Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en libsodium (CVE-2025-69277)

Fecha de publicación:
31/12/2025
Idioma:
Español
libsodium antes de ad3004e, en casos de uso atípicos que involucran cierta criptografía personalizada o datos no confiables para crypto_core_ed25519_is_valid_point, maneja incorrectamente las comprobaciones sobre si un punto de curva elíptica es válido porque a veces permite puntos que no están en el grupo criptográfico principal.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/01/2026

Vulnerabilidad en Custom Post Status (CVE-2025-68885)

Fecha de publicación:
31/12/2025
Idioma:
Español
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Page Carbajal Custom Post Status permite XSS almacenado. Este problema afecta a Custom Post Status: desde n/a hasta 1.1.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/04/2026

Vulnerabilidad en Noindex by Path (CVE-2025-49353)

Fecha de publicación:
31/12/2025
Idioma:
Español
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Marcin Kijak Noindex by Path permite XSS almacenado. Este problema afecta a Noindex by Path: desde n/d hasta 1.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/04/2026

Vulnerabilidad en Recent Posts From Each Category (CVE-2025-49354)

Fecha de publicación:
31/12/2025
Idioma:
Español
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Mindstien Technologies Recent Posts From Each Category permite XSS almacenado. Este problema afecta a Recent Posts From Each Category: desde n/a hasta 1.4.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/04/2026

Vulnerabilidad en Knowband Mobile App Builder de Unknown (CVE-2025-13029)

Fecha de publicación:
31/12/2025
Idioma:
Español
El plugin de WordPress Knowband Mobile App Builder anterior a la versión 3.0.0 no tiene autorización al eliminar usuarios a través de su API REST, lo que permite a atacantes no autenticados eliminar usuarios arbitrarios.
Gravedad CVSS v3.1: ALTA
Última modificación:
02/01/2026

Vulnerabilidad en Ultimate Post Kit Addons para Elementor de Unknown (CVE-2025-14434)

Fecha de publicación:
31/12/2025
Idioma:
Español
El plugin de WordPress Ultimate Post Kit Addons for Elementor, en versiones anteriores a la 4.0.16, expone múltiples endpoints AJAX de 'cargar más' como upk_alex_grid_loadmore_posts sin asegurar que las publicaciones a mostrar sean autenticación publicada. Esto permite a un atacante no autenticado consultar publicaciones arbitrarias y recuperar el contenido HTML renderizado de publicaciones privadas y no publicadas.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/01/2026

Vulnerabilidad en Custom Style de Wolfgang Häfelinger (CVE-2025-49342)

Fecha de publicación:
31/12/2025
Idioma:
Español
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Wolfgang Häfelinger Custom Style permite XSS almacenado. Este problema afecta a Custom Style: desde n/a hasta 1.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/04/2026

Vulnerabilidad en Social Profilr de Socialprofilr (CVE-2025-49343)

Fecha de publicación:
31/12/2025
Idioma:
Español
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Socialprofilr Social Profilr permite XSS almacenado. Este problema afecta a Social Profilr: desde n/a hasta 1.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/04/2026

Vulnerabilidad en SensitiveTagCloud de Rene Ade (CVE-2025-49344)

Fecha de publicación:
31/12/2025
Idioma:
Español
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Rene Ade SensitiveTagCloud permite XSS almacenado. Este problema afecta a SensitiveTagCloud: desde n/a hasta 1.4.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/04/2026

Vulnerabilidad en WP-EasyArchives de mg12 (CVE-2025-49345)

Fecha de publicación:
31/12/2025
Idioma:
Español
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en mg12 WP-EasyArchives permite XSS Almacenado. Este problema afecta a WP-EasyArchives: desde n/d hasta 3.1.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/04/2026

Vulnerabilidad en Behance Portfolio Manager de eLEOPARD (CVE-2025-59137)

Fecha de publicación:
31/12/2025
Idioma:
Español
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en eLEOPARD Behance Portfolio Manager permite XSS Almacenado. Este problema afecta a Behance Portfolio Manager: desde n/d hasta 1.7.5.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/04/2026

Vulnerabilidad en Simple Archive Generator de Peter Sterling (CVE-2025-49346)

Fecha de publicación:
31/12/2025
Idioma:
Español
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Peter Sterling Simple Archive Generator permite XSS almacenado. Este problema afecta a Simple Archive Generator: desde n/a hasta 5.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/04/2026