Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2016-20082

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress Plugin Abtest contains a local file inclusion vulnerability that allows unauthenticated attackers to include arbitrary files by manipulating the action parameter. Attackers can send GET requests to abtest_admin.php with malicious action values to include files from the admin directory and execute arbitrary code.
Gravedad CVSS v4.0: MEDIA
Última modificación:
17/06/2026

CVE-2016-20083

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress More Fields Plugin 2.1 contains a cross-site request forgery vulnerability that allows attackers to perform unauthorized actions by disabling CSRF token validation. Attackers can craft malicious web pages that trick logged-in administrators into adding or deleting custom fields and boxes on the Write/Edit page via POST and GET requests to the options-general.php endpoint.
Gravedad CVSS v4.0: MEDIA
Última modificación:
17/06/2026

CVE-2016-20070

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress Booking Calendar Contact Form 1.0.23 contains privilege escalation and stored cross-site scripting vulnerabilities that allow authenticated users to modify plugin options and inject malicious scripts by failing to verify user privileges and sanitize input parameters. Attackers with subscriber-level accounts can inject XSS payloads through parameters like price, name, calendar_language, and email_confirmation_to_user via admin-ajax.php and admin.php endpoints to execute arbitrary JavaScript in administrator browsers.
Gravedad CVSS v4.0: MEDIA
Última modificación:
17/06/2026

CVE-2016-20071

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** The 404 Redirection Manager plugin version 1.0 for WordPress contains an unauthenticated SQL injection vulnerability that allows remote attackers to execute arbitrary SQL queries by injecting malicious code through unsanitized user input. Attackers can craft GET requests with SQL injection payloads to manipulate database queries and extract sensitive information from the WordPress database.
Gravedad CVSS v4.0: ALTA
Última modificación:
17/06/2026

CVE-2016-20072

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** BBS e-Franchise 1.1.1 plugin for WordPress contains an SQL injection vulnerability that allows unauthenticated attackers to execute arbitrary SQL queries by injecting malicious code through the uid parameter. Attackers can craft requests to pages using the plugin's shortcode with UNION-based SQL injection in the uid parameter to extract sensitive data from the WordPress database including user information and taxonomy terms.
Gravedad CVSS v4.0: ALTA
Última modificación:
17/06/2026

CVE-2016-20073

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Answer My Question 1.3 plugin for WordPress contains an SQL injection vulnerability that allows unauthenticated attackers to execute arbitrary SQL queries by injecting malicious code through the 'id' POST parameter. Attackers can submit crafted SQL statements to the modal.php endpoint to extract sensitive database information including WordPress terms and configuration data.
Gravedad CVSS v4.0: ALTA
Última modificación:
17/06/2026

CVE-2016-20074

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress Lazy Content Slider Plugin 3.4 contains a cross-site request forgery vulnerability that allows attackers to perform unauthorized actions by crafting malicious HTML forms. Attackers can trick authenticated administrators into submitting POST requests to the plugin settings page via lzcs_admin.php to modify plugin configuration parameters like lzcs_color and lzcs_count.
Gravedad CVSS v4.0: MEDIA
Última modificación:
17/06/2026

CVE-2016-20075

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress Ultimate Product Catalog 3.8.6 contains an arbitrary file upload vulnerability that allows authenticated users with contributor, editor, author, or administrator roles to upload malicious files by exploiting the custom fields functionality. Attackers can upload PHP shells through the Products tab custom file field and access them via the upcp-product-file-uploads directory to execute arbitrary code on the server.
Gravedad CVSS v4.0: ALTA
Última modificación:
17/06/2026

CVE-2016-20076

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress Simple-Backup 2.7.11 contains multiple vulnerabilities that allow unauthenticated attackers to delete arbitrary files and download sensitive files by manipulating the delete_backup_file and download_backup_file parameters in tools.php. Attackers can exploit insufficient input validation using directory traversal techniques to access wp-config.php, database dumps, and other sensitive files, or delete critical files .htaccess to expose backup directories.
Gravedad CVSS v4.0: ALTA
Última modificación:
17/06/2026

CVE-2016-20067

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress CP Polls 1.0.8 contains a cross-site request forgery vulnerability that allows attackers to perform unauthorized actions on behalf of authenticated users. Attackers can craft malicious HTML pages that execute unwanted poll operations when administrators visit the page while logged in.
Gravedad CVSS v4.0: MEDIA
Última modificación:
17/06/2026

CVE-2016-20068

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress Booking Calendar Contact Form version 1.0.23 contains an unauthenticated blind SQL injection vulnerability that allows remote attackers to execute arbitrary SQL queries by injecting malicious code through the 'id' parameter. Attackers can send requests to the admin-ajax.php endpoint with the action parameter set to 'dex_bccf_calendar_ajaxevent' and supply crafted SQL commands in the 'id' parameter to extract sensitive database information.
Gravedad CVSS v4.0: ALTA
Última modificación:
17/06/2026

CVE-2016-20069

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress Booking Calendar Contact Form 1.0.23 contains an unauthenticated blind SQL injection vulnerability in the shortcode function that fails to sanitize the calendar parameter before using it in database queries. Attackers can inject SQL commands through the calendar shortcode parameter to execute arbitrary SQL queries and extract sensitive database information.
Gravedad CVSS v4.0: ALTA
Última modificación:
17/06/2026