Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en plugin Wordpress Movies Bulk Importer para WordPress (CVE-2026-22359)

Fecha de publicación:
22/01/2026
Idioma:
Español
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en el importador de películas AA-Team Wordpress Movies Bulk Importer permite la falsificación de petición en sitios cruzados. Este problema afecta a Wordpress Movies Bulk Importer: desde n/a hasta <= 1.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/04/2026

Vulnerabilidad en Fusion de Autodesk (CVE-2026-0535)

Fecha de publicación:
22/01/2026
Idioma:
Español
Una carga útil HTML creada maliciosamente, almacenada en la descripción de un componente y en la que un usuario hace clic, puede desencadenar una vulnerabilidad de cross-site scripting (XSS) almacenado en la aplicación de escritorio Autodesk Fusion. Un actor malicioso puede aprovechar esta vulnerabilidad para leer archivos locales o ejecutar código arbitrario en el contexto del proceso actual.
Gravedad CVSS v3.1: ALTA
Última modificación:
30/01/2026

Vulnerabilidad en Sentencepiece de Google (CVE-2026-1260)

Fecha de publicación:
22/01/2026
Idioma:
Español
Acceso a memoria no válido en versiones de Sentencepiece inferiores a la 0.2.1 al usar un archivo de modelo vulnerable, que no se crea en el procedimiento de entrenamiento normal.
Gravedad CVSS v4.0: ALTA
Última modificación:
30/01/2026

Vulnerabilidad en Fusion de Autodesk (CVE-2026-0534)

Fecha de publicación:
22/01/2026
Idioma:
Español
Una carga útil HTML diseñada maliciosamente, almacenada en el atributo de una pieza y al ser pulsada por un usuario, puede desencadenar una vulnerabilidad de cross-site scripting almacenado (XSS) en la aplicación de escritorio Autodesk Fusion. Un actor malicioso puede aprovechar esta vulnerabilidad para leer archivos locales o ejecutar código arbitrario en el contexto del proceso actual.
Gravedad CVSS v3.1: ALTA
Última modificación:
30/01/2026

Vulnerabilidad en Fusion de Autodesk (CVE-2026-0533)

Fecha de publicación:
22/01/2026
Idioma:
Español
Una carga útil HTML creada maliciosamente en un nombre de diseño, cuando se muestra durante el diálogo de confirmación de eliminación y es pulsada por un usuario, puede desencadenar una vulnerabilidad de cross-site scripting (XSS) almacenado en la aplicación de escritorio Autodesk Fusion. Un actor malicioso puede aprovechar esta vulnerabilidad para leer archivos locales o ejecutar código arbitrario en el contexto del proceso actual.
Gravedad CVSS v3.1: ALTA
Última modificación:
30/01/2026

Vulnerabilidad en PHPgurukul Online Course Registration (CVE-2025-70899)

Fecha de publicación:
22/01/2026
Idioma:
Español
PHPgurukul Online Course Registration v3.1 carece de protección contra falsificación de petición en sitios cruzados (CSRF) en todos los formularios administrativos. Un atacante puede realizar acciones no autorizadas en nombre de administradores autenticados al engañarlos para que visiten una página web maliciosa.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/02/2026

Vulnerabilidad en TMS Global Software TMS Management Console (CVE-2025-69828)

Fecha de publicación:
22/01/2026
Idioma:
Español
Vulnerabilidad de carga de archivos en TMS Global Software TMS Management Console v.6.3.7.27386.20250818 permite a un atacante remoto ejecutar código arbitrario a través de la carga del logotipo en /Customer/AddEdit
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
15/04/2026

Vulnerabilidad en tema Werkstatt para WordPress (CVE-2025-69314)

Fecha de publicación:
22/01/2026
Idioma:
Español
Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP (vulnerabilidad de 'Inclusión Remota de Ficheros PHP') en fuelthemes Werkstatt werkstatt permite la Inclusión Local de Ficheros PHP. Este problema afecta a Werkstatt: desde n/a hasta < 4.8.3.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en plugin Simply Schedule Appointments para WordPress (CVE-2025-69315)

Fecha de publicación:
22/01/2026
Idioma:
Español
Vulnerabilidad de autorización faltante en NSquared Simply Schedule Appointments simply-schedule-appointments permite explotar niveles de seguridad de control de acceso incorrectamente configurados. Este problema afecta a Simply Schedule Appointments: desde n/a hasta <= 1.6.9.15.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en plugin JobWP para WordPress (CVE-2025-69318)

Fecha de publicación:
22/01/2026
Idioma:
Español
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Hossni Mubarak JobWP jobwp permite XSS Almacenado. Este problema afecta a JobWP: desde n/a hasta <= 2.4.5.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en plugin Beaver Builder para WordPress (CVE-2025-69319)

Fecha de publicación:
22/01/2026
Idioma:
Español
Vulnerabilidad de Control Inadecuado de la Generación de Código ('Inyección de Código') en Beaver Builder Beaver Builder beaver-builder-lite-version permite la Inyección de Código. Este problema afecta a Beaver Builder: desde n/a hasta <= 2.9.4.1.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

Vulnerabilidad en tema Grand Magazine para WordPress (CVE-2025-69320)

Fecha de publicación:
22/01/2026
Idioma:
Español
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en ThemeGoods Grand Magazine grandmagazine permite XSS Reflejado. Este problema afecta a Grand Magazine: desde n/a hasta <= 3.5.7.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026