Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en libsthmbc.so (CVE-2025-20881)

Fecha de publicación:
04/02/2025
Idioma:
Español
Fuera de los límites permite que los atacantes locales ejecuten código arbitrario con privilegios al acceder al búfer que almacena los fotogramas de vídeo decodificados en libsthmbc.so antes de la versión 1 de SMR de enero de 2025. Se requiere la interacción del usuario para activar esta vulnerabilidad.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/02/2025

Vulnerabilidad en Supermicro MBD-X12DPG-OA6 (CVE-2024-10237)

Fecha de publicación:
04/02/2025
Idioma:
Español
Existe una vulnerabilidad en el diseño de autenticación de la imagen del firmware BMC en Supermicro MBD-X12DPG-OA6. Un atacante puede modificar el firmware para eludir la inspección de BMC y eludir el proceso de verificación de firma.
Gravedad CVSS v3.1: ALTA
Última modificación:
04/02/2025

Vulnerabilidad en HT Mega – Absolute Addons For Elementor para WordPress (CVE-2024-12597)

Fecha de publicación:
04/02/2025
Idioma:
Español
El complemento HT Mega – Absolute Addons For Elementor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los parámetros 'block_css' e 'inner_css' en todas las versiones hasta incluida, 2.7.6 debido a un escape de entrada desinfección y salida insuficiente. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts web arbitraria en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2025

Vulnerabilidad en JS Help Desk – The Ultimate Help Desk & Support Plugin para WordPress (CVE-2024-13607)

Fecha de publicación:
04/02/2025
Idioma:
Español
El complemento JS Help Desk – The Ultimate Help Desk & Support Plugin para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta incluida, 2.8.8 a través de 'exportusereraserequest' debido a la falta de validación en una clave controlada por el usuario. Esto permite que atacantes autenticados, con permisos de nivel de suscriptor y superiores, exporten datos de tickets para cualquier usuario.
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/02/2025

Vulnerabilidad en Banner Garden para WordPress (CVE-2025-0368)

Fecha de publicación:
04/02/2025
Idioma:
Español
El complemento Banner Garden para WordPress hasta la versión 0.1.3 no desinfecta ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios altos, como administradores o usuarios no autenticados.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/05/2025

Vulnerabilidad en Sensei LMS para WordPress (CVE-2025-0466)

Fecha de publicación:
04/02/2025
Idioma:
Español
El complemento Sensei LMS para WordPress anterior a la versión 4.24.4 no protege adecuadamente algunas de sus rutas de API REST, lo que permite que atacantes no autenticados filtren información de sensei_email y sensei_message.
Gravedad CVSS v3.1: MEDIA
Última modificación:
30/09/2025

Vulnerabilidad en Glossy WordPress (CVE-2024-13325)

Fecha de publicación:
04/02/2025
Idioma:
Español
El complemento Glossy WordPress hasta la versión 2.3.5 no desinfecta ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios altos, como el administrador.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/07/2025

Vulnerabilidad en iBuildApp de WordPress (CVE-2024-13326)

Fecha de publicación:
04/02/2025
Idioma:
Español
El complemento iBuildApp de WordPress hasta la versión 0.2.0 no desinfecta ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios altos, como el administrador.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/05/2025

Vulnerabilidad en Musicbox de WordPress (CVE-2024-13327)

Fecha de publicación:
04/02/2025
Idioma:
Español
El complemento Musicbox de WordPress hasta la versión 2.0.3 no desinfecta ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios altos, como el administrador.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/05/2025

Vulnerabilidad en Giga Messenger para WordPress (CVE-2024-13328)

Fecha de publicación:
04/02/2025
Idioma:
Español
El complemento Giga Messenger para WordPress hasta la versión 2.3.1 no desinfecta ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios altos, como el administrador.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/05/2025

Vulnerabilidad en Solidres WordPress (CVE-2024-13329)

Fecha de publicación:
04/02/2025
Idioma:
Español
El complemento Solidres WordPress hasta la versión 0.9.4 no desinfecta ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios altos, como el administrador.
Gravedad CVSS v3.1: ALTA
Última modificación:
07/05/2025

Vulnerabilidad en JustRows free para WordPress (CVE-2024-13330)

Fecha de publicación:
04/02/2025
Idioma:
Español
El complemento JustRows free para WordPress hasta la versión 0.2 no desinfecta ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios altos, como el administrador.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/05/2025