Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2026-19226

Fecha de publicación:
26/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Royal Addons for Elementor WordPress plugin before 1.7.1066 does not validate some widget settings before outputting them inside an HTML attribute, which could allow users with the Contributor role and above to perform Stored Cross-Site Scripting attacks.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/08/2026

CVE-2026-19718

Fecha de publicación:
26/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** The BlogVault Backup & Staging WordPress plugin before 6.65, MalCare WordPress Security Plugin WordPress plugin before 6.65, The WP Remote WordPress Plugin WordPress plugin before 6.65 do not prevent unauthenticated users from obtaining data derived from the secret that binds a site to its remote management service, and generate that secret with a weak pseudo-random number generator, allowing attackers to recover it and gain administrative access to the site.
Gravedad CVSS v3.1: ALTA
Última modificación:
26/08/2026

CVE-2026-13404

Fecha de publicación:
26/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Royal Addons for Elementor WordPress plugin before 1.7.1066 does not perform any capability or ownership check (relying only on a publicly-scrapeable nonce) before writing like-count and visitor-tracking post meta keyed on an arbitrary post ID, allowing unauthenticated users to modify that metadata on any post, including private and draft posts.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/08/2026

CVE-2026-13406

Fecha de publicación:
26/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Royal Addons for Elementor WordPress plugin before 1.7.1066 does not perform any capability or nonce check before returning taxonomy term data for an arbitrary, caller-supplied taxonomy, allowing unauthenticated users to disclose the names and IDs of terms belonging to non-public taxonomies.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/08/2026

CVE-2026-14212

Fecha de publicación:
26/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Booking for Appointments and Events Calendar WordPress plugin before 9.8 does not verify that an authenticated employee (provider) owns the provider account being updated, allowing any employee with an Employee Panel login to overwrite another employee's cabinet password and take over their account.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/08/2026

CVE-2026-14216

Fecha de publicación:
26/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Booking for Appointments and Events Calendar WordPress plugin before 2.4.7 does not require authentication before processing its pending notification queue, allowing an unauthenticated user to force the dispatch of queued notifications and integration callbacks.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/08/2026

CVE-2026-13172

Fecha de publicación:
26/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Eventin WordPress plugin before 4.1.22 does not restrict access to non-published content by status or ownership in one of its REST API namespaces, allowing unauthenticated users to retrieve draft, pending and private posts belonging to other users, along with the passwords and contents of password-protected ones.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/08/2026

CVE-2026-80216

Fecha de publicación:
26/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: duplicate record
Gravedad: Pendiente de análisis
Última modificación:
26/08/2026

CVE-2026-9146

Fecha de publicación:
26/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: This CVE ID has been rejected or withdrawn by its CVE Numbering Authority.
Gravedad: Pendiente de análisis
Última modificación:
26/08/2026

CVE-2026-9250

Fecha de publicación:
26/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: This CVE ID has been rejected or withdrawn by its CVE Numbering Authority.
Gravedad: Pendiente de análisis
Última modificación:
26/08/2026

CVE-2026-9252

Fecha de publicación:
26/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: This CVE ID has been rejected or withdrawn by its CVE Numbering Authority.
Gravedad: Pendiente de análisis
Última modificación:
26/08/2026

CVE-2026-80214

Fecha de publicación:
26/08/2026
Idioma:
Inglés
*** Pendiente de traducción *** LibreNMS’s Virtualization Discovery module is vulnerable to command line injection. An authenticated admin user can execute arbitrary code on the host server.
Gravedad CVSS v4.0: ALTA
Última modificación:
26/08/2026