Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Typecho v1.3.0 (CVE-2024-35539)

Fecha de publicación:
19/08/2024
Idioma:
Español
Se descubrió que Typecho v1.3.0 contenía una vulnerabilidad de condición de ejecución en la función de comentarios de publicaciones. Esta vulnerabilidad permite a los atacantes publicar varios comentarios antes de que la protección contra spam compruebe si los comentarios se publican con demasiada frecuencia.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/05/2025

Vulnerabilidad en Typecho v1.3.0 (CVE-2024-35538)

Fecha de publicación:
19/08/2024
Idioma:
Español
Se descubrió que Typecho v1.3.0 contiene una vulnerabilidad de suplantación de IP del cliente, que permite a los atacantes falsificar sus direcciones IP especificando una IP arbitraria como valor de los encabezados X-Forwarded-For o Client-Ip mientras realizan solicitudes HTTP.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/04/2025

Vulnerabilidad en Landing Page Builder (CVE-2024-43345)

Fecha de publicación:
19/08/2024
Idioma:
Español
La limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en PluginOps Landing Page Builder permite la inclusión de archivos locales PHP. Este problema afecta al Landing Page Builder: desde n/a hasta 1.5.2.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/08/2024

Vulnerabilidad en myCred (CVE-2024-43354)

Fecha de publicación:
19/08/2024
Idioma:
Español
La deserialización de la vulnerabilidad de datos no confiables en myCred permite la inyección de objetos. Este problema afecta a myCred: desde n/a hasta 2.7.2.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/08/2024

Vulnerabilidad en ZZCMS 2023 (CVE-2024-7926)

Fecha de publicación:
19/08/2024
Idioma:
Español
Una vulnerabilidad ha sido encontrada en ZZCMS 2023 y clasificada como crítica. Una función desconocida del archivo /admin/about_edit.php?action=modify es afectada por esta vulnerabilidad. La manipulación del aspecto del argumento conduce al path traversal. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse.
Gravedad CVSS v3.1: ALTA
Última modificación:
04/09/2024

Vulnerabilidad en ZZCMS 2023 (CVE-2024-7927)

Fecha de publicación:
19/08/2024
Idioma:
Español
Una vulnerabilidad ha sido encontrada en ZZCMS 2023 y clasificada como crítica. Una función desconocida del archivo /admin/class.php?dowhat=modifyclass es afectada por esta vulnerabilidad. La manipulación del argumento skin[] conduce a un path traversal. El ataque se puede lanzar de forma remota. El exploit ha sido divulgado al público y puede utilizarse.
Gravedad CVSS v3.1: ALTA
Última modificación:
04/09/2024

CVE-2024-7958

Fecha de publicación:
19/08/2024
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: This CVE ID has been rejected or withdrawn by its CVE Numbering Authority.
Gravedad: Pendiente de análisis
Última modificación:
19/08/2024

Vulnerabilidad en TRENDnet TEW-752DRU FW1.03B01 (CVE-2024-42813)

Fecha de publicación:
19/08/2024
Idioma:
Español
En TRENDnet TEW-752DRU FW1.03B01, existe una vulnerabilidad de desbordamiento del búfer debido a la falta de verificación de longitud para el campo de servicio en gena.cgi. Los atacantes que explotan con éxito esta vulnerabilidad pueden provocar que el dispositivo de destino remoto falle o ejecute comandos arbitrarios.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
01/04/2025

Vulnerabilidad en D-Link DIR-860L v2.03 (CVE-2024-42812)

Fecha de publicación:
19/08/2024
Idioma:
Español
En D-Link DIR-860L v2.03, existe una vulnerabilidad de desbordamiento del búfer debido a la falta de verificación de longitud para el campo SID en gena.cgi. Los atacantes que explotan con éxito esta vulnerabilidad pueden provocar que el dispositivo de destino remoto falle o ejecute comandos arbitrarios.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
17/03/2025

Vulnerabilidad en TP-Link RE365 V1_180213 (CVE-2024-42815)

Fecha de publicación:
19/08/2024
Idioma:
Español
En TP-Link RE365 V1_180213, existe una vulnerabilidad de desbordamiento del búfer debido a la falta de verificación de longitud para el campo USER_AGENT en /usr/bin/httpd. Los atacantes que explotan con éxito esta vulnerabilidad pueden provocar que el dispositivo de destino remoto falle o ejecute comandos arbitrarios.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
09/07/2025

Vulnerabilidad en Geek Code Lab Login As Users (CVE-2024-43311)

Fecha de publicación:
19/08/2024
Idioma:
Español
Vulnerabilidad de gestión de privilegios inadecuada en Geek Code Lab Login As Users permite la escalada de privilegios. Este problema afecta a Login As Users: desde n/a hasta 1.4.2.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/08/2024

Vulnerabilidad en RegistrationMagic (CVE-2024-43317)

Fecha de publicación:
19/08/2024
Idioma:
Español
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Metagauss User Registration Team RegistrationMagic permite Cross-Site Scripting (XSS). Este problema afecta a RegistrationMagic: desde n/a hasta 6.0.1.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
04/02/2025