Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en SourceCodester Simple Forum Website 1.0 (CVE-2024-7929)

Fecha de publicación:
19/08/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en SourceCodester Simple Forum Website 1.0 y clasificada como problemática. Una parte desconocida del archivo /registration.php del componente Signup Page afecta a una parte desconocida. La manipulación del argumento nombre de usuario conduce a cross site scripting. Es posible iniciar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/08/2024

Vulnerabilidad en SourceCodester Online Graduate Tracer System 1.0 (CVE-2024-7931)

Fecha de publicación:
19/08/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en SourceCodester Online Graduate Tracer System 1.0 y clasificada como crítica. Este problema afecta un procesamiento desconocido del archivo /tracking/admin/view_csprofile.php. La manipulación del argumento id conduce a la inyección de SQL. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse.
Gravedad CVSS v4.0: MEDIA
Última modificación:
18/02/2025

Vulnerabilidad en SourceCodester Clinics Patient Management System 1.0 (CVE-2024-7930)

Fecha de publicación:
19/08/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en SourceCodester Clinics Patient Management System 1.0 y clasificada como crítica. Esta vulnerabilidad afecta a código desconocido del archivo /pms/ajax/get_packings.php. La manipulación del argumento medicine_id conduce a la inyección SQL. El ataque se puede iniciar de forma remota. El exploit ha sido divulgado al público y puede utilizarse.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/01/2026

Vulnerabilidad en LL_CONNECTION_UPDATE_IND (CVE-2024-4785)

Fecha de publicación:
19/08/2024
Idioma:
Español
BT: la comprobación faltante en el paquete LL_CONNECTION_UPDATE_IND conduce a la división por cero
Gravedad CVSS v3.1: ALTA
Última modificación:
17/09/2025

Vulnerabilidad en Typecho v1.3.0 (CVE-2024-35539)

Fecha de publicación:
19/08/2024
Idioma:
Español
Se descubrió que Typecho v1.3.0 contenía una vulnerabilidad de condición de ejecución en la función de comentarios de publicaciones. Esta vulnerabilidad permite a los atacantes publicar varios comentarios antes de que la protección contra spam compruebe si los comentarios se publican con demasiada frecuencia.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/05/2025

Vulnerabilidad en Typecho v1.3.0 (CVE-2024-35538)

Fecha de publicación:
19/08/2024
Idioma:
Español
Se descubrió que Typecho v1.3.0 contiene una vulnerabilidad de suplantación de IP del cliente, que permite a los atacantes falsificar sus direcciones IP especificando una IP arbitraria como valor de los encabezados X-Forwarded-For o Client-Ip mientras realizan solicitudes HTTP.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/04/2025

Vulnerabilidad en Landing Page Builder (CVE-2024-43345)

Fecha de publicación:
19/08/2024
Idioma:
Español
La limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en PluginOps Landing Page Builder permite la inclusión de archivos locales PHP. Este problema afecta al Landing Page Builder: desde n/a hasta 1.5.2.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/08/2024

Vulnerabilidad en myCred (CVE-2024-43354)

Fecha de publicación:
19/08/2024
Idioma:
Español
La deserialización de la vulnerabilidad de datos no confiables en myCred permite la inyección de objetos. Este problema afecta a myCred: desde n/a hasta 2.7.2.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/08/2024

Vulnerabilidad en ZZCMS 2023 (CVE-2024-7926)

Fecha de publicación:
19/08/2024
Idioma:
Español
Una vulnerabilidad ha sido encontrada en ZZCMS 2023 y clasificada como crítica. Una función desconocida del archivo /admin/about_edit.php?action=modify es afectada por esta vulnerabilidad. La manipulación del aspecto del argumento conduce al path traversal. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse.
Gravedad CVSS v3.1: ALTA
Última modificación:
04/09/2024

Vulnerabilidad en ZZCMS 2023 (CVE-2024-7927)

Fecha de publicación:
19/08/2024
Idioma:
Español
Una vulnerabilidad ha sido encontrada en ZZCMS 2023 y clasificada como crítica. Una función desconocida del archivo /admin/class.php?dowhat=modifyclass es afectada por esta vulnerabilidad. La manipulación del argumento skin[] conduce a un path traversal. El ataque se puede lanzar de forma remota. El exploit ha sido divulgado al público y puede utilizarse.
Gravedad CVSS v3.1: ALTA
Última modificación:
04/09/2024

CVE-2024-7958

Fecha de publicación:
19/08/2024
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: This CVE ID has been rejected or withdrawn by its CVE Numbering Authority.
Gravedad: Pendiente de análisis
Última modificación:
19/08/2024

Vulnerabilidad en TRENDnet TEW-752DRU FW1.03B01 (CVE-2024-42813)

Fecha de publicación:
19/08/2024
Idioma:
Español
En TRENDnet TEW-752DRU FW1.03B01, existe una vulnerabilidad de desbordamiento del búfer debido a la falta de verificación de longitud para el campo de servicio en gena.cgi. Los atacantes que explotan con éxito esta vulnerabilidad pueden provocar que el dispositivo de destino remoto falle o ejecute comandos arbitrarios.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
01/04/2025