Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Optimizely Configured Commerce (CVE-2025-22386)

Fecha de publicación:
04/01/2025
Idioma:
Español
Se descubrió un problema en Optimizely Configured Commerce antes de la versión 5.2.2408. Existe un problema de sesión de gravedad media en la aplicación Commerce B2B, que afecta la longevidad de las sesiones activas en la tienda. Esto permite que los tokens de sesión vinculados a sesiones cerradas sigan activos y se puedan usar.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/05/2025

Vulnerabilidad en Optimizely Configured Commerce (CVE-2025-22387)

Fecha de publicación:
04/01/2025
Idioma:
Español
Se descubrió un problema en Optimizely Configured Commerce antes de la versión 5.2.2408. Existe un problema de gravedad media en las solicitudes de recursos en las que el token de sesión se envía como un parámetro de URL. Esto expone información sobre la sesión autenticada, que se puede aprovechar para el secuestro de sesiones.
Gravedad CVSS v3.1: ALTA
Última modificación:
21/05/2025

Vulnerabilidad en Optimizely EPiServer.CMS.Core (CVE-2025-22388)

Fecha de publicación:
04/01/2025
Idioma:
Español
Se descubrió un problema en Optimizely EPiServer.CMS.Core antes de la versión 12.22.0. Existe una vulnerabilidad de cross site scripting almacenado (XSS) de alta gravedad en el CMS, que permite a los actores maliciosos inyectar y ejecutar código JavaScript arbitrario, lo que podría comprometer los datos del usuario, aumentar los privilegios o ejecutar acciones no autorizadas. El problema existe en varias áreas, incluida la edición de contenido, la administración de enlaces y la carga de archivos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/05/2025

Vulnerabilidad en Optimizely EPiServer.CMS.Core (CVE-2025-22389)

Fecha de publicación:
04/01/2025
Idioma:
Español
Se descubrió un problema en Optimizely EPiServer.CMS.Core antes de la versión 12.32.0. Existe una vulnerabilidad de gravedad media en el CMS, donde la aplicación no valida correctamente los archivos cargados. Esto permite la carga de tipos de archivos potencialmente maliciosos, incluidos .docm y .html. Cuando los usuarios de la aplicación acceden a estos archivos, estos pueden usarse para ejecutar acciones maliciosas o comprometer los sistemas de los usuarios.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/05/2025

Vulnerabilidad en Optimizely EPiServer.CMS.Core (CVE-2025-22390)

Fecha de publicación:
04/01/2025
Idioma:
Español
Se descubrió un problema en Optimizely EPiServer.CMS.Core antes de la versión 12.32.0. Existe una vulnerabilidad de gravedad media en el CMS debido a la aplicación insuficiente de los requisitos de complejidad de las contraseñas. La aplicación permite a los usuarios establecer contraseñas con una longitud mínima de 6 caracteres, lo que no es lo suficientemente complejo como para resistir las técnicas de ataque modernas, como la pulverización de contraseñas o el descifrado de contraseñas sin conexión.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/05/2025

Vulnerabilidad en Optimizely Configured Commerce (CVE-2025-22383)

Fecha de publicación:
04/01/2025
Idioma:
Español
Se descubrió un problema en Optimizely Configured Commerce antes de la versión 5.2.2408. Existe un problema de validación de entrada de gravedad media en la aplicación Commerce B2B, que afecta la función Contact Us. Esto permite que los visitantes envíen mensajes de correo electrónico que podrían contener marcado HTML sin filtrar en situaciones específicas.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/05/2025

Vulnerabilidad en Optimizely Configured Commerce (CVE-2025-22384)

Fecha de publicación:
04/01/2025
Idioma:
Español
Se descubrió un problema en Optimizely Configured Commerce antes de la versión 5.2.2408. Existe un problema de gravedad media relacionado con la lógica empresarial en la aplicación Commerce B2B, que permite que los visitantes de la tienda compren productos discontinuados en situaciones específicas en las que las solicitudes se modifican antes de llegar al servidor.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/05/2025

Vulnerabilidad en IBM PowerHA SystemMirror (CVE-2024-55896)

Fecha de publicación:
03/01/2025
Idioma:
Español
IBM PowerHA SystemMirror para i 7.4 y 7.5 contiene restricciones indebidas al representar contenido mediante iFrames. Esta vulnerabilidad podría permitir que un atacante obtenga acceso indebido y realice acciones no autorizadas en el sistema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/08/2025

Vulnerabilidad en IBM PowerHA SystemMirror (CVE-2024-55897)

Fecha de publicación:
03/01/2025
Idioma:
Español
IBM PowerHA SystemMirror para i 7.4 y 7.5 no establece el atributo seguro en tokens de autorización o cookies de sesión. Los atacantes pueden obtener los valores de las cookies enviando un enlace http:// a un usuario o colocando este enlace en un sitio al que accede el usuario. La cookie se enviará al enlace inseguro y el atacante puede obtener el valor de la cookie espiando el tráfico.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/06/2025

Vulnerabilidad en code-projects Point de Sales y Inventory Management System 1.0 (CVE-2025-0199)

Fecha de publicación:
03/01/2025
Idioma:
Español
Se ha encontrado una vulnerabilidad clasificada como crítica en code-projects Point de Sales y Inventory Management System 1.0. Se ve afectada una función desconocida del archivo /user/minus_cart.php. La manipulación del argumento id provoca una inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado al público y puede ser utilizado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
25/02/2025

Vulnerabilidad en WordPress Popular Posts para WordPress (CVE-2024-11733)

Fecha de publicación:
03/01/2025
Idioma:
Español
El complemento WordPress Popular Posts para WordPress es vulnerable a la ejecución de códigos cortos arbitrarios en todas las versiones hasta la 7.1.0 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de ejecutar do_shortcode. Esto hace posible que atacantes no autenticados ejecuten códigos cortos arbitrarios.
Gravedad CVSS v3.1: ALTA
Última modificación:
03/01/2025

Vulnerabilidad en Photo Gallery Slideshow y Masonry Tiled Gallery para WordPress (CVE-2024-12237)

Fecha de publicación:
03/01/2025
Idioma:
Español
El complemento Photo Gallery Slideshow & Masonry Tiled Gallery para WordPress es vulnerable a Server-Side Request Forgery en todas las versiones hasta la 1.0.15 incluida a través de la función rjg_get_youtube_info_justified_gallery_callback. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y superior, realicen solicitudes web a ubicaciones arbitrarias que se originan en la aplicación web y se pueden usar para recuperar información limitada de los servicios internos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/01/2025