Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Exam Form Submission de code-projects (CVE-2026-4576)

Fecha de publicación:
23/03/2026
Idioma:
Español
Una vulnerabilidad ha sido encontrada en code-projects Exam Form Submission 1.0. Afectada es una función desconocida del archivo /admin/update_s5.php. Tal manipulación del argumento sname lleva a cross site scripting. El ataque puede ser lanzado remotamente. El exploit ha sido divulgado al público y puede ser usado.
Gravedad CVSS v4.0: BAJA
Última modificación:
29/04/2026

Vulnerabilidad en jsrsasign (CVE-2026-4600)

Fecha de publicación:
23/03/2026
Idioma:
Español
Las versiones del paquete jsrsasign anteriores a la 11.1.1 son vulnerables a la Verificación Incorrecta de Firma Criptográfica a través de la validación de parámetros de dominio DSA en KJUR.crypto.DSA.setPublic (y el flujo de verificación DSA/X509 relacionado en src/dsa-2.0.js). Un atacante puede falsificar firmas DSA o certificados X.509 que X509.verifySignature() acepta al suministrar parámetros de dominio maliciosos como g=1, y=1, y un r=1 fijo, lo que hace que la ecuación de verificación sea verdadera para cualquier hash.
Gravedad CVSS v4.0: ALTA
Última modificación:
29/04/2026

Vulnerabilidad en jsrsasign (CVE-2026-4601)

Fecha de publicación:
23/03/2026
Idioma:
Español
Las versiones del paquete jsrsasign anteriores a la 11.1.1 son vulnerables a Paso Criptográfico Faltante a través del proceso KJUR.crypto.DSA.signWithMessageHash en la implementación de firma DSA. Un atacante puede recuperar la clave privada forzando a r o s a ser cero, de modo que la biblioteca emite una firma inválida sin reintentar, y luego resuelve para x a partir de la firma resultante.
Gravedad CVSS v4.0: ALTA
Última modificación:
29/04/2026

Vulnerabilidad en trx_addons de Unknown (CVE-2026-1969)

Fecha de publicación:
23/03/2026
Idioma:
Español
El plugin de WordPress trx_addons anterior a la versión 2.38.5 no valida correctamente los tipos de archivo en una de sus acciones AJAX, permitiendo a usuarios no autenticados subir un archivo arbitrario. Esto se debe a una corrección incorrecta de CVE-2024-13448.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en Simple E-learning System de SourceCodester (CVE-2026-4573)

Fecha de publicación:
23/03/2026
Idioma:
Español
Se ha detectado una vulnerabilidad de seguridad en SourceCodester Simple E-learning System 1.0. Esto afecta una parte desconocida del archivo /includes/form_handlers/delete_post.php del componente Gestor de Parámetros GET HTTP. La manipulación del argumento post_id conduce a inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido divulgado públicamente y puede ser utilizado.
Gravedad CVSS v4.0: BAJA
Última modificación:
29/04/2026

Vulnerabilidad en Simple E-learning System de SourceCodester (CVE-2026-4574)

Fecha de publicación:
23/03/2026
Idioma:
Español
Se detectó una vulnerabilidad en SourceCodester Simple E-learning System 1.0. Esta vulnerabilidad afecta a código desconocido del componente Gestor de Actualización de Perfil de Usuario. La manipulación del argumento firstName resulta en inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ahora es público y puede ser utilizado.
Gravedad CVSS v4.0: BAJA
Última modificación:
29/04/2026

Vulnerabilidad en Exam Form Submission de code-projects (CVE-2026-4575)

Fecha de publicación:
23/03/2026
Idioma:
Español
Se ha encontrado una vulnerabilidad en code-projects Exam Form Submission 1.0. Este problema afecta a algún procesamiento desconocido del archivo /admin/update_s2.php. Esta manipulación del argumento sname provoca cross-site scripting. El ataque puede iniciarse de forma remota. El exploit ha sido publicado y puede ser utilizado.
Gravedad CVSS v4.0: BAJA
Última modificación:
29/04/2026

Vulnerabilidad en ReviewX para WooCommerce (CVE-2025-10731)

Fecha de publicación:
23/03/2026
Idioma:
Español
El plugin ReviewX – WooCommerce Product Reviews with Multi-Criteria, Reminder Emails, Google Reviews, Schema & More para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta, e incluyendo, la 2.2.12 a través de la función allReminderSettings. Esto hace posible que atacantes no autenticados obtengan tokens de autenticación y posteriormente eludan las restricciones de administrador para acceder y exportar datos sensibles, incluyendo detalles de pedidos, nombres, correos electrónicos, direcciones, números de teléfono e información de usuario.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/04/2026

Vulnerabilidad en ReviewX para WooCommerce (CVE-2025-10734)

Fecha de publicación:
23/03/2026
Idioma:
Español
El plugin ReviewX – WooCommerce Product Reviews with Multi-Criteria, Reminder Emails, Google Reviews, Schema & More para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 2.2.12, inclusive, a través de la función syncedData. Esto permite que atacantes no autenticados extraigan datos sensibles, incluyendo nombres de usuario, correos electrónicos, números de teléfono, direcciones.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/04/2026

Vulnerabilidad en ReviewX para WooCommerce (CVE-2025-10679)

Fecha de publicación:
23/03/2026
Idioma:
Español
El plugin ReviewX – WooCommerce Product Reviews with Multi-Criteria, Reminder Emails, Google Reviews, Schema & More para WordPress es vulnerable a llamadas a métodos arbitrarios en todas las versiones hasta la 2.2.12, inclusive. Esto se debe a una validación de entrada insuficiente en la función bulkTenReviews que permite que los datos controlados por el usuario se pasen directamente a un mecanismo de llamada a función variable. Esto hace posible que atacantes no autenticados llamen a métodos de clase PHP arbitrarios que no toman entradas o tienen valores predeterminados, lo que podría llevar a una revelación de información o ejecución remota de código dependiendo de los métodos disponibles y la configuración del servidor.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/04/2026

Vulnerabilidad en Sales and Inventory System de SourceCodester (CVE-2026-4571)

Fecha de publicación:
23/03/2026
Idioma:
Español
Se ha descubierto una falla de seguridad en SourceCodester Sales and Inventory System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /view_payments.php del componente Gestor de Solicitudes HTTP POST. Realizar una manipulación del argumento searchtxt resulta en inyección SQL. El ataque es posible de realizar de forma remota. El exploit ha sido publicado y puede ser utilizado para ataques.
Gravedad CVSS v4.0: BAJA
Última modificación:
29/04/2026

Vulnerabilidad en Sales and Inventory System de SourceCodester (CVE-2026-4572)

Fecha de publicación:
23/03/2026
Idioma:
Español
Se ha identificado una debilidad en SourceCodester Sales and Inventory System 1.0. Se ve afectada por este problema alguna funcionalidad desconocida del archivo /view_product.php del componente Gestor de Solicitudes POST HTTP. La ejecución de una manipulación del argumento searchtxt puede conducir a una inyección SQL. El ataque puede realizarse desde remoto. El exploit se ha puesto a disposición del público y podría utilizarse para ataques.
Gravedad CVSS v4.0: BAJA
Última modificación:
29/04/2026