Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en All In One Image Viewer Block (CVE-2026-1294)

Fecha de publicación:
05/02/2026
Idioma:
Español
El plugin All In One Image Viewer Block para WordPress es vulnerable a la falsificación de petición del lado del servidor en todas las versiones hasta la 1.0.2, inclusive, debido a la falta de autorización y validación de URL en el endpoint de la API REST image-proxy. Esto permite a atacantes no autenticados realizar peticiones web a ubicaciones arbitrarias originadas desde la aplicación web y puede utilizarse para consultar y modificar información de servicios internos.
Gravedad CVSS v3.1: ALTA
Última modificación:
05/02/2026

Vulnerabilidad en Peter’s Date Countdown (CVE-2026-1654)

Fecha de publicación:
05/02/2026
Idioma:
Español
El plugin Peter's Date Countdown para WordPress es vulnerable a cross-site scripting reflejado a través del parámetro '$_SERVER['PHP_SELF']' en todas las versiones hasta la 2.0.0, inclusive, debido a la sanitización insuficiente de la entrada y al escape de la salida. Esto permite que atacantes no autenticados inyecten scripts web arbitrarios en páginas que se ejecutan si logran engañar a un usuario para que realice una acción como hacer clic en un enlace.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2026

Vulnerabilidad en ELEX WordPress HelpDesk & Customer Ticketing System (CVE-2025-14079)

Fecha de publicación:
05/02/2026
Idioma:
Español
El plugin ELEX WordPress HelpDesk & Customer Ticketing System para WordPress es vulnerable a la falta de autorización en todas las versiones hasta la 3.3.5, inclusive. Esto se debe a la falta de comprobaciones de capacidad en la función eh_crm_ticket_general, combinado con un nonce compartido que está expuesto a usuarios con pocos privilegios. Esto hace posible que atacantes autenticados, con acceso de nivel de Suscriptor y superior, modifiquen la configuración global de WSDesk a través de la acción AJAX 'eh_crm_ticket_general'.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2026

Vulnerabilidad en themeisle (CVE-2026-1319)

Fecha de publicación:
05/02/2026
Idioma:
Español
El plugin Robin Image Optimizer – Unlimited Image Optimization & WebP Converter para WordPress es vulnerable a cross-site scripting almacenado a través del campo 'Texto Alternativo' de una imagen de la librería de medios en todas las versiones hasta la 2.0.2, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de nivel de Autor y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2026

Vulnerabilidad en ProfileGrid – User Profiles, Groups and Communities (CVE-2025-13416)

Fecha de publicación:
05/02/2026
Idioma:
Español
El plugin ProfileGrid – User Profiles, Groups and Communities para WordPress es vulnerable a la suspensión no autorizada de usuarios debido a una falta de verificación de capacidad en la función pm_deactivate_user_from_group() en todas las versiones hasta la 5.9.7.2, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior, suspendan usuarios arbitrarios de grupos, incluidos los administradores, a través de la acción AJAX pm_deactivate_user_from_group.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2026

Vulnerabilidad en web2py (CVE-2026-25198)

Fecha de publicación:
05/02/2026
Idioma:
Español
Las versiones de web2py 2.27.1-stable+timestamp.2023.11.16.08.03.57 y anteriores contienen una vulnerabilidad de redirección abierta. Si esta vulnerabilidad es explotada, el usuario puede ser redirigido a un sitio web arbitrario al acceder a una URL especialmente diseñada. Como resultado, el usuario puede convertirse en víctima de un ataque de phishing.
Gravedad CVSS v4.0: MEDIA
Última modificación:
05/02/2026

Vulnerabilidad en Infinera DNA (CVE-2025-10258)

Fecha de publicación:
05/02/2026
Idioma:
Español
Infinera DNA es vulnerable a una vulnerabilidad de inyección SQL basada en tiempo debido a una validación de entrada insuficiente, lo que puede resultar en la fuga de información sensible.
Gravedad CVSS v3.1: MEDIA
Última modificación:
26/02/2026

Vulnerabilidad en Essential Widgets (CVE-2026-0867)

Fecha de publicación:
05/02/2026
Idioma:
Español
El plugin Essential Widgets para WordPress es vulnerable a cross-site scripting almacenado a través de los shortcodes ew-author, ew-archive, ew-category, ew-page y ew-menu del plugin en todas las versiones hasta la 3.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada. NOTA: Esta vulnerabilidad fue parcialmente corregida en la versión 3.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2026

Vulnerabilidad en ShortPixel Image Optimizer (CVE-2026-1246)

Fecha de publicación:
05/02/2026
Idioma:
Español
El plugin ShortPixel Image Optimizer para WordPress es vulnerable a la lectura arbitraria de archivos a través de salto de ruta en el parámetro 'loadFile' en todas las versiones hasta la 6.4.2, inclusive, debido a la validación y saneamiento de ruta insuficientes en la acción AJAX 'loadLogFile'. Esto permite a atacantes autenticados, con acceso de nivel Editor o superior, leer el contenido de archivos arbitrarios en el servidor, que pueden contener información sensible como credenciales de base de datos y claves de autenticación.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2026

Vulnerabilidad en Dynamic Widget Content (CVE-2026-1268)

Fecha de publicación:
05/02/2026
Idioma:
Español
El plugin Dynamic Widget Content para WordPress es vulnerable a cross-site scripting almacenado a través del campo de contenido del widget en la barra lateral del editor Gutenberg en todas las versiones hasta la 1.3.6, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en los atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel Colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
05/02/2026

Vulnerabilidad en Nukegraphic CMS (CVE-2026-1953)

Fecha de publicación:
05/02/2026
Idioma:
Español
Nukegraphic CMS v3.1.2 contiene una vulnerabilidad de cross-site scripting (XSS) almacenado en la funcionalidad de edición de perfil de usuario en /ngc-cms/user-edit-profile.PHP. La aplicación no sanitiza correctamente la entrada del usuario en el campo de nombre antes de almacenarla en la base de datos y renderizarla en múltiples páginas del CMS. Un atacante autenticado con bajos privilegios puede inyectar cargas útiles de JavaScript maliciosas a través de la solicitud de edición de perfil, las cuales son luego ejecutadas en todo el sitio cada vez que se muestra el nombre del usuario afectado. Esto permite al atacante ejecutar JavaScript arbitrario en el contexto de las sesiones de otros usuarios, lo que podría llevar al secuestro de sesión, robo de credenciales o acciones no autorizadas realizadas en nombre de las víctimas.
Gravedad CVSS v4.0: ALTA
Última modificación:
05/02/2026

Vulnerabilidad en Mitsubishi Electric Corporation (CVE-2025-15080)

Fecha de publicación:
05/02/2026
Idioma:
Español
Vulnerabilidad de validación incorrecta de cantidad especificada en la entrada en los Mitsubishi Electric MELSEC iQ-R Series R08PCPU, R16PCPU, R32PCPU y R120PCPU permite a un atacante no autenticado leer datos del dispositivo o parte de un programa de control del producto afectado, escribir datos del dispositivo en el producto afectado, o causar una condición de denegación de servicio (DoS) en el producto afectado al enviar un paquete especialmente diseñado que contiene un comando específico al producto afectado.
Gravedad CVSS v4.0: ALTA
Última modificación:
06/02/2026