Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en la implementación por defecto de "Validator.getValidDirectoryPath(String, String, File, boolean)" en ESAPI (CVE-2022-23457)

Fecha de publicación:
25/04/2022
Idioma:
Español
ESAPI (The OWASP Enterprise Security API) es una biblioteca de control de seguridad de aplicaciones web gratuita y de código abierto. En versiones anteriores a 2.3.0.0, la implementación por defecto de "Validator.getValidDirectoryPath(String, String, File, boolean)" puede tratar incorrectamente la cadena de entrada comprobada como un hijo del directorio padre especificado. Esto podría permitir que las comprobaciones de omisión de flujo de control sean derrotadas si un ataque puede especificar toda la cadena que representa la ruta "input". Esta vulnerabilidad está parcheada en versión 2.3.0.0 de ESAPI. Como medida de mitigación, es posible escribir una implementación propia de la interfaz del validador. Sin embargo, los mantenedores no lo recomiendan
Gravedad CVSS v3.1: ALTA
Última modificación:
03/11/2025

Vulnerabilidad en los parámetros &ntmode_page_setting[enable-me], &ntmode_page_setting[bg-color], &ntmode_page_setting[txt-color], &ntmode_page_setting[anc_color] en el plugin Night Mode de Mark Daniels en WordPress (CVE-2022-29418)

Fecha de publicación:
25/04/2022
Idioma:
Español
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Autenticado (rol de usuario administrador) Persistente en el plugin Night Mode de Mark Daniels versiones anteriores a 1.0.0 incluyéndola en WordPress, por medio de parámetros vulnerables: &ntmode_page_setting[enable-me], &ntmode_page_setting[bg-color], &ntmode_page_setting[txt-color], &ntmode_page_setting[anc_color]
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/05/2022

Vulnerabilidad en el plugin 3xSocializer de Don Crowther en WordPress (CVE-2022-29419)

Fecha de publicación:
25/04/2022
Idioma:
Español
Una vulnerabilidad de inyección SQL (SQLi) en el plugin 3xSocializer de Don Crowther versiones anteriores a 0.98.22 incluyéndola en WordPress, posible para usuarios con un rol bajo como el de suscriptor o superior
Gravedad CVSS v3.1: ALTA
Última modificación:
05/05/2022

Vulnerabilidad en la actualización de la configuración del plugin ShortPixel Adaptive Images en WordPress (CVE-2022-29417)

Fecha de publicación:
25/04/2022
Idioma:
Español
Una vulnerabilidad en la actualización de la configuración del plugin ShortPixel Adaptive Images versiones anteriores a 3.3.1 incluyéndola en WordPress, permite a un atacante con un rol de usuario bajo, como un suscriptor o superior, cambiar la configuración del plugin
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/07/2023

Vulnerabilidad en GitLab (CVE-2022-0477)

Fecha de publicación:
25/04/2022
Idioma:
Español
Se ha detectado un problema en GitLab que afecta a todas las versiones a partir de la 11.9 anteriores a 14.5.4, todas las versiones a partir de la 14.6.0 anteriores a 14.6.4, todas las versiones a partir de la 14.7.0 anteriores a 14.7.1. GitLab no manejaba correctamente las peticiones masivas para eliminar paquetes existentes de los registros de paquetes, lo que podía resultar en una Denegación de Servicio en determinadas condiciones
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/05/2022

Vulnerabilidad en el plugin Country Selector de WordPress (CVE-2022-28290)

Fecha de publicación:
25/04/2022
Idioma:
Español
Una vulnerabilidad de tipo Cross-Site Scripting reflectante en el plugin Country Selector de WordPress versión 1.6.5. La carga útil de tipo XSS es ejecutada cada vez que el usuario intenta acceder a la página del selector de países con el payload especificado como parte de la petición HTTP
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/05/2022

Vulnerabilidad en el paquete czproject/git-php (CVE-2022-25866)

Fecha de publicación:
25/04/2022
Idioma:
Español
El paquete czproject/git-php versiones anteriores a 4.0.3, es vulnerable a una inyección de comandos por medio de una inyección de argumentos git. Cuando es llamado a la función isRemoteUrlReadable($url, array $refs = NULL), los parámetros url y refs son pasados al subcomando git ls-remote de forma que puedan establecerse flags adicionales. Los flags adicionales pueden ser usados para llevar a cabo una inyección de comandos
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
08/08/2023

Vulnerabilidad en MP4Box (CVE-2022-1441)

Fecha de publicación:
25/04/2022
Idioma:
Español
MP4Box es un componente de GPAC-2.0.0, que es un paquete de terceros ampliamente usado en RPM Fusion. Cuando MP4Box intenta analizar un archivo MP4, llama a la función "diST_box_read()" para leer del vídeo. En esta función, es asignado un buffer "str" con longitud fija. Sin embargo, el contenido leído desde "bs" es controlable por el usuario, así como la longitud, lo que causa un desbordamiento del buffer
Gravedad CVSS v3.1: ALTA
Última modificación:
27/06/2023

Vulnerabilidad en los nombres de las plantillas de contenido web en la página de configuración de visualización de contenido web del módulo Journal en Liferay Portal y Liferay DXP (CVE-2022-26596)

Fecha de publicación:
25/04/2022
Idioma:
Español
Una vulnerabilidad de tipo Cross-site scripting (XSS) en la página de configuración de visualización de contenido web del módulo Journal en Liferay Portal versiones 7.1.0 hasta 7.3.3, y Liferay DXP versiones 7.0 anteriores al paquete de correcciones 94, versiones 7.1 anteriores al paquete de correcciones 19, y versiones 7.2 anteriores al paquete de correcciones 8, permite a atacantes remotos inyectar scripts web o HTML arbitrarios por medio de los nombres de las plantillas de contenido web
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/05/2022

Vulnerabilidad en el nombre del sitio en la integración de Open Graph del módulo Layout en Liferay Portal y Liferay DXP (CVE-2022-26597)

Fecha de publicación:
25/04/2022
Idioma:
Español
Una vulnerabilidad de tipo cross-site scripting (XSS) en la integración de Open Graph del módulo Layout en Liferay Portal 7.3.0 hasta 7.4.0, y Liferay DXP 7.3 antes del service pack 3 permite a atacantes remotos inyectar script web o HTML arbitrario por medio del nombre del sitio
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/05/2022

Vulnerabilidad en la función sub_42E328 en /goform/SysToolReboot en Tenda AX12 (CVE-2022-27374)

Fecha de publicación:
25/04/2022
Idioma:
Español
Se ha detectado que Tenda AX12 versión V22.03.01.21_CN, contenía una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) por medio de la función sub_42E328 en /goform/SysToolReboot
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/05/2022

Vulnerabilidad en la función sub_422168 en /goform/WifiExtraSet en Tenda AX12 (CVE-2022-27375)

Fecha de publicación:
25/04/2022
Idioma:
Español
Se ha detectado que Tenda AX12 versión V22.03.01.21_CN, contiene una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) por medio de la función sub_422168 en /goform/WifiExtraSet
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/05/2022