Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Brocade Fabric OS (CVE-2024-7517)

Fecha de publicación:
21/11/2024
Idioma:
Español
Una vulnerabilidad de inyección de comandos en Brocade Fabric OS anterior a la versión 9.2.0c y de la 9.2.1 a la 9.2.1a en plataformas de extensión IP podría permitir que un atacante autenticado local realice una escalada de privilegios mediante el uso manipulado del comando portcfg. Esta explotación específica solo es posible en plataformas de extensión IP: Brocade 7810, Brocade 7840, Brocade 7850 y en directores Brocade X6 o X7 con un blade de extensión SX-6 instalado. El atacante debe iniciar sesión en el conmutador a través de SSH o una consola serial para realizar el ataque.
Gravedad CVSS v4.0: ALTA
Última modificación:
30/01/2026

Vulnerabilidad en IBM Db2 (CVE-2024-45663)

Fecha de publicación:
21/11/2024
Idioma:
Español
IBM Db2 para Linux, UNIX y Windows (incluye Db2 Connect Server) 11.1 y 11.5 es vulnerable a una denegación de servicio ya que el servidor puede bloquearse en determinadas condiciones con una consulta especialmente manipulada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/08/2025

Vulnerabilidad en InfluxDB (CVE-2024-30896)

Fecha de publicación:
21/11/2024
Idioma:
Español
InfluxDB hasta la versión 2.7.10 permite a todos los administradores de Access recuperar todos los tokens sin procesar mediante el comando "influx auth ls". NOTA: el proveedor indica que esto es intencional, pero es una "mala elección de diseño" que se cambiará en una versión futura.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/12/2025

Vulnerabilidad en ECMP en Wireshark (CVE-2024-11596)

Fecha de publicación:
21/11/2024
Idioma:
Español
La falla del disector ECMP en Wireshark 4.4.0 a 4.4.1 y 4.2.0 a 4.2.8 permite la denegación de servicio a través de la inyección de paquetes o un archivo de captura manipulado
Gravedad CVSS v3.1: ALTA
Última modificación:
07/05/2025

Vulnerabilidad en FiveCo RAP en Wireshark (CVE-2024-11595)

Fecha de publicación:
21/11/2024
Idioma:
Español
El bucle infinito del disector FiveCo RAP en Wireshark 4.4.0 a 4.4.1 y 4.2.0 a 4.2.8 permite la denegación de servicio a través de la inyección de paquetes o un archivo de captura manipulado
Gravedad CVSS v3.1: ALTA
Última modificación:
07/05/2025

Vulnerabilidad en Include Mastodon Feed para WordPress (CVE-2024-11455)

Fecha de publicación:
21/11/2024
Idioma:
Español
El complemento Include Mastodon Feed para WordPress es vulnerable a cross site scripting almacenado a través del código abreviado "include-mastodon-feed" del complemento en todas las versiones hasta la 1.9.5 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten secuencias de comandos web arbitrarias en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2024

Vulnerabilidad en Run Contests, Raffles, and Giveaways con ContestsWP para WordPress (CVE-2024-11456)

Fecha de publicación:
21/11/2024
Idioma:
Español
El complemento Run Contests, Raffles, and Giveaways con ContestsWP para WordPress es vulnerable a ataques de cross site scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.0.3 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en páginas que se ejecutan si logran engañar a un usuario para que realice una acción como hacer clic en un enlace.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2024

Vulnerabilidad en Grey Owl Lightbox para WordPress (CVE-2024-11440)

Fecha de publicación:
21/11/2024
Idioma:
Español
El complemento Grey Owl Lightbox para WordPress es vulnerable a cross site scripting almacenado a través del código abreviado 'gol_button' del complemento en todas las versiones hasta la 1.6.1 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten secuencias de comandos web arbitrarias en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2024

Vulnerabilidad en Community by PeepSo – Descarga desde PeepSo.com para WordPress (CVE-2024-11447)

Fecha de publicación:
21/11/2024
Idioma:
Español
El complemento Community by PeepSo – Descarga desde PeepSo.com para WordPress es vulnerable a cross site scripting reflejado a través del parámetro 'filter' en todas las versiones hasta la 6.4.6.2 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en páginas que se ejecutan si logran engañar a un usuario para que realice una acción como hacer clic en un enlace.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2024

Vulnerabilidad en SuevaFree Essential Kit para WordPress (CVE-2024-11432)

Fecha de publicación:
21/11/2024
Idioma:
Español
El complemento SuevaFree Essential Kit para WordPress es vulnerable a cross site scripting almacenado a través del código abreviado "counter" del complemento en todas las versiones hasta la 1.1.3 incluida, debido a una desinfección de entrada insuficiente y a un escape de salida en los atributos proporcionados por el usuario. Esto permite que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten secuencias de comandos web arbitrarias en páginas que se ejecutarán siempre que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2024

Vulnerabilidad en Salavat Counter Plugin para WordPress (CVE-2024-11435)

Fecha de publicación:
21/11/2024
Idioma:
Español
El complemento Salavat Counter Plugin para WordPress es vulnerable a cross site scripting reflejado a través del parámetro 'page' en todas las versiones hasta la 0.9.1 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en páginas que se ejecutan si logran engañar a un usuario para que realice una acción como hacer clic en un enlace.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2024

Vulnerabilidad en StreamWeasels Online Status Bar para WordPress (CVE-2024-11438)

Fecha de publicación:
21/11/2024
Idioma:
Español
El complemento StreamWeasels Online Status Bar para WordPress es vulnerable a cross site scripting almacenado a través del código abreviado 'sw-status-bar' del complemento en todas las versiones hasta la 2.1.9 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten secuencias de comandos web arbitrarias en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2024