Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Glance de OpenStack (CVE-2026-34881)

Fecha de publicación:
31/03/2026
Idioma:
Español
OpenStack Glance <29.1.1, >=30.0.0 <30.1.1, ==31.0.0 se ve afectado por Falsificación de Petición del Lado del Servidor (SSRF). Mediante el uso de redirecciones HTTP, un usuario autenticado puede eludir las comprobaciones de validación de URL y redirigir a servicios internos. Solo la funcionalidad de importación de imágenes de Glance se ve afectada. En particular, los métodos de importación web-download y glance-download están sujetos a esta vulnerabilidad, al igual que el plugin de importación de imágenes ovf_process opcional (no habilitado por defecto).
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/04/2026

Vulnerabilidad en plugin Ibtana para WordPress (CVE-2026-1834)

Fecha de publicación:
31/03/2026
Idioma:
Español
El plugin Ibtana – WordPress Website Builder para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'ive' del plugin en todas las versiones hasta la 1.2.5.7, inclusive, debido a la sanitización insuficiente de la entrada y al escape de la salida en los atributos proporcionados por el usuario. Esto permite a atacantes autenticados, con acceso de nivel de colaborador y superior, inyectar scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/04/2026

Vulnerabilidad en plugin Auto Post Scheduler para WordPress (CVE-2026-1877)

Fecha de publicación:
31/03/2026
Idioma:
Español
El plugin Auto Post Scheduler para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta e incluyendo la 1.84. Esto se debe a la falta de validación de nonce en la función 'aps_options_page'. Esto hace posible que atacantes no autenticados actualicen la configuración e inyecten scripts web maliciosos a través de una petición falsificada, siempre que puedan engañar a un administrador del sitio para que realice una acción como hacer clic en un enlace.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/04/2026

Vulnerabilidad en Simple Doctors Appointment System de SourceCodester (CVE-2026-5180)

Fecha de publicación:
31/03/2026
Idioma:
Español
Se ha encontrado una falla en SourceCodester Simple Doctors Appointment System 1.0. Esta vulnerabilidad afecta código desconocido del archivo /admin/ajax.PHP?action=login2. Esta manipulación del argumento email causa inyección SQL. El ataque es posible de llevar a cabo de forma remota. El exploit ha sido publicado y puede ser usado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
01/04/2026

Vulnerabilidad en Simple Doctors Appointment System de SourceCodester (CVE-2026-5181)

Fecha de publicación:
31/03/2026
Idioma:
Español
Una vulnerabilidad ha sido encontrada en SourceCodester Simple Doctors Appointment System hasta 1.0. Este problema afecta a algún procesamiento desconocido del archivo /doctors_appointment/admin/ajax.PHP?action=save_category. Tal manipulación del argumento img lleva a una carga sin restricciones. El ataque puede ser realizado desde remoto. El exploit ha sido divulgado al público y puede ser utilizado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
01/04/2026

Vulnerabilidad en plugin Loco Translate para WordPress (CVE-2026-4146)

Fecha de publicación:
31/03/2026
Idioma:
Español
El plugin Loco Translate para WordPress es vulnerable a cross-site scripting reflejado a través del parámetro 'update_href' en todas las versiones hasta la 2.8.2, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes no autenticados inyectar scripts web arbitrarios en páginas que se ejecutan si logran engañar a un usuario para que realice una acción como hacer clic en un enlace.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/04/2026

Vulnerabilidad en Simple Doctors Appointment System de SourceCodester (CVE-2026-5179)

Fecha de publicación:
31/03/2026
Idioma:
Español
Se detectó una vulnerabilidad en SourceCodester Simple Doctors Appointment System 1.0. Esto afecta una parte desconocida del archivo /admin/login.php. La manipulación del argumento Username resulta en inyección SQL. El ataque puede ser ejecutado remotamente. El exploit ahora es público y puede ser usado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
01/04/2026

Vulnerabilidad en plugin WooPayments: Integrated WooCommerce Payments para WordPress (CVE-2026-1710)

Fecha de publicación:
31/03/2026
Idioma:
Español
El plugin WooPayments: Pagos Integrados de WooCommerce para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en la función 'save_upe_appearance_ajax' en todas las versiones hasta la 10.5.1, inclusive. Esto hace posible que atacantes no autenticados actualicen la configuración del plugin.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/04/2026

Vulnerabilidad en plugin Appointment Booking and Scheduler para WordPress (CVE-2026-1797)

Fecha de publicación:
31/03/2026
Idioma:
Español
El plugin Appointment Booking and Scheduler Plugin – Truebooker para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 1.1.4, inclusive, a través de los archivos PHP de vistas. Esto permite a atacantes no autenticados ver información potencialmente sensible contenida en los archivos PHP de vistas expuestos mediante acceso directo.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/04/2026

Vulnerabilidad en A3300R de Totolink (CVE-2026-5178)

Fecha de publicación:
31/03/2026
Idioma:
Español
Una vulnerabilidad de seguridad ha sido detectada en Totolink A3300R 17.0.0cu.557_b20221024. Afectada por este problema es la función setIptvCfg del archivo /cgi-bin/cstecgi.cgi. La manipulación del argumento vlanPriLan3 conduce a inyección de comandos. La explotación remota del ataque es posible. El exploit ha sido divulgado públicamente y puede ser utilizado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/04/2026

Vulnerabilidad en A3300R de Totolink (CVE-2026-5177)

Fecha de publicación:
31/03/2026
Idioma:
Español
Se ha identificado una vulnerabilidad en Totolink A3300R 17.0.0cu.557_b20221024. Afectada por esta vulnerabilidad es la función setWiFiBasicCfg del archivo /cgi-bin/cstecgi.cgi. La ejecución de una manipulación del argumento rxRate puede conducir a una inyección de comandos. El ataque puede lanzarse de forma remota. El exploit ha sido puesto a disposición del público y podría ser utilizado para ataques.
Gravedad CVSS v4.0: MEDIA
Última modificación:
06/04/2026

Vulnerabilidad en cryptography de pyca (CVE-2026-34073)

Fecha de publicación:
31/03/2026
Idioma:
Español
cryptography es un paquete diseñado para exponer primitivas criptográficas y recetas a los desarrolladores de Python. Antes de la versión 46.0.6, las restricciones de nombre DNS solo se validaban contra los SANs dentro de los certificados secundarios, y no contra el 'nombre del par' presentado durante cada validación. En consecuencia, cryptography permitiría que un par llamado bar.example.com se validara contra un certificado hoja comodín para *.example.com, incluso si el certificado padre de la hoja (o superior) contenía una restricción de subárbol excluido para bar.example.com. Este problema ha sido parcheado en la versión 46.0.6.
Gravedad CVSS v4.0: BAJA
Última modificación:
06/04/2026