Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2026-4662

Fecha de publicación:
24/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** The JetEngine plugin for WordPress is vulnerable to SQL Injection via the `listing_load_more` AJAX action in all versions up to, and including, 3.8.6.1. This is due to the `filtered_query` parameter being excluded from the HMAC signature validation (allowing attacker-controlled input to bypass security checks) combined with the `prepare_where_clause()` method in the SQL Query Builder not sanitizing the `compare` operator before concatenating it into SQL statements. This makes it possible for unauthenticated attackers to append additional SQL queries into already existing queries that can be used to extract sensitive information from the database, provided the site has a JetEngine Listing Grid with Load More enabled that uses a SQL Query Builder query.
Gravedad CVSS v3.1: ALTA
Última modificación:
24/03/2026

CVE-2026-4745

Fecha de publicación:
24/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper Control of Generation of Code (&amp;#39;Code Injection&amp;#39;) vulnerability in dendibakh perf-ninja (labs/misc/pgo/lua modules). This vulnerability is associated with program files ldo.C.<br /> <br /> This issue affects perf-ninja.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
24/03/2026

CVE-2026-4746

Fecha de publicación:
24/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** Out-of-bounds Write vulnerability in timeplus-io proton (base/poco/Foundation/src‎ modules). This vulnerability is associated with program files inflate.C.<br /> <br /> This issue affects proton: before 1.6.16.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
24/03/2026

CVE-2026-3260

Fecha de publicación:
24/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** A flaw was found in Undertow. A remote attacker could exploit this vulnerability by sending an HTTP GET request containing multipart/form-data content. If the underlying application processes parameters using methods like `getParameterMap()`, the server prematurely parses and stores this content to disk. This could lead to resource exhaustion, potentially resulting in a Denial of Service (DoS).
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/03/2026

CVE-2026-4283

Fecha de publicación:
24/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** The WP DSGVO Tools (GDPR) plugin for WordPress is vulnerable to unauthorized account destruction in all versions up to, and including, 3.1.38. This is due to the `super-unsubscribe` AJAX action accepting a `process_now` parameter from unauthenticated users, which bypasses the intended email-confirmation flow and immediately triggers irreversible account anonymization. This makes it possible for unauthenticated attackers to permanently destroy any non-administrator user account (password randomized, username/email overwritten, roles stripped, comments anonymized, sensitive usermeta wiped) by submitting the victim&amp;#39;s email address with `process_now=1`. The nonce required for the request is publicly available on any page containing the `[unsubscribe_form]` shortcode.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
24/03/2026

CVE-2026-4627

Fecha de publicación:
24/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** A vulnerability was found in D-Link DIR-825 and DIR-825R 1.0.5/4.5.1. Affected is the function handler_update_system_time of the file libdeuteron_modules.so of the component NTP Service. The manipulation results in os command injection. The attack may be launched remotely. This vulnerability only affects products that are no longer supported by the maintainer.
Gravedad CVSS v4.0: ALTA
Última modificación:
24/03/2026

CVE-2026-4632

Fecha de publicación:
24/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** A weakness has been identified in itsourcecode Online Enrollment System 1.0. This vulnerability affects unknown code of the file /sms/user/index.php?view=add of the component Parameter Handler. Executing a manipulation of the argument Name can lead to sql injection. The attack may be performed from remote. The exploit has been made available to the public and could be used for attacks.
Gravedad CVSS v4.0: MEDIA
Última modificación:
24/03/2026

CVE-2026-3138

Fecha de publicación:
24/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** The Product Filter for WooCommerce by WBW plugin for WordPress is vulnerable to unauthorized data loss due to a missing capability check in all versions up to, and including, 3.1.2. This is due to the plugin&amp;#39;s MVC framework dynamically registering unauthenticated AJAX handlers via `wp_ajax_nopriv_` hooks without verifying user capabilities, combined with the base controller&amp;#39;s `__call()` magic method forwarding undefined method calls to the model layer, and the `havePermissions()` method defaulting to `true` when no permissions are explicitly defined. This makes it possible for unauthenticated attackers to truncate the plugin&amp;#39;s `wp_wpf_filters` database table via a crafted AJAX request with `action=delete`, permanently destroying all filter configurations.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/03/2026

CVE-2026-4744

Fecha de publicación:
24/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** Out-of-bounds Read vulnerability in rizonesoft Notepad3 (‎scintilla/oniguruma/src modules). This vulnerability is associated with program files regcomp.C‎.<br /> <br /> This issue affects Notepad3: before 6.25.714.1.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
24/03/2026

CVE-2026-4743

Fecha de publicación:
24/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** NULL Pointer Dereference vulnerability in taurusxin ncmdump (‎src/utils‎ modules). This vulnerability is associated with program files cJSON.Cpp‎.<br /> <br /> This issue affects ncmdump: before 1.4.0.
Gravedad CVSS v4.0: MEDIA
Última modificación:
24/03/2026

CVE-2026-4742

Fecha de publicación:
24/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** Inconsistent Interpretation of HTTP Requests (&amp;#39;HTTP Request/Response Smuggling&amp;#39;) vulnerability in visualfc liteide (liteidex/src/3rdparty/qjsonrpc/src/http-parser modules). This vulnerability is associated with program files http_parser.C.<br /> <br /> This issue affects liteide: before x38.4.
Gravedad CVSS v4.0: BAJA
Última modificación:
24/03/2026

CVE-2026-4738

Fecha de publicación:
24/03/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper Restriction of Operations within the Bounds of a Memory Buffer vulnerability in OSGeo gdal (frmts/zlib/contrib/infback9 modules). This vulnerability is associated with program files inftree9.C‎.<br /> <br /> This issue affects gdal: before 3.11.0.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
24/03/2026