Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en SAP Solution Manager (CVE-2025-27428)

Fecha de publicación:
08/04/2025
Idioma:
Español
Debido a una vulnerabilidad de directory traversal, un atacante autorizado podría acceder a información crítica mediante un módulo de función habilitado para RFC. Si se explota con éxito, podría leer archivos de cualquier sistema administrado conectado a SAP Solution Manager, lo que afectaría gravemente la confidencialidad. No se observa impacto alguno en la integridad ni la disponibilidad.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en SAP S/4HANA (CVE-2025-27429)

Fecha de publicación:
08/04/2025
Idioma:
Español
SAP S/4HANA permite a un atacante con privilegios de usuario explotar una vulnerabilidad en el módulo de función expuesta mediante RFC. Esta falla permite la inyección de código ABAP arbitrario en el sistema, omitiendo las comprobaciones de autorización esenciales. Esta vulnerabilidad funciona como una puerta trasera, creando el riesgo de comprometer completamente el sistema y socavando su confidencialidad, integridad y disponibilidad.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/04/2026

Vulnerabilidad en SAP Commerce (CVE-2025-27435)

Fecha de publicación:
08/04/2025
Idioma:
Español
Bajo ciertas condiciones y requisitos previos, un atacante no autenticado podría acceder a los códigos de cupón de los clientes expuestos en los parámetros de la URL de la campaña de cupones en SAP Commerce. Esto podría permitirle usar el código de cupón revelado, lo que afectaría mínimamente a la confidencialidad e integridad de la aplicación.<br />
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en SAP NetWeaver Application Server ABAP (CVE-2025-27437)

Fecha de publicación:
08/04/2025
Idioma:
Español
Existe una vulnerabilidad de falta de comprobación de autorización en la interfaz del escáner de virus de SAP NetWeaver Application Server ABAP. Debido a esto, un atacante autenticado como usuario no administrativo puede iniciar una transacción, lo que le permite acceder, pero no modificar, datos no sensibles sin autorización adicional y sin afectar la disponibilidad.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en GreenPay™ de Green.Money para WordPress (CVE-2025-2882)

Fecha de publicación:
08/04/2025
Idioma:
Español
El complemento GreenPay™ de Green.Money para WordPress es vulnerable a la exposición de información confidencial en las versiones 3.0.0 y 3.0.9 a través del script phpinfo.php, de acceso público. Esto permite que atacantes no autenticados accedan a información potencialmente confidencial contenida en el archivo expuesto.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en SAP NetWeaver Application Server ABAP (CVE-2025-23186)

Fecha de publicación:
08/04/2025
Idioma:
Español
En ciertas circunstancias, SAP NetWeaver Application Server ABAP permite a un atacante autenticado manipular una solicitud de Remote Function Call (RFC) a destinos restringidos, que puede utilizarse para exponer las credenciales de un servicio remoto. Estas credenciales pueden explotarse posteriormente para comprometer completamente el servicio remoto, lo que podría afectar significativamente la confidencialidad, la integridad y la disponibilidad de la aplicación.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en SAP NetWeaver Application Server ABAP (CVE-2025-26653)

Fecha de publicación:
08/04/2025
Idioma:
Español
SAP NetWeaver Application Server ABAP no codifica adecuadamente las entradas controladas por el usuario, lo que provoca una vulnerabilidad de Cross-Site Scripting (XSS) almacenado. Esto permite a un atacante, sin necesidad de privilegios, inyectar JavaScript malicioso en un sitio web. Cuando un usuario visita la página comprometida, el script inyectado se ejecuta, lo que podría comprometer la confidencialidad e integridad del navegador de la víctima. La disponibilidad no se ve afectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en SAP Commerce Cloud (CVE-2025-26654)

Fecha de publicación:
08/04/2025
Idioma:
Español
SAP Commerce Cloud (Nube Pública) no permite deshabilitar por completo el protocolo HTTP sin cifrar (puerto 80), sino que permite una redirección del puerto 80 al 443 (HTTPS). Como resultado, Commerce normalmente se comunica de forma segura mediante HTTPS. Sin embargo, la confidencialidad e integridad de los datos enviados en la primera solicitud antes de la redirección pueden verse afectadas si el cliente está configurado para usar HTTP y envía datos confidenciales en la primera solicitud antes de la redirección.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en 3DPrint Lite para WordPress (CVE-2025-3429)

Fecha de publicación:
08/04/2025
Idioma:
Español
El complemento 3DPrint Lite para WordPress es vulnerable a la inyección SQL mediante el parámetro &amp;#39;material_text&amp;#39; en todas las versiones hasta la 2.1.3.6 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente. Esto permite a atacantes no autenticados añadir consultas SQL adicionales a las consultas ya existentes, que pueden utilizarse para extraer información confidencial de la base de datos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/07/2025

Vulnerabilidad en 3DPrint Lite para WordPress (CVE-2025-3430)

Fecha de publicación:
08/04/2025
Idioma:
Español
El complemento 3DPrint Lite para WordPress es vulnerable a la inyección SQL mediante el parámetro &amp;#39;printer_text&amp;#39; en todas las versiones hasta la 2.1.3.6 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente. Esto permite a atacantes no autenticados añadir consultas SQL adicionales a las consultas ya existentes, que pueden utilizarse para extraer información confidencial de la base de datos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/07/2025

Vulnerabilidad en 3DPrint Lite para WordPress (CVE-2025-3427)

Fecha de publicación:
08/04/2025
Idioma:
Español
El complemento 3DPrint Lite para WordPress es vulnerable a la inyección SQL mediante el parámetro &amp;#39;infill_text&amp;#39; en todas las versiones hasta la 2.1.3.6 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente. Esto permite a atacantes no autenticados añadir consultas SQL adicionales a las consultas ya existentes, que pueden utilizarse para extraer información confidencial de la base de datos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/07/2025

Vulnerabilidad en 3DPrint Lite para WordPress (CVE-2025-3428)

Fecha de publicación:
08/04/2025
Idioma:
Español
El complemento 3DPrint Lite para WordPress es vulnerable a la inyección SQL mediante el parámetro &amp;#39;coating_text&amp;#39; en todas las versiones hasta la 2.1.3.6 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente. Esto permite a atacantes no autenticados añadir consultas SQL adicionales a las consultas ya existentes, que pueden utilizarse para extraer información confidencial de la base de datos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
10/07/2025