Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-32135

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** NanoMQ MQTT Broker (NanoMQ) is an all-around Edge Messaging Platform. Versions prior to 0.24.11 have a remotely triggerable heap buffer overflow in the `uri_param_parse` function of NanoMQ's REST API. The vulnerability occurs due to an off-by-one error when allocating memory for query parameter keys and values, allowing an attacker to write a null byte beyond the allocated buffer. This can be triggered via a crafted HTTP request. Version 0.24.11 patches the issue.
Gravedad CVSS v4.0: ALTA
Última modificación:
22/04/2026

CVE-2026-5478

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Everest Forms plugin for WordPress is vulnerable to Arbitrary File Read and Deletion in all versions up to, and including, 3.4.4. This is due to the plugin trusting attacker-controlled old_files data from public form submissions as legitimate server-side upload state, and converting attacker-supplied URLs into local filesystem paths using regex-based string replacement without canonicalization or directory boundary enforcement. This makes it possible for unauthenticated attackers to read arbitrary local files (e.g., wp-config.php) by injecting path-traversal payloads into the old_files upload field parameter, which are then attached to notification emails. The same path resolution is also used in the post-email cleanup routine, which calls unlink() on the resolved path, resulting in the targeted file being deleted after being attached. This can lead to full site compromise through disclosure of database credentials and authentication salts from wp-config.php, and denial of service through deletion of critical files. Prerequisite: The form must contain a file-upload or image-upload field, and disable storing entry information.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/04/2026

CVE-2026-6249

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Vvveb CMS 1.0.8.2 contains a remote code execution vulnerability in its media upload handler that allows authenticated attackers to execute arbitrary operating system commands by uploading a PHP webshell with a .phtml extension. Attackers can bypass the extension deny-list and upload malicious files to the publicly accessible media directory, then request the file over HTTP to achieve full server compromise.
Gravedad CVSS v4.0: ALTA
Última modificación:
06/05/2026

CVE-2026-32311

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Flowsint is an open-source OSINT graph exploration tool designed for cybersecurity investigation, transparency, and verification. Flowsint allows a user to create investigations, which are used to manage sketches and analyses. Sketches have controllable graphs, which are comprised of nodes and relationships. The sketches contain information on an OSINT target (usernames, websites, etc) within these nodes and relationships. The nodes can have automated processes execute on them called 'transformers'. A remote attacker can create a sketch, then trigger the 'org_to_asn' transform on an organization node to execute arbitrary OS commands as root on the host machine via shell metacharacters and a docker container escape. Commit b52cbbb904c8013b74308d58af88bc7dbb1b055c appears to remove the code that causes this issue.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
21/05/2026

CVE-2026-6248

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** The wpForo Forum plugin for WordPress is vulnerable to Arbitrary File Deletion in versions up to and including 3.0.5. This is due to two compounding flaws: the Members::update() method does not validate or restrict the value of file-type custom profile fields, allowing authenticated users to store an arbitrary path instead of a legitimate upload path; and the wpforo_fix_upload_dir() sanitization function in ucf_file_delete() only remaps paths that match the expected pattern, and it is passed directly to the unlink() function. This makes it possible for authenticated attackers, with subscriber-level access and above, to delete arbitrary files on the server, which can easily lead to remote code execution when the right file is deleted (such as wp-config.php). Note: The vulnerability requires a file custom field, which requires the wpForo - User Custom Fields addon plugin.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/04/2026

CVE-2026-6060

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability in the SQL Box in the admin interface of OTRS leads to an uncontrolled resource consumption leading to a DoS against the webserver. will be killed by the systemThis issue affects OTRS: <br /> <br /> * 7.0.X<br /> * 8.0.X<br /> * 2023.X<br /> * 2024.X<br /> * 2025.X<br /> * 2026.X before 2026.3.X
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/04/2026

CVE-2025-11249

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: This CVE id was assigned as a duplicate of CVE-2025-66414.
Gravedad: Pendiente de análisis
Última modificación:
20/04/2026

CVE-2026-39111

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** SQL Injection vulnerability in Apartment Visitors Management System Apartment Visitors Management System V1.1 in the email parameter of the forgot password page (forgot-password.php). This allows an unauthenticated attacker to manipulate backend SQL queries and retrieve sensitive user data.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2026

CVE-2026-39112

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** Cross Site Scripting vulnerability in Apartment Visitors Management System Apartment Visitors Management System V1.1 in the visname parameter of visitors-form.php. An authenticated attacker can inject arbitrary JavaScript that is later executed when the malicious input is viewed in manage-newvisitors.php or visitor-detail.php.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/04/2026

CVE-2026-39109

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** SQL Injection vulnerability in Apartment Visitors Management System Apartment Visitors Management System V1.1 within the username parameter of the login page (index.php). This allows an unauthenticated attacker to manipulate backend SQL queries during authentication and retrieve sensitive database contents.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/04/2026

CVE-2026-39110

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** SQL Injection vulnerability in Apartment Visitors Management System Apartment Visitors Management System V1.1 in the contactno parameter of the forgot password page (forgot-password.php). This allows an unauthenticated attacker to manipulate backend SQL queries during authentication and retrieve sensitive database contents.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/04/2026

CVE-2026-41389

Fecha de publicación:
20/04/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenClaw versions 2026.4.7 before 2026.4.15 fail to enforce local-root containment on tool-result media paths, allowing arbitrary local and UNC file access. Attackers can craft malicious tool-result media references to trigger host-side file reads or Windows network path access, potentially disclosing sensitive files or exposing credentials.
Gravedad CVSS v4.0: MEDIA
Última modificación:
28/04/2026