Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Paid Membership Subscriptions – Effortless Memberships, Recurring Payments & Content Restriction para WordPress (CVE-2024-12919)

Fecha de publicación:
14/01/2025
Idioma:
Español
El complemento Paid Membership Subscriptions – Effortless Memberships, Recurring Payments & Content Restriction para WordPress es vulnerable a la omisión de autenticación en todas las versiones hasta la 2.13.7 incluida. Esto se debe a que la función pms_pb_payment_redirect_link utiliza el valor controlado por el usuario proporcionado a través del parámetro 'pms_payment_id' para autenticar a los usuarios sin ninguna validación de identidad adicional. Esto hace posible que los atacantes no autenticados con conocimiento de una identificación de pago válida inicien sesión como cualquier usuario que haya realizado una compra en el sitio de destino.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
22/01/2025

Vulnerabilidad en STEALTHONE D220/D340/D440 (CVE-2025-20016)

Fecha de publicación:
14/01/2025
Idioma:
Español
Existe una vulnerabilidad de inyección de comandos del sistema operativo en los servidores de almacenamiento en red STEALTHONE D220/D340/D440 de Y'S Corporation. Un usuario con privilegios administrativos que haya iniciado sesión en la página de administración web del producto afectado puede ejecutar un comando arbitrario del sistema operativo.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/01/2025

Vulnerabilidad en STEALTHONE D220/D340 (CVE-2025-20055)

Fecha de publicación:
14/01/2025
Idioma:
Español
Existe una vulnerabilidad de inyección de comandos del sistema operativo en los servidores de almacenamiento en red STEALTHONE D220/D340 de Y'S Corporation. Un atacante que pueda acceder al producto afectado puede ejecutar un comando arbitrario del sistema operativo.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
14/01/2025

Vulnerabilidad en STEALTHONE D220/D340 (CVE-2025-20620)

Fecha de publicación:
14/01/2025
Idioma:
Español
Existe una vulnerabilidad de inyección SQL en STEALTHONE D220/D340 de la empresa Y'S. Un atacante que pueda acceder al producto afectado puede obtener la contraseña administrativa de la página de administración web.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/01/2025

Vulnerabilidad en Royal Elementor Addons and Templates para WordPress (CVE-2025-0393)

Fecha de publicación:
14/01/2025
Idioma:
Español
El complemento Royal Elementor Addons and Templates para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.7.1006 inclusive. Esto se debe a la falta o la validación incorrecta de nonce en la función wpr_filter_grid_posts(). Esto hace posible que atacantes no autenticados inyecten scripts web maliciosos a través de una solicitud falsificada, siempre que puedan engañar al administrador del sitio para que realice una acción como hacer clic en un enlace.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/03/2025

Vulnerabilidad en WordPress CRM, Email & Marketing Automation para WordPress | Award Winner: Groundhogg (CVE-2025-0394)

Fecha de publicación:
14/01/2025
Idioma:
Español
El plugin WordPress CRM, Email & Marketing Automation para WordPress | Award Winner: Groundhogg es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función gh_big_file_upload() en todas las versiones hasta la 3.7.3.5 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel de autor y superior, carguen archivos arbitrarios en el servidor del sitio afectado, lo que puede hacer posible la ejecución remota de código.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/01/2025

Vulnerabilidad en Keycloak (CVE-2024-11736)

Fecha de publicación:
14/01/2025
Idioma:
Español
Se encontró una vulnerabilidad en Keycloak. Los usuarios administradores pueden tener que acceder a variables de entorno de servidor confidenciales y propiedades del sistema a través de URL configurables por el usuario. Al configurar las URL de cierre de sesión de backchannel o las URL de administrador, los usuarios administradores pueden incluir marcadores de posición como ${env.VARNAME} o ${PROPNAME}. El servidor reemplaza estos marcadores de posición con los valores reales de las variables de entorno o las propiedades del sistema durante el procesamiento de URL.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/01/2025

Vulnerabilidad en HTML5 Video Player – mp4 Video Player y el complemento Block para WordPress (CVE-2024-13156)

Fecha de publicación:
14/01/2025
Idioma:
Español
El complemento HTML5 Video Player – mp4 Video Player y el complemento Block para WordPress son vulnerables a Cross-Site Scripting almacenado basado en DOM a través del parámetro "heading" en todas las versiones hasta la 2.5.35 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán siempre que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/01/2025

Vulnerabilidad en Keycloak (CVE-2024-11734)

Fecha de publicación:
14/01/2025
Idioma:
Español
Se encontró una vulnerabilidad de denegación de servicio en Keycloak que podría permitir que un usuario administrativo con derecho a cambiar la configuración del dominio interrumpa el servicio. Esta acción se realiza modificando cualquiera de los encabezados de seguridad e insertando nuevas líneas, lo que hace que el servidor de Keycloak escriba en una solicitud que ya se ha finalizado, lo que provoca el fracaso de dicha solicitud.
Gravedad CVSS v3.1: MEDIA
Última modificación:
14/01/2025

Vulnerabilidad en W3 Total Cache para WordPress (CVE-2024-12365)

Fecha de publicación:
14/01/2025
Idioma:
Español
El complemento W3 Total Cache para WordPress es vulnerable al acceso no autorizado a los datos debido a una verificación de capacidad faltante en la función is_w3tc_admin_page en todas las versiones hasta la 2.8.1 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor y superior, obtengan el valor nonce del complemento y realicen acciones no autorizadas, lo que da como resultado la divulgación de información, el consumo de límites de planes de servicio y la realización de solicitudes web a ubicaciones arbitrarias que se originan en la aplicación web que se pueden usar para consultar información de servicios internos, incluidos metadatos de instancia en aplicaciones basadas en la nube.
Gravedad CVSS v3.1: ALTA
Última modificación:
16/01/2025

Vulnerabilidad en W3 Total Cache para WordPress (CVE-2024-12006)

Fecha de publicación:
14/01/2025
Idioma:
Español
El complemento W3 Total Cache para WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de comprobación de capacidad en varias funciones en todas las versiones hasta la 2.8.1 incluida. Esto permite que atacantes no autenticados desactiven el complemento, así como también activen y desactiven extensiones del complemento.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/01/2025

Vulnerabilidad en W3 Total Cache para WordPress (CVE-2024-12008)

Fecha de publicación:
14/01/2025
Idioma:
Español
El complemento W3 Total Cache para WordPress es vulnerable a la exposición de información en todas las versiones hasta la 2.8.1 incluida, a través del archivo de registro de depuración expuesto públicamente. Esto permite que atacantes no autenticados vean información potencialmente confidencial en el archivo de registro expuesto. Por ejemplo, el archivo de registro puede contener valores nonce que se pueden usar en futuros ataques CSRF. Nota: la función de depuración debe estar habilitada para que esto sea un problema, y está deshabilitada de forma predeterminada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/01/2025