Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-48969

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Subscriber Broken Access Control in Really Simple SSL
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/06/2026

CVE-2026-49062

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Authentication Bypass Using an Alternate Path or Channel vulnerability in WP Engine Faust.Js allows Password Recovery Exploitation.<br /> <br /> This issue affects Faust.Js: from n/a through 1.8.7.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/06/2026

CVE-2026-49064

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Insertion of Sensitive Information Into Sent Data vulnerability in Stiofan GetPaid allows Retrieve Embedded Sensitive Data.<br /> <br /> This issue affects GetPaid: from n/a through 2.8.49.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/06/2026

CVE-2026-49111

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Incorrect Privilege Assignment vulnerability in ThemeGrill Masteriyo - LMS allows Privilege Escalation.<br /> <br /> This issue affects Masteriyo - LMS: from n/a through 2.2.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/06/2026

CVE-2016-20084

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress appointment-booking-calendar 1.1.24 contains multiple privilege escalation vulnerabilities that allow unauthenticated attackers to modify calendar settings and inject persistent cross-site scripting payloads through the admin.php page parameters. Attackers can inject malicious JavaScript into the &amp;#39;ict&amp;#39; and &amp;#39;ics&amp;#39; options or the calendar &amp;#39;name&amp;#39; parameter via GET requests to execute arbitrary scripts when the calendar is displayed or accessed in the administration interface.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/06/2026

CVE-2018-25436

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress Plugin Baggage Freight Shipping Australia 0.1.0 contains an unrestricted file upload vulnerability that allows unauthenticated attackers to upload arbitrary files by exploiting the upload-package.php endpoint. Attackers can submit POST requests with malicious file extensions to the upload handler, which moves files without validation to the plugin upload directory, enabling remote code execution.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
15/06/2026

CVE-2018-25437

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress CherryFramework Themes 3.1.4 contains an information disclosure vulnerability that allows unauthenticated attackers to download sensitive backup files by accessing the download_backup.php endpoint. Attackers can directly access the download_backup.php script in the admin/data_management directory to obtain ZIP archives containing the entire wp-content/themes directory contents.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/06/2026

CVE-2019-25746

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress Sliced Invoices 3.8.2 contains an authenticated SQL injection vulnerability that allows authenticated attackers to manipulate database queries by injecting SQL code through the &amp;#39;post&amp;#39; parameter. Attackers can send requests to the admin.php endpoint with action=duplicate_quote_invoice and malicious &amp;#39;post&amp;#39; values to extract sensitive database information or modify data.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/06/2026

CVE-2025-64215

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Missing Authorization vulnerability in StylemixThemes MasterStudy LMS Pro allows Accessing Functionality Not Properly Constrained by ACLs.<br /> <br /> This issue affects MasterStudy LMS Pro: from n/a before 4.7.16.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/06/2026

CVE-2016-20077

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress Plugin Photocart Link 1.6 contains a local file inclusion vulnerability that allows unauthenticated attackers to read arbitrary files by exploiting insufficient input validation in decode.php. Attackers can supply base64-encoded file paths in the &amp;#39;id&amp;#39; parameter to the decode.php endpoint to retrieve sensitive files like wp-config.php containing database credentials and configuration data.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/06/2026

CVE-2016-20078

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress IMDb Profile Widget 1.0.8 contains a local file inclusion vulnerability that allows unauthenticated attackers to read arbitrary files by manipulating the url parameter. Attackers can supply directory traversal sequences in GET requests to pic.php to access sensitive files like wp-config.php containing database credentials and configuration data.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/06/2026

CVE-2016-20079

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress Dharma Booking 2.28.3 and earlier contains a local file inclusion vulnerability that allows unauthenticated attackers to include arbitrary files by manipulating the gateway parameter. Attackers can supply file paths with directory traversal sequences or null byte injection to the gateway parameter in proccess.php to read sensitive files like configuration and system files.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/06/2026