Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2021-47950

Fecha de publicación:
10/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Advanced Guestbook 2.4.4 contains a persistent cross-site scripting vulnerability in the smilies administration interface that allows authenticated attackers to inject malicious scripts by manipulating the s_emotion parameter. Attackers can submit POST requests to admin.php with JavaScript code in the s_emotion field, which executes when administrators view the smilies tab.
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/05/2026

CVE-2021-47951

Fecha de publicación:
10/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress Picture Gallery 1.4.2 contains a stored cross-site scripting vulnerability that allows authenticated attackers to inject malicious scripts through the Edit Content URL field in the Access Control settings. Attackers can enter JavaScript payloads in the plugin options that are stored in the database and executed when the functionality is triggered, enabling session hijacking or credential theft.
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/05/2026

CVE-2021-47953

Fecha de publicación:
10/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** OpenCart 3.0.3.7 contains a cross-site request forgery vulnerability that allows attackers to change user passwords by sending crafted requests to the account/password endpoint. Attackers can trick authenticated users into submitting hidden forms with new password values in the 'password' and 'confirm' parameters to hijack accounts.
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/05/2026

CVE-2021-47947

Fecha de publicación:
10/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Projectsend r1295 contains a stored cross-site scripting vulnerability that allows authenticated attackers to inject malicious scripts by submitting crafted input in the 'name' parameter of files-edit.php. Attackers can inject JavaScript payloads through the file name field that execute in the browser when the file is viewed by other users, particularly affecting System Administrator users on the Dashboard page.
Gravedad CVSS v4.0: MEDIA
Última modificación:
12/05/2026

CVE-2022-50943

Fecha de publicación:
10/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Moodle LMS 4.0 contains a cross-site scripting vulnerability that allows unauthenticated attackers to inject malicious scripts by submitting payloads through the search parameter. Attackers can inject JavaScript code via the search field in course/search.php to execute arbitrary scripts in users' browsers and steal session cookies.
Gravedad CVSS v4.0: MEDIA
Última modificación:
13/05/2026

CVE-2021-47949

Fecha de publicación:
10/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** CyberPanel 2.1 contains a command execution vulnerability that allows authenticated attackers to read arbitrary files and execute remote code by exploiting symlink attacks through the filemanager controller endpoint. Attackers can manipulate the completeStartingPath parameter in POST requests to /filemanager/controller to create symbolic links, read sensitive files like database credentials, and execute arbitrary shell commands through the /websites/fetchFolderDetails endpoint.
Gravedad CVSS v4.0: ALTA
Última modificación:
13/05/2026

CVE-2021-47938

Fecha de publicación:
10/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** ImpressCMS 1.4.2 contains a remote code execution vulnerability in the autotasks administrative interface that allows authenticated attackers to execute arbitrary PHP code by injecting malicious code into the sat_code parameter. Attackers can authenticate, submit a POST request to /modules/system/admin.php?fct=autotasks&op=mod with crafted sat_code containing PHP commands, which creates an executable file that accepts arbitrary commands via GET parameters.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/05/2026

CVE-2021-47939

Fecha de publicación:
10/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** Evolution CMS 3.1.6 contains a remote code execution vulnerability that allows authenticated users with module creation permissions to execute arbitrary system commands by injecting PHP code into module parameters. Attackers can send POST requests to /manager/index.php with malicious PHP code in the 'post' parameter to create modules that execute arbitrary commands when invoked.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/05/2026

CVE-2021-47940

Fecha de publicación:
10/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress Plugin Download From Files version 1.48 and earlier contains an arbitrary file upload vulnerability that allows unauthenticated attackers to upload malicious files by exploiting the AJAX fileupload action. Attackers can send POST requests to the admin-ajax.php endpoint with the download_from_files_617_fileupload action, manipulating the allowExt parameter to bypass file type restrictions and upload executable files like PHP shells to the web root.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
12/05/2026

CVE-2021-47941

Fecha de publicación:
10/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress Plugin Survey & Poll 1.5.7.3 contains an SQL injection vulnerability that allows unauthenticated attackers to execute arbitrary SQL queries by injecting malicious code through the wp_sap cookie parameter. Attackers can craft SQL payloads in the cookie to extract sensitive database information including usernames, passwords, and other confidential data from the WordPress database.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/05/2026

CVE-2021-47943

Fecha de publicación:
10/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** TextPattern CMS 4.8.7 contains a remote code execution vulnerability that allows authenticated attackers to execute arbitrary commands by uploading malicious PHP files through the file upload functionality. Attackers can upload a PHP shell via the Files section in the content area and execute commands by accessing the uploaded file at /textpattern/files/ with GET parameters passed to the system function.
Gravedad CVSS v4.0: ALTA
Última modificación:
12/05/2026

CVE-2021-47944

Fecha de publicación:
10/05/2026
Idioma:
Inglés
*** Pendiente de traducción *** memono Notepad 4.2 contains a denial of service vulnerability that allows attackers to crash the application by pasting excessively long character buffers into note fields. Attackers can generate a payload containing 350000 repeated characters and paste it twice into a new note to trigger an application crash on iOS devices.
Gravedad CVSS v4.0: ALTA
Última modificación:
13/05/2026