple-popup-newsletter.php en la función $_SERVER["PHP_SELF"] en el plugin Simple Popup Newsletter de WordPress (CVE-2021-34658)

Fecha de publicación:
16/08/2021
Idioma:
Español
El plugin Simple Popup Newsletter de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado debido al uso de la función $_SERVER["PHP_SELF"] en el archivo ~/simple-popup-newsletter.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.4.7 incluyéndola.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/08/2021

Vulnerabilidad en la función text en el archivo ~/vendor/Org_Heigl/Hyphenator/index.php en el plugin 2TypoFR de WordPress (CVE-2021-34657)

Fecha de publicación:
16/08/2021
Idioma:
Español
El plugin 2TypoFR de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio de la función text encontrada en el archivo ~/vendor/Org_Heigl/Hyphenator/index.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 0.11 incluyéndola.
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/08/2021

Vulnerabilidad en el archivo ~/calendar.php en la función "$_SERVER["PHP_SELF"]" en el plugin Calendar_plugin WordPress (CVE-2021-34667)

Fecha de publicación:
16/08/2021
Idioma:
Español
El plugin Calendar_plugin de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado debido al uso de la función "$_SERVER["PHP_SELF"]" en el archivo ~/calendar.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 1.0 incluyéndola.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/08/2021

Vulnerabilidad en los parámetros from y to en el archivo ~/functions.php en el plugin SP Project & Document Manager WordPress (CVE-2021-38315)

Fecha de publicación:
16/08/2021
Idioma:
Español
El plugin SP Project & Document Manager WordPress es vulnerable al Cross-Site Scripting Reflejado basado en atributos por medio de los parámetros from y to en el archivo ~/functions.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 4.25 incluyéndola.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/08/2021

Vulnerabilidad en la API en Shopware (CVE-2021-37707)

Fecha de publicación:
16/08/2021
Idioma:
Español
Shopware es una plataforma de comercio electrónico de código abierto. Las versiones anteriores a la 6.4.3.1 contienen una vulnerabilidad que permite manipular las reseñas de los productos a través de la API. La versión 6.4.3.1 contiene un parche. Como solución para las versiones anteriores de 6.1, 6.2 y 6.3, también están disponibles las medidas de seguridad correspondientes a través de un plugin.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/08/2021

Vulnerabilidad en el parámetro add en el archivo ~/wp_sidebarMenu.php en el plugin Add Sidebar de WordPress (CVE-2021-34666)

Fecha de publicación:
16/08/2021
Idioma:
Español
El plugin Add Sidebar de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro add en el archivo ~/wp_sidebarMenu.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 2.0.0 incluyéndola.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/08/2021

Vulnerabilidad en el parámetro saq_txt_the_filter en el archivo ~/wp-seo-tags.php en el plugin WP SEO Tags de WordPress (CVE-2021-34665)

Fecha de publicación:
16/08/2021
Idioma:
Español
El plugin WP SEO Tags de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro saq_txt_the_filter en el archivo ~/wp-seo-tags.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 2.2.7 incluyéndola.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/08/2021

Vulnerabilidad en el parámetro lat en el archivo ~/Checkout/Checkout.php en el plugin Moova para WooCommerce de WordPress (CVE-2021-34664)

Fecha de publicación:
16/08/2021
Idioma:
Español
El plugin Moova para WooCommerce de WordPress, es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro lat en el archivo ~/Checkout/Checkout.php que permite a atacantes inyectar scripts web arbitrario, en versiones hasta 3.5 incluyéndola.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/08/2021