Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el contenido de un archivo de configuración en TIA Portal V14, TIA Portal V15, TIA Portal V16 (CVE-2019-10934)

Fecha de publicación:
16/01/2020
Idioma:
Español
Se ha identificado una vulnerabilidad en TIA Portal V14 (Todas las versiones), TIA Portal V15 (Todas las versiones anteriores a V15.1 Actualización 7), TIA Portal V16 (Todas las versiones anteriores a V16 Actualización 6), TIA Portal V17 (Todas las versiones anteriores a V17 Actualización 4). La modificación del contenido de un archivo de configuración podría permitir a un atacante ejecutar código arbitrario con privilegios de SYSTEM. La vulnerabilidad de seguridad podría ser explotada por un atacante con una cuenta válida y derechos de acceso limitados en el sistema. No se requiere ninguna interacción del usuario. En el momento de la publicación del aviso no se conocía ninguna explotación pública de esta vulnerabilidad de seguridad
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en los permisos no seguros en cwrapper_perl en Centreon Infrastructure Monitoring Software (CVE-2019-20327)

Fecha de publicación:
16/01/2020
Idioma:
Español
Unos permisos no seguros en cwrapper_perl en Centreon Infrastructure Monitoring Software versiones hasta 19.10, permiten a atacantes locales alcanzar privilegios. (cwrapper_perl es un ejecutable setuid que permite la ejecución de scripts Perl con privilegios root).
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en el campo de búsqueda ld-profile en el plugin LearnDash LMS para WordPress (CVE-2020-7108)

Fecha de publicación:
16/01/2020
Idioma:
Español
El plugin LearnDash LMS versiones anteriores a 3.1.2 para WordPress, permite un ataque de tipo XSS por medio del campo de búsqueda ld-profile.
Gravedad CVSS v3.1: MEDIA
Última modificación:
31/01/2023

Vulnerabilidad en el archivo Shortcodes/DisplayFAQs.php en la función Display_FAQ en el plugin Ultimate FAQ para WordPress (CVE-2020-7107)

Fecha de publicación:
16/01/2020
Idioma:
Español
El plugin Ultimate FAQ versión anteriores a 1.8.30 para WordPress, permite un ataque de tipo XSS por medio de la función Display_FAQ en el archivo Shortcodes/DisplayFAQs.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/01/2020

Vulnerabilidad en los archivos data_sources.php, color_templates_item.php, graphs.php, graph_items.php, lib/api_automation.php, user_admin.php, (CVE-2020-7106)

Fecha de publicación:
16/01/2020
Idioma:
Español
Cacti versión 1.2.8, tiene un vulnerabilidad de tipo XSS almacenado en los archivos data_sources.php, color_templates_item.php, graphs.php, graph_items.php, lib/api_automation.php, user_admin.php, y user_group_admin.php, como es demostrado por el parámetro description en el archivo data_sources.php (una cadena sin procesar desde la base de datos que se despliega con $header para activar un ataque de tipo XSS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en el archivo epan/dissectors/packet-wassp.c (CVE-2020-7044)

Fecha de publicación:
16/01/2020
Idioma:
Español
En Wireshark versiones 3.2.x anteriores a la versión 3.2.1, el disector WASSP podría bloquearse. Esto fue abordado en el archivo epan/dissectors/packet-wassp.c mediante el uso de )= y (= para resolver errores por un paso.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en los archivos async.c y dict.c en la biblioteca libhiredis.a en hiredis (CVE-2020-7105)

Fecha de publicación:
16/01/2020
Idioma:
Español
los archivos async.c y dict.c en la biblioteca libhiredis.a en hiredis versiones hasta la versión 0.14.0, permiten una desreferencia de puntero NULL porque los valores de retorno de malloc están sin verificar
Gravedad CVSS v3.1: ALTA
Última modificación:
07/11/2023

Vulnerabilidad en el archivo epan/dissectors/packet-btatt.c (CVE-2020-7045)

Fecha de publicación:
16/01/2020
Idioma:
Español
En Wireshark versiones 3.0.x anteriores a la versión 3.0.8, el disector BT ATT podría bloquearse. Esto fue abordado en el archivo epan/dissectors/packet-btatt.c mediante la comprobación de códigos de operación.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/11/2023

Vulnerabilidad en el encabezado Origin en Serpico (CVE-2019-19854)

Fecha de publicación:
15/01/2020
Idioma:
Español
Se descubrió un problema en Serpico (también se conoce como SimplE RePort wrIting and CollaboratiOn tool) versión 1.3.0. No utiliza CSRF Tokens para mitigar contra ataques de tipo CSRF; usa el encabezado Origin (que debe coincidir con el origen de la petición). Esto es problemático en conjunto con un ataque de tipo XSS: uno puede escalar privilegios desde el nivel de Usuario al Administrador.
Gravedad CVSS v3.1: ALTA
Última modificación:
17/06/2026

Vulnerabilidad en admin/list_user en el parámetro auth_type en Serpico. (CVE-2019-19855)

Fecha de publicación:
15/01/2020
Idioma:
Español
Se descubrio un problema en Serpico (también se conoce como SimplE RePort wrIting and CollaboratiOn tool) versión 1.3.0. admin/list_user permite un ataque de tipo XSS almacenado, por medio del parámetro auth_type.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en el User Type en la página admin/list_user en el parámetro type en Serpico. (CVE-2019-19856)

Fecha de publicación:
15/01/2020
Idioma:
Español
Se descubrió un problema en Serpico (también se conoce como SimplE RePort wrIting and CollaboratiOn tool) versión 1.3.0. El User Type en la página admin/list_user permite un ataque de tipo XSS almacenado por medio del parámetro type .
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026

Vulnerabilidad en el cambio de contraseña en Serpico. (CVE-2019-19857)

Fecha de publicación:
15/01/2020
Idioma:
Español
Se descubrió un problema en Serpico (también se conoce como SimplE RePort wrIting and CollaboratiOn tool) versión 1.3.0. Un administrador puede cambiar su contraseña sin proporcionar la contraseña actual, mediante el uso de interfaces fuera de la pantalla Change Password. Por lo tanto, solicitar al administrador que ingrese un valor Old Password en la pantalla Change Password no mejora la seguridad. Esto es problemático en conjunto con un ataque de tipo XSS.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2026