Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2019-25746

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress Sliced Invoices 3.8.2 contains an authenticated SQL injection vulnerability that allows authenticated attackers to manipulate database queries by injecting SQL code through the 'post' parameter. Attackers can send requests to the admin.php endpoint with action=duplicate_quote_invoice and malicious 'post' values to extract sensitive database information or modify data.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/06/2026

CVE-2016-20077

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress Plugin Photocart Link 1.6 contains a local file inclusion vulnerability that allows unauthenticated attackers to read arbitrary files by exploiting insufficient input validation in decode.php. Attackers can supply base64-encoded file paths in the 'id' parameter to the decode.php endpoint to retrieve sensitive files like wp-config.php containing database credentials and configuration data.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/06/2026

CVE-2016-20078

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress IMDb Profile Widget 1.0.8 contains a local file inclusion vulnerability that allows unauthenticated attackers to read arbitrary files by manipulating the url parameter. Attackers can supply directory traversal sequences in GET requests to pic.php to access sensitive files like wp-config.php containing database credentials and configuration data.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/06/2026

CVE-2016-20079

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress Dharma Booking 2.28.3 and earlier contains a local file inclusion vulnerability that allows unauthenticated attackers to include arbitrary files by manipulating the gateway parameter. Attackers can supply file paths with directory traversal sequences or null byte injection to the gateway parameter in proccess.php to read sensitive files like configuration and system files.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/06/2026

CVE-2016-20080

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress Brandfolder plugin version 3.0 and earlier contains a local file inclusion vulnerability in callback.php that allows unauthenticated attackers to include arbitrary files by manipulating the wp_abspath parameter. Attackers can supply path traversal sequences or remote URLs through the wp_abspath parameter to read sensitive files like wp-config.php or execute remote code.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/06/2026

CVE-2016-20081

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress Plugin HB Audio Gallery Lite 1.0.0 contains a path traversal vulnerability that allows unauthenticated attackers to download arbitrary files by manipulating the file_path parameter. Attackers can send requests to the audio-download.php endpoint with directory traversal sequences to access sensitive files like wp-config.php outside the intended gallery directory.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/06/2026

CVE-2016-20082

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress Plugin Abtest contains a local file inclusion vulnerability that allows unauthenticated attackers to include arbitrary files by manipulating the action parameter. Attackers can send GET requests to abtest_admin.php with malicious action values to include files from the admin directory and execute arbitrary code.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/06/2026

CVE-2016-20083

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress More Fields Plugin 2.1 contains a cross-site request forgery vulnerability that allows attackers to perform unauthorized actions by disabling CSRF token validation. Attackers can craft malicious web pages that trick logged-in administrators into adding or deleting custom fields and boxes on the Write/Edit page via POST and GET requests to the options-general.php endpoint.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/06/2026

CVE-2016-20070

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** WordPress Booking Calendar Contact Form 1.0.23 contains privilege escalation and stored cross-site scripting vulnerabilities that allow authenticated users to modify plugin options and inject malicious scripts by failing to verify user privileges and sanitize input parameters. Attackers with subscriber-level accounts can inject XSS payloads through parameters like price, name, calendar_language, and email_confirmation_to_user via admin-ajax.php and admin.php endpoints to execute arbitrary JavaScript in administrator browsers.
Gravedad CVSS v4.0: MEDIA
Última modificación:
15/06/2026

CVE-2016-20071

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** The 404 Redirection Manager plugin version 1.0 for WordPress contains an unauthenticated SQL injection vulnerability that allows remote attackers to execute arbitrary SQL queries by injecting malicious code through unsanitized user input. Attackers can craft GET requests with SQL injection payloads to manipulate database queries and extract sensitive information from the WordPress database.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/06/2026

CVE-2016-20072

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** BBS e-Franchise 1.1.1 plugin for WordPress contains an SQL injection vulnerability that allows unauthenticated attackers to execute arbitrary SQL queries by injecting malicious code through the uid parameter. Attackers can craft requests to pages using the plugin's shortcode with UNION-based SQL injection in the uid parameter to extract sensitive data from the WordPress database including user information and taxonomy terms.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/06/2026

CVE-2016-20073

Fecha de publicación:
15/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Answer My Question 1.3 plugin for WordPress contains an SQL injection vulnerability that allows unauthenticated attackers to execute arbitrary SQL queries by injecting malicious code through the 'id' POST parameter. Attackers can submit crafted SQL statements to the modal.php endpoint to extract sensitive database information including WordPress terms and configuration data.
Gravedad CVSS v4.0: ALTA
Última modificación:
15/06/2026