Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Adminer 4.8.1 (CVE-2025-43960)

Fecha de publicación:
25/08/2025
Idioma:
Español
Adminer 4.8.1, al usar Monolog para el registro, permite una denegación de servicio (consumo de memoria) mediante una payload serializada manipulada(p. ej., usando s:1000000000), lo que provoca un problema de inyección de objetos PHP. Atacantes remotos no autenticados pueden desencadenar esto enviando un objeto serializado malicioso, lo que fuerza un uso excesivo de memoria, bloqueando la interfaz de Adminer y provocando un ataque de denegación de servicio (DoS) a nivel de servidor. Si bien el servidor puede recuperarse después de varios minutos, múltiples solicitudes simultáneas pueden provocar un bloqueo completo que requiera intervención manual.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/09/2025

Vulnerabilidad en Mahara (CVE-2024-39923)

Fecha de publicación:
25/08/2025
Idioma:
Español
Se detectó un problema en Mahara 24.04 (antes de la versión 24.04.2) y 23.04 (antes de la versión 23.04.7). Los enlaces de pie de página "About", "Contact" y "Help" pueden configurarse para ser vulnerables a ataques de Cross Site Scripting (XSS) debido a la falta de depuración de los valores. Estos enlaces solo pueden ser configurados por un administrador, pero cualquier persona que haya iniciado sesión puede hacer clic en ellos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/09/2025

Vulnerabilidad en Mahara (CVE-2023-47799)

Fecha de publicación:
25/08/2025
Idioma:
Español
Mahara, versiones anteriores a la 22.10.4 y 23.x, versiones anteriores a la 23.04.4, permite la divulgación de información si se utiliza la exportación masiva de HTML experimental a través de la interfaz de administración o la CLI, y los archivos de exportación resultantes se entregan a los titulares de las cuentas. Estos pueden contener imágenes de otros titulares de cuentas, ya que la caché no se borra después de exportar los archivos de una cuenta.
Gravedad CVSS v3.1: ALTA
Última modificación:
05/09/2025

Vulnerabilidad en mtons mblog (CVE-2025-9407)

Fecha de publicación:
25/08/2025
Idioma:
Español
Se ha detectado una falla en mtons mblog hasta la versión 3.5.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /settings/profile. La manipulación de la firma del argumento puede provocar ataques de cross site scripting. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado. Otros parámetros también podrían verse afectados.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/08/2025

Vulnerabilidad en Custom Query Shortcode para WordPress (CVE-2025-8562)

Fecha de publicación:
25/08/2025
Idioma:
Español
El complemento Custom Query Shortcode para WordPress es vulnerable a Path Traversal en todas las versiones hasta la 0.4.0 incluida, a través del parámetro "lens". Esto permite que atacantes autenticados, con acceso de colaborador o superior, lean el contenido de los archivos del servidor, que pueden contener información confidencial.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/08/2025

Vulnerabilidad en Post Type Converter (CVE-2025-48303)

Fecha de publicación:
25/08/2025
Idioma:
Español
Vulnerabilidad de falsificación de Cross-Site Request Forgery (CSRF) en Kevin Langley Jr. Post Type Converter permite la Cross-Site Request Forgery. Este problema afecta a Post Type Converter: desde n/d hasta 0.6.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/08/2025

Vulnerabilidad en MINOVA TTA (CVE-2025-7426)

Fecha de publicación:
25/08/2025
Idioma:
Español
Divulgación de información y exposición de credenciales FTP de autenticación a través del puerto de depuración 1604 del servicio MINOVA TTA. Esto permite el acceso remoto no autenticado a una cuenta FTP activa que contiene datos internos confidenciales y estructuras de importación. En entornos donde este servidor FTP forma parte de procesos de negocio automatizados (p. ej., EDI o integración de datos), esto podría dar lugar a la manipulación, extracción o abuso de datos. Los puertos de depuración 1602, 1603 y 1636 también exponen información de la arquitectura del servicio y registros de actividad del sistema.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
25/08/2025

Vulnerabilidad en Moxa (CVE-2025-5191)

Fecha de publicación:
25/08/2025
Idioma:
Español
Se ha identificado una vulnerabilidad de ruta de búsqueda sin comillas en la utilidad para ordenadores industriales de Moxa (Windows). Debido a la configuración de la ruta sin comillas en la utilidad SerialInterfaceService.exe, un atacante local con privilegios limitados podría colocar un ejecutable malicioso en un directorio de mayor prioridad dentro de la ruta de búsqueda. Al iniciarse el servicio de interfaz serie, el ejecutable malicioso podría ejecutarse con privilegios de SYSTEM. Una explotación exitosa podría permitir la escalada de privilegios o permitir que un atacante mantenga la persistencia en el sistema afectado. Si bien una explotación exitosa puede afectar gravemente la confidencialidad, integridad y disponibilidad del dispositivo afectado, no se produce pérdida de confidencialidad, integridad ni disponibilidad en los sistemas posteriores.
Gravedad CVSS v4.0: ALTA
Última modificación:
25/08/2025

Vulnerabilidad en Quantum Manager para Joomla (CVE-2025-54301)

Fecha de publicación:
25/08/2025
Idioma:
Español
Se descubrió una vulnerabilidad de XSS almacenado en el componente Quantum Manager 1.0.0-3.2.0 para Joomla. Los nombres de archivo no se escapan correctamente.
Gravedad CVSS v4.0: ALTA
Última modificación:
25/08/2025

Vulnerabilidad en OpenText Enterprise Security Manager (CVE-2025-8997)

Fecha de publicación:
25/08/2025
Idioma:
Español
Se ha identificado una vulnerabilidad de exposición de información en OpenText Enterprise Security Manager. Esta vulnerabilidad podría explotarse en remoto.
Gravedad CVSS v4.0: MEDIA
Última modificación:
25/08/2025

Vulnerabilidad en Google Cloud Dataform (CVE-2025-9118)

Fecha de publicación:
25/08/2025
Idioma:
Español
Una vulnerabilidad de Path Traversal en el proceso de instalación de paquetes NPM de Google Cloud Dataform permite a un atacante remoto leer y escribir archivos en los repositorios de otros clientes a través de un archivo package.json manipulado con fines malintencionados.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
25/08/2025

Vulnerabilidad en Quantum Manager para Joomla (CVE-2025-54300)

Fecha de publicación:
25/08/2025
Idioma:
Español
Se descubrió una vulnerabilidad XSS almacenado en el componente Quantum Manager 1.0.0-3.2.0 para Joomla. La función de carga de SVG nodepura las cargas.
Gravedad CVSS v4.0: ALTA
Última modificación:
25/08/2025