Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Knowband Mobile App Builder de Unknown (CVE-2025-13029)

Fecha de publicación:
31/12/2025
Idioma:
Español
El plugin de WordPress Knowband Mobile App Builder anterior a la versión 3.0.0 no tiene autorización al eliminar usuarios a través de su API REST, lo que permite a atacantes no autenticados eliminar usuarios arbitrarios.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Ultimate Post Kit Addons para Elementor de Unknown (CVE-2025-14434)

Fecha de publicación:
31/12/2025
Idioma:
Español
El plugin de WordPress Ultimate Post Kit Addons for Elementor, en versiones anteriores a la 4.0.16, expone múltiples endpoints AJAX de 'cargar más' como upk_alex_grid_loadmore_posts sin asegurar que las publicaciones a mostrar sean autenticación publicada. Esto permite a un atacante no autenticado consultar publicaciones arbitrarias y recuperar el contenido HTML renderizado de publicaciones privadas y no publicadas.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en Custom Style de Wolfgang Häfelinger (CVE-2025-49342)

Fecha de publicación:
31/12/2025
Idioma:
Español
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Wolfgang Häfelinger Custom Style permite XSS almacenado. Este problema afecta a Custom Style: desde n/a hasta 1.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Social Profilr de Socialprofilr (CVE-2025-49343)

Fecha de publicación:
31/12/2025
Idioma:
Español
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Socialprofilr Social Profilr permite XSS almacenado. Este problema afecta a Social Profilr: desde n/a hasta 1.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en SensitiveTagCloud de Rene Ade (CVE-2025-49344)

Fecha de publicación:
31/12/2025
Idioma:
Español
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Rene Ade SensitiveTagCloud permite XSS almacenado. Este problema afecta a SensitiveTagCloud: desde n/a hasta 1.4.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en WP-EasyArchives de mg12 (CVE-2025-49345)

Fecha de publicación:
31/12/2025
Idioma:
Español
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en mg12 WP-EasyArchives permite XSS Almacenado. Este problema afecta a WP-EasyArchives: desde n/d hasta 3.1.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Behance Portfolio Manager de eLEOPARD (CVE-2025-59137)

Fecha de publicación:
31/12/2025
Idioma:
Español
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en eLEOPARD Behance Portfolio Manager permite XSS Almacenado. Este problema afecta a Behance Portfolio Manager: desde n/d hasta 1.7.5.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en Simple Archive Generator de Peter Sterling (CVE-2025-49346)

Fecha de publicación:
31/12/2025
Idioma:
Español
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Peter Sterling Simple Archive Generator permite XSS almacenado. Este problema afecta a Simple Archive Generator: desde n/a hasta 5.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en EyouCMS (CVE-2025-15375)

Fecha de publicación:
31/12/2025
Idioma:
Español
Se ha encontrado una falla en EyouCMS hasta 1.7.7. El elemento afectado es la función unserialize del archivo application/api/controller/Ajax.php del componente arcpagelist Handler. La manipulación del argumento attstr puede llevar a la deserialización. El ataque puede lanzarse remotamente. El exploit ha sido publicado y puede ser utilizado. El proveedor declara: 'Reconociendo la existencia de la vulnerabilidad, hemos completado la corrección y lanzaremos una nueva versión, v1.7.8'.
Gravedad CVSS v4.0: MEDIA
Última modificación:
24/02/2026

Vulnerabilidad en EyouCMS (CVE-2025-15374)

Fecha de publicación:
31/12/2025
Idioma:
Español
Una vulnerabilidad fue detectada en EyouCMS hasta 1.7.7. El elemento afectado es una función desconocida del archivo application/home/model/Ask.PHP del componente Módulo Ask. Realizar la manipulación del argumento content resulta en cross site scripting. El ataque puede ser iniciado remotamente. El exploit es ahora público y puede ser usado. El proveedor es '[a]l reconocer la existencia de la vulnerabilidad, hemos completado la corrección y lanzaremos una nueva versión, v1.7.8'.
Gravedad CVSS v4.0: MEDIA
Última modificación:
24/02/2026

Vulnerabilidad en EyouCMS (CVE-2025-15373)

Fecha de publicación:
31/12/2025
Idioma:
Español
Se ha detectado una vulnerabilidad de seguridad en EyouCMS hasta 1.7.7. Afectada es la función saveRemote del archivo application/function.php. Dicha manipulación conduce a una falsificación de petición del lado del servidor. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado públicamente y puede ser utilizado. El proveedor declara: 'Reconociendo la existencia de la vulnerabilidad, hemos completado la corrección y lanzaremos una nueva versión, v1.7.8'.
Gravedad CVSS v4.0: MEDIA
Última modificación:
02/01/2026

Vulnerabilidad en Simple-PHP-Blog de Philipinho (CVE-2025-15223)

Fecha de publicación:
31/12/2025
Idioma:
Español
Se encontró una vulnerabilidad en Philipinho Simple-PHP-Blog hasta 94b5d3e57308bce5dfbc44c3edafa9811893d958. Afectada es una función desconocida del archivo /login.php. Realizar la manipulación del argumento Username resulta en cross site scripting. El ataque es posible de ser llevado a cabo remotamente. El exploit ha sido hecho público y podría ser usado. Este producto adopta una estrategia de lanzamiento continuo para mantener la entrega continua. Por lo tanto, los detalles de la versión para las versiones afectadas o actualizadas no pueden ser especificados. El proveedor fue contactado tempranamente sobre esta divulgación y deja claro que el producto es 'solo con fines educativos'.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/01/2026