Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Project Expense Monitoring System 1.0 (CVE-2024-7936)

Fecha de publicación:
20/08/2024
Idioma:
Español
Una vulnerabilidad ha sido encontrada en el código fuente Project Expense Monitoring System 1.0 y clasificada como crítica. Esto afecta a una parte desconocida del archivo transfer_report.php. La manipulación del argumento inicio/fin/empleado conduce a la inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
03/09/2024

Vulnerabilidad en Project Expense Monitoring System 1.0 (CVE-2024-7934)

Fecha de publicación:
19/08/2024
Idioma:
Español
Se encontró una vulnerabilidad en el código fuente Project Expense Monitoring System 1.0. Ha sido declarada crítico. Una función desconocida del archivo execute.php es afectada por esta vulnerabilidad. La manipulación del código del argumento conduce a la inyección de SQL. El ataque se puede lanzar de forma remota. El exploit ha sido divulgado al público y puede utilizarse.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/08/2024

Vulnerabilidad en Project Expense Monitoring System 1.0 (CVE-2024-7935)

Fecha de publicación:
19/08/2024
Idioma:
Español
Se encontró una vulnerabilidad en el código fuente Project Expense Monitoring System 1.0. Ha sido calificada como crítica. Una función desconocida del archivo print.php es afectada por esta vulnerabilidad. La manipulación del argumento map_id conduce a la inyección de SQL. El ataque puede lanzarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/08/2024

Vulnerabilidad en Project Expense Monitoring System 1.0 (CVE-2024-7933)

Fecha de publicación:
19/08/2024
Idioma:
Español
Se encontró una vulnerabilidad en el código fuente Project Expense Monitoring System 1.0. Ha sido clasificada como crítica. Una función desconocida del archivo login1.php del componente Backend Login es afectada por esta vulnerabilidad. La manipulación del argumento usuario conduce a la inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/08/2024

Vulnerabilidad en FastAdmin (CVE-2024-7928)

Fecha de publicación:
19/08/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en FastAdmin hasta 1.3.3.20220121 y clasificada como problemática. Una función desconocida del archivo /index/ajax/lang es afectada por esta vulnerabilidad. La manipulación del argumento lang conduce al path traversal. El ataque puede lanzarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse. La actualización a la versión 1.3.4.20220530 puede solucionar este problema. Se recomienda actualizar el componente afectado.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/09/2024

Vulnerabilidad en SourceCodester Simple Forum Website 1.0 (CVE-2024-7929)

Fecha de publicación:
19/08/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en SourceCodester Simple Forum Website 1.0 y clasificada como problemática. Una parte desconocida del archivo /registration.php del componente Signup Page afecta a una parte desconocida. La manipulación del argumento nombre de usuario conduce a cross site scripting. Es posible iniciar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/08/2024

Vulnerabilidad en SourceCodester Online Graduate Tracer System 1.0 (CVE-2024-7931)

Fecha de publicación:
19/08/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en SourceCodester Online Graduate Tracer System 1.0 y clasificada como crítica. Este problema afecta un procesamiento desconocido del archivo /tracking/admin/view_csprofile.php. La manipulación del argumento id conduce a la inyección de SQL. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse.
Gravedad CVSS v4.0: MEDIA
Última modificación:
18/02/2025

Vulnerabilidad en SourceCodester Clinics Patient Management System 1.0 (CVE-2024-7930)

Fecha de publicación:
19/08/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en SourceCodester Clinics Patient Management System 1.0 y clasificada como crítica. Esta vulnerabilidad afecta a código desconocido del archivo /pms/ajax/get_packings.php. La manipulación del argumento medicine_id conduce a la inyección SQL. El ataque se puede iniciar de forma remota. El exploit ha sido divulgado al público y puede utilizarse.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/01/2026

Vulnerabilidad en LL_CONNECTION_UPDATE_IND (CVE-2024-4785)

Fecha de publicación:
19/08/2024
Idioma:
Español
BT: la comprobación faltante en el paquete LL_CONNECTION_UPDATE_IND conduce a la división por cero
Gravedad CVSS v3.1: ALTA
Última modificación:
17/09/2025

Vulnerabilidad en Typecho v1.3.0 (CVE-2024-35539)

Fecha de publicación:
19/08/2024
Idioma:
Español
Se descubrió que Typecho v1.3.0 contenía una vulnerabilidad de condición de ejecución en la función de comentarios de publicaciones. Esta vulnerabilidad permite a los atacantes publicar varios comentarios antes de que la protección contra spam compruebe si los comentarios se publican con demasiada frecuencia.
Gravedad CVSS v3.1: MEDIA
Última modificación:
01/05/2025

Vulnerabilidad en Typecho v1.3.0 (CVE-2024-35538)

Fecha de publicación:
19/08/2024
Idioma:
Español
Se descubrió que Typecho v1.3.0 contiene una vulnerabilidad de suplantación de IP del cliente, que permite a los atacantes falsificar sus direcciones IP especificando una IP arbitraria como valor de los encabezados X-Forwarded-For o Client-Ip mientras realizan solicitudes HTTP.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/04/2025

Vulnerabilidad en Landing Page Builder (CVE-2024-43345)

Fecha de publicación:
19/08/2024
Idioma:
Español
La limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en PluginOps Landing Page Builder permite la inclusión de archivos locales PHP. Este problema afecta al Landing Page Builder: desde n/a hasta 1.5.2.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
20/08/2024