Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en GitLab EE (CVE-2025-12575)

Fecha de publicación:
11/02/2026
Idioma:
Español
GitLab ha remediado un problema en GitLab EE que afecta a todas las versiones desde la 18.0 antes de la 18.6.6, la 18.7 antes de la 18.7.4, y la 18.8 antes de la 18.8.4 que, bajo ciertas condiciones, podría haber permitido a un usuario autenticado con ciertos permisos realizar solicitudes no autorizadas a servicios de red internos a través del servidor de GitLab.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/02/2026

Vulnerabilidad en GitLab CE/EE (CVE-2025-14560)

Fecha de publicación:
11/02/2026
Idioma:
Español
GitLab ha remediado un problema en GitLab CE/EE que afecta a todas las versiones desde la 17.1 antes de la 18.6.6, la 18.7 antes de la 18.7.4, y la 18.8 antes de la 18.8.4 que, bajo ciertas condiciones, podría haber permitido a un usuario autenticado realizar acciones no autorizadas en nombre de otro usuario mediante la inyección de contenido malicioso en el flujo de código de vulnerabilidad.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/02/2026

Vulnerabilidad en Pan Software & Information Technologies Ltd. (CVE-2025-10174)

Fecha de publicación:
11/02/2026
Idioma:
Español
Vulnerabilidad de transmisión en texto claro de información sensible en Pan Software & Information Technologies Ltd. PanCafe Pro permite Inundación. Este problema afecta a PanCafe Pro: desde < 3.3.2 hasta 23092025.
Gravedad CVSS v3.1: ALTA
Última modificación:
11/02/2026

Vulnerabilidad en WPZOOM Addons para Elementor (CVE-2026-2295)

Fecha de publicación:
11/02/2026
Idioma:
Español
El plugin WPZOOM Addons para Elementor – Starter Templates & Widgets para WordPress es vulnerable a acceso no autorizado a datos debido a una comprobación de capacidad faltante en la función 'ajax_post_grid_load_more' en todas las versiones hasta la 1.3.2, ambas inclusive. Esto hace posible que atacantes no autenticados recuperen títulos y extractos de publicaciones protegidas (borrador, futuras, pendientes) que no deberían ser accesibles para usuarios no autenticados.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/02/2026

Vulnerabilidad en Videospirecore Theme Plugin (CVE-2025-15096)

Fecha de publicación:
11/02/2026
Idioma:
Español
El plugin 'Videospirecore Theme Plugin' para WordPress es vulnerable a escalada de privilegios mediante toma de control de cuenta en todas las versiones hasta la 1.0.6, inclusive. Esto se debe a que el plugin no valida correctamente la identidad de un usuario antes de actualizar sus detalles, como el correo electrónico. Esto permite a atacantes autenticados, con acceso de nivel Suscriptor o superior, cambiar las direcciones de correo electrónico de usuarios arbitrarios, incluidos los administradores, y aprovechar eso para restablecer la contraseña del usuario y obtener acceso a su cuenta.
Gravedad CVSS v3.1: ALTA
Última modificación:
11/02/2026

Vulnerabilidad en Slideshow Wp para WordPress (CVE-2026-1885)

Fecha de publicación:
11/02/2026
Idioma:
Español
El plugin Slideshow Wp para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del atributo 'sswpid' del shortcode 'sswp-slide' en todas las versiones hasta la 1.1, inclusive. Esto se debe a una sanitización de entrada y un escape de salida insuficientes en los atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/02/2026

Vulnerabilidad en HTML Tag Shortcodes (CVE-2026-1809)

Fecha de publicación:
11/02/2026
Idioma:
Español
El plugin HTML Tag Shortcodes para WordPress es vulnerable a cross-site scripting almacenado a través de los shortcodes del plugin en todas las versiones hasta la 1.1, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida en los atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador o superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/02/2026

Vulnerabilidad en Microtango (CVE-2026-1821)

Fecha de publicación:
11/02/2026
Idioma:
Español
El plugin Microtango para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'restkey' del shortcode mt_reservation en todas las versiones hasta la 0.9.29, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de nivel Colaborador y superior, inyectar scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/02/2026

Vulnerabilidad en OpenPOS Lite (CVE-2026-1826)

Fecha de publicación:
11/02/2026
Idioma:
Español
El plugin OpenPOS Lite – Point of Sale for WooCommerce para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'width' del shortcode order_qrcode en todas las versiones hasta la 3.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de nivel Colaborador o superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/02/2026

Vulnerabilidad en Flask Micro code (CVE-2026-1827)

Fecha de publicación:
11/02/2026
Idioma:
Español
El plugin Flask Micro code-editor para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode codeflask del plugin en todas las versiones hasta la 1.0.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en los atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/02/2026

Vulnerabilidad en WaMate Confirm (CVE-2026-1833)

Fecha de publicación:
11/02/2026
Idioma:
Español
El plugin WaMate Confirm – Order Confirmation para WordPress es vulnerable a acceso no autorizado en todas las versiones hasta la 2.0.1, inclusive. Esto se debe a que el plugin no verifica adecuadamente que un usuario está autorizado para realizar una acción. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor o superior, bloqueen y desbloqueen números de teléfono, lo cual debería estar restringido a los administradores.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/02/2026

Vulnerabilidad en BuddyHolis ListSearch (CVE-2026-1853)

Fecha de publicación:
11/02/2026
Idioma:
Español
El plugin BuddyHolis ListSearch para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'listsearch' del plugin en todas las versiones hasta la 1.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en los atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/02/2026