Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el plugin Easy Username Updater de WordPress (CVE-2022-2355)

Fecha de publicación:
08/08/2022
Idioma:
Español
El plugin Easy Username Updater de WordPress versiones anteriores a 1.0.5, no implementa comprobaciones de tipo CSRF, lo que podría permitir a atacantes hacer que un administrador conectado cambie el nombre de usuario de cualquier usuario, incluyendo al administrador
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/09/2025

Vulnerabilidad en el dominio de la URL en el plugin Directorist de WordPress (CVE-2022-2046)

Fecha de publicación:
08/08/2022
Idioma:
Español
El plugin Directorist de WordPress versiones anteriores a 7.2.3, permite a administradores descargar otros plugins del mismo proveedor directamente en el sitio, pero no comprueba el dominio de la URL de la que obtiene los archivos zip. Esto podría permitir a administradores ejecutar código en el servidor, lo cual es un problema en configuraciones multisitio
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/08/2022

Vulnerabilidad en las extensiones de los archivos en el plugin Frontend File Manager & Sharing de WordPress (CVE-2022-2356)

Fecha de publicación:
08/08/2022
Idioma:
Español
El plugin Frontend File Manager & Sharing de WordPress versiones anteriores a 1.1.3, no filtra las extensiones de los archivos cuando permite a usuarios subirlos al servidor, lo que puede conllevar a una subida de código malicioso
Gravedad CVSS v3.1: ALTA
Última modificación:
11/08/2022

Vulnerabilidad en el parámetro "link" en el plugin WSM Downloader de WordPress (CVE-2022-2367)

Fecha de publicación:
08/08/2022
Idioma:
Español
El plugin WSM Downloader de WordPress versiones hasta 1.4.0, sólo permite descargar imágenes/archivos de determinados sitios web populares, esto puede omitirse debido a la falta de una buena comprobación del parámetro "link"
Gravedad CVSS v3.1: ALTA
Última modificación:
11/08/2022

Vulnerabilidad en el archivo /claire_blake en SourceCodester Simple E-Learning System (CVE-2022-2701)

Fecha de publicación:
08/08/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad clasificada como problemática en SourceCodester Simple E-Learning System. Esta vulnerabilidad afecta a código desconocido del archivo /claire_blake. La manipulación del argumento Bio conlleva a un ataque de tipo cross site scripting. El ataque puede ser iniciado remotamente. La explotación ha sido divulgada al público y puede ser usada. VDB-205822 es el identificador asignado a esta vulnerabilidad
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/08/2022

Vulnerabilidad en el archivo /pages/faculty_sched.php en SourceCodester Online Class and Exam Scheduling System (CVE-2022-2707)

Fecha de publicación:
08/08/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad clasificada como crítica en SourceCodester Online Class and Exam Scheduling System versión 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /pages/faculty_sched.php. La manipulación del argumento facultad con la entrada " OR (SELECT 2078 FROM(SELECT COUNT(*),CONCAT(0x716a717071,(SELECT (ELT(2078=2078,1)),0x717a706a71,FLOOR(RAND(0)*2))x FROM INFORMATION_SCHEMA.PLUGINS GROUP BY x)a)-- uYCM conlleva a una inyección sql. El ataque puede ser lanzado de forma remota. La explotación ha sido divulgada al público y puede ser usada. El identificador asociado a esta vulnerabilidad es VDB-205831
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/12/2024

Vulnerabilidad en el archivo /pages/class_sched.php en SourceCodester Online Class and Exam Scheduling System (CVE-2022-2706)

Fecha de publicación:
08/08/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad clasificada como crítica en SourceCodester Online Class and Exam Scheduling System versión 1.0. Está afectada una función desconocida del archivo /pages/class_sched.php. La manipulación del argumento class con la entrada "||(SELECT 0x684d6b6c WHERE 5993=5993 AND (SELECT 2096 FROM(SELECT COUNT(*),CONCAT(0x717a786b71,(SELECT (ELT(2096=2096,1)),0x717a626271,FLOOR(RAND(0)*2))x FROM INFORMATION_SCHEMA.PLUGINS GROUP BY x)a))||" conlleva a una inyección sql. Es posible lanzar el ataque de forma remota. La explotación ha sido divulgada al público y puede ser usada. VDB-205830 es el identificador asignado a esta vulnerabilidad
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/12/2024

Vulnerabilidad en el archivo admin/departments/manage_department.php en SourceCodester Simple Student Information System (CVE-2022-2705)

Fecha de publicación:
08/08/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad en SourceCodester Simple Student Information System. Ha sido calificada como crítica. Este problema afecta a algún procesamiento desconocido del archivo admin/departments/manage_department.php. La manipulación del argumento id con el input -5756%27%20UNION%20ALL%20SELECT%20NULL,database(),user(),NULL,NULL,NULL--%20- conlleva a una inyección sql. El ataque puede ser iniciado remotamente. La explotación ha sido divulgada al público y puede ser usada. El identificador VDB-205829 fue asignado a esta vulnerabilidad
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/08/2022

Vulnerabilidad en el archivo /claire_blake en SourceCodester Simple E-Learning System (CVE-2022-2699)

Fecha de publicación:
08/08/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad en SourceCodester Simple E-Learning System. Ha sido calificada como crítica. Este problema afecta a una funcionalidad desconocida del archivo /claire_blake. La manipulación del argumento phoneNumber conlleva a una inyección sql. El ataque puede ser lanzado remotamente. La explotación ha sido divulgada al público y puede ser usada. El identificador de esta vulnerabilidad es VDB-205820
Gravedad CVSS v3.1: ALTA
Última modificación:
12/08/2022

Vulnerabilidad en el archivo login.php en SourceCodester Gym Management System (CVE-2022-2708)

Fecha de publicación:
08/08/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad, clasificada como crítica, en SourceCodester Gym Management System. Esto afecta a una parte desconocida del archivo login.php. La manipulación del argumento user_login con la entrada 123@xx.com" OR (SELECT 9084 FROM(SELECT COUNT(*),CONCAT(0x7178767871,(SELECT (ELT(9084=9084,1)),0x71767a6271,FLOOR(RAND(0)*2))x FROM INFORMATION_SCHEMA.PLUGINS GROUP BY x)a)-- dPvW conlleva a una inyección sql. Es requerido acceso a la red local para este ataque. La explotación ha sido divulgada al público y puede ser usada. El identificador VDB-205833 fue asignado a esta vulnerabilidad
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/08/2022

Vulnerabilidad en el archivo comment_frame.php en SourceCodester Simple E-Learning System (CVE-2022-2697)

Fecha de publicación:
08/08/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad en SourceCodester Simple E-Learning System. Ha sido clasificada como crítica. Está afectada una función desconocida del archivo comment_frame.php. La manipulación del argumento post_id conlleva a una inyección sql. Es posible lanzar el ataque de forma remota. La explotación ha sido divulgada al público y puede ser usada. VDB-205818 es el identificador asignado a esta vulnerabilidad
Gravedad CVSS v3.1: ALTA
Última modificación:
11/08/2022

Vulnerabilidad en el archivo search.php en SourceCodester Simple E-Learning System (CVE-2022-2698)

Fecha de publicación:
08/08/2022
Idioma:
Español
Se ha encontrado una vulnerabilidad en SourceCodester Simple E-Learning System. Ha sido declarada como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo search.php. La manipulación del argumento searchPost conlleva a una inyección sql. El ataque puede ser lanzado remotamente. La explotación ha sido divulgada al público y puede ser usada. El identificador asociado a esta vulnerabilidad es VDB-205819
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
11/08/2022