Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-9228

Fecha de publicación:
28/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Timetable and Event Schedule by MotoPress plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 2.4.16 via the action_get_event_data due to missing validation on a user controlled key. This makes it possible for authenticated attackers, with contributor-level access and above, to enumerate timeslot IDs and read the full WP_Post object — including post_content, post_excerpt, post_status, and post_author — of draft, pending, and private mp-event posts belonging to other users, along with their associated raw timeslot descriptions.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/05/2026

CVE-2026-9241

Fecha de publicación:
28/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** The FOX – Currency Switcher Professional for WooCommerce plugin for WordPress is vulnerable to Authorization Bypass Through User-Controlled Key in all versions up to and including 1.4.6. This is due to the `get_value()` function in `classes/fixed/fixed_user_role.php` trusting the attacker-controlled `$_REQUEST['wooc_order_user_roles']` parameter to determine the user's role context for role-based price resolution without any validation, allowing it to override the legitimate role data derived from the authenticated user's session object via `$user->roles`. This makes it possible for authenticated attackers, with Subscriber-level access and above, to impersonate higher-privileged roles — such as wholesale customer or administrator — and obtain discounted or otherwise restricted pricing that should not be available to their actual role. This vulnerability only has practical impact when the fixed user-role pricing feature is enabled and at least one product has a privileged-role price configured.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/05/2026

CVE-2026-5737

Fecha de publicación:
28/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Independent Analytics plugin for WordPress is vulnerable to Server-Side Request Forgery in all versions up to, and including, 2.14.9. This is due to a public tracking route at /wp-json/iawp/search that accepts attacker-controlled referrer_url values when the signature matches, combined with a scheduled favicon fetcher that performs unrestricted cURL requests to stored domains. The signature validation is insufficient because the signature is embedded in publicly-accessible JavaScript and the salt is static per site, allowing attackers to extract valid signatures. The favicon downloader uses raw cURL functions without any SSRF protection mechanisms (no localhost blocking, no private network filtering, and does not use WordPress's wp_safe_remote_* functions). This makes it possible for unauthenticated attackers to inject malicious referrer domains into the database and trigger server-side requests to arbitrary hosts including internal services.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/05/2026

CVE-2026-7802

Fecha de publicación:
28/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Frontend Admin by DynamiApps plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 3.29.2. This is due to the plugin not properly verifying that a user is authorized to perform an action. This makes it possible for authenticated attackers, with subscriber-level access and above, to overwrite an administrator's user_pass, user_email, first_name, last_name, and other profile fields by supplying an arbitrary ?user_id= value, enabling full administrator account takeover via direct password replacement or email-redirect password reset. Exploitation requires the targeted Edit-User form to have its 'Roles' configuration setting left empty; when a non-empty roles list is configured, load_data() sets the user ID to 'none' for users whose roles fall outside the allowed list, preventing administrators from being targeted through that form.
Gravedad CVSS v3.1: ALTA
Última modificación:
28/05/2026

CVE-2026-32999

Fecha de publicación:
28/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Insufficient character filtering in backup agent signing module on Comet Backup server allows authenticated tenant administrator to execute an arbitrary code on behalf of a privileged user on the affected server and connected devices.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/05/2026

CVE-2026-32996

Fecha de publicación:
28/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** This vulnerability in Veeam Agent for Microsoft Windows allows for Local Privilege Escalation.
Gravedad CVSS v4.0: ALTA
Última modificación:
29/05/2026

CVE-2026-32997

Fecha de publicación:
28/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability allowing an authenticated user with the Backup Administrator role to write arbitrary files on Linux-based Veeam Backup & Replication server.
Gravedad CVSS v4.0: ALTA
Última modificación:
29/05/2026

CVE-2026-32998

Fecha de publicación:
28/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** This vulnerability in Veeam Service Provider Console allows for remote code execution.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
29/05/2026

CVE-2026-32995

Fecha de publicación:
28/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Rocket.Chat DDP method autoTranslate.translateMessage in versions
Gravedad CVSS v3.1: ALTA
Última modificación:
28/05/2026

CVE-2026-2374

Fecha de publicación:
28/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Login No Captcha reCAPTCHA plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the `$_SERVER['PHP_SELF']` superglobal in all versions up to, and including, 1.8.0. This is due to the `authenticate()` function storing the unsanitized output of `basename($_SERVER['PHP_SELF'])` in the `login_nocaptcha_error` WordPress option when a login attempt is made from a non-standard login page (e.g., xmlrpc.php). The `admin_notices()` function then echoes this stored value directly into the admin dashboard HTML without escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts that execute when an administrator with a whitelisted IP address visits the WordPress dashboard within 30 seconds of the attack.
Gravedad CVSS v3.1: ALTA
Última modificación:
28/05/2026

CVE-2026-9789

Fecha de publicación:
28/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** A Local Privilege Escalation (LPE) vulnerability affects Acer NitroSense software versions prior to 3.01.3052. The vulnerability stems from the the PSAdminAgent service, which creates a Named Pipe with a weak Access Control List (ACL). This allows any authenticated local user to connect and send commands. Because the service does not check the caller's privileges before running file deletion commands, a low-privileged local user can exploit this to delete arbitrary files with system authority.
Gravedad CVSS v4.0: ALTA
Última modificación:
28/05/2026

CVE-2026-8915

Fecha de publicación:
28/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Out-of-bounds write vulnerability in Samsung Open Source Escargot allows Overflow Buffers.<br /> <br /> This issue affects Escargot: 36f5fb58366a67b713c02f6fd985e924fcc09e31.
Gravedad CVSS v3.1: ALTA
Última modificación:
28/05/2026