Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en SimpleGMaps de Javier Méndez Veira (CVE-2024-52346)

Fecha de publicación:
18/11/2024
Idioma:
Español
Vulnerabilidad de neutralización incorrecta de entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en SimpleGMaps de Javier Méndez Veira permite XSS almacenado. Este problema afecta a SimpleGMaps: desde n/a hasta 1.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/11/2024

Vulnerabilidad en WP website creator Website remote Install vor Gravity, WPForms, Formidable, Ninja, Caldera (CVE-2024-52347)

Fecha de publicación:
18/11/2024
Idioma:
Español
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en WP website creator Website remote Install vor Gravity, WPForms, Formidable, Ninja, Caldera permite XSS almacenado. Este problema afecta a la instalación remota de sitios web de Gravity, WPForms, Formidable, Ninja y Caldera: desde n/a hasta 4.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/11/2024

Vulnerabilidad en aaextention AA Audio Player (CVE-2024-52348)

Fecha de publicación:
18/11/2024
Idioma:
Español
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en aaextention AA Audio Player permite XSS basado en DOM. Este problema afecta a AA Audio Player: desde n/a hasta 1.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/11/2024

Vulnerabilidad en AVSCMS v8.2.0 (CVE-2024-51051)

Fecha de publicación:
18/11/2024
Idioma:
Español
Se descubrió que AVSCMS v8.2.0 contenía credenciales predeterminadas débiles para la cuenta de administrador.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/11/2024

Vulnerabilidad en Offshorent Solutions Pvt Ltd. | Jinesh.P.V OS Our Team (CVE-2024-52341)

Fecha de publicación:
18/11/2024
Idioma:
Español
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Offshorent Solutions Pvt Ltd. | Jinesh.P.V OS Our Team permite XSS almacenado. Este problema afecta a los sistemas operativos Nuestro equipo: desde n/a hasta 1.7.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/11/2024

Vulnerabilidad en Offshorent Solutions Pvt Ltd. | Jinesh.PV OS BXSlider (CVE-2024-52342)

Fecha de publicación:
18/11/2024
Idioma:
Español
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Offshorent Solutions Pvt Ltd. | Jinesh.PV OS BXSlider permite XSS almacenado. Este problema afecta a OS BXSlider: desde n/a hasta 2.6.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/11/2024

Vulnerabilidad en Offshorent Softwares Pvt. Ltd. | Jinesh.P.V OS Pricing Tables (CVE-2024-52343)

Fecha de publicación:
18/11/2024
Idioma:
Español
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Offshorent Softwares Pvt. Ltd. | Jinesh.P.V OS Pricing Tables permiten XSS almacenado. Este problema afecta a las tablas de precios del sistema operativo: desde n/a hasta 1.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/11/2024

Vulnerabilidad en Muhammad Junaid Provide Forex Signals (CVE-2024-52344)

Fecha de publicación:
18/11/2024
Idioma:
Español
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Muhammad Junaid Provide Forex Signals permite XSS almacenado. Este problema afecta a Provide Forex Signals: desde n/a hasta 1.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/11/2024

Vulnerabilidad en Oracle Agile PLM Framework de Oracle Supply Chain (CVE-2024-21287)

Fecha de publicación:
18/11/2024
Idioma:
Español
Vulnerabilidad en el producto Oracle Agile PLM Framework de Oracle Supply Chain (componente: Kit de desarrollo de software, extensión de proceso). La versión compatible afectada es la 9.3.6. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante no autenticado con acceso a la red a través de HTTP ponga en peligro Oracle Agile PLM Framework. Los ataques exitosos de esta vulnerabilidad pueden dar como resultado un acceso no autorizado a datos críticos o un acceso completo a todos los datos accesibles de Oracle Agile PLM Framework. Puntuación base de CVSS 3.1: 7,5 (impactos de confidencialidad). Vector CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N).
Gravedad CVSS v3.1: ALTA
Última modificación:
27/10/2025

Vulnerabilidad en Google for WooCommerce para WordPress (CVE-2024-10486)

Fecha de publicación:
18/11/2024
Idioma:
Español
El complemento Google for WooCommerce para WordPress es vulnerable a la divulgación de información en todas las versiones hasta la 2.8.6 incluida. Esto se debe al archivo print_php_information.php, de acceso público. Esto permite que atacantes no autenticados obtengan información sobre el servidor web y la configuración de PHP, que puede utilizarse para facilitar otros ataques.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/11/2024

Vulnerabilidad en Autolab (CVE-2024-52584)

Fecha de publicación:
18/11/2024
Idioma:
Español
Autolab es un servicio de gestión de cursos que permite la calificación automática de tareas de programación. Existe una vulnerabilidad en la versión 3.0.1 en la que los CA pueden ver o editar la calificación de cualquier ID de envío, incluso si no son CA de la clase que tiene el envío. Los endpoints solo verifican que los CA tengan el nivel de autorización de un CA de la clase en el endpoint, que no es necesariamente la clase a la que está asociado el envío. La versión 3.0.2 contiene un parche. No hay workarounds disponibles.
Gravedad CVSS v4.0: MEDIA
Última modificación:
21/01/2025

Vulnerabilidad en Autolab (CVE-2024-52585)

Fecha de publicación:
18/11/2024
Idioma:
Español
Autolab es un servicio de gestión de cursos que permite la calificación automática de tareas de programación. Existe una vulnerabilidad de inyección de HTML en la versión 3.0.1 que puede afectar a los instructores y a los CA en la página de envío de calificaciones. El problema se solucionó en la versión 3.0.2. Se puede aplicar el parche manualmente editando la línea 589 en `gradesheet.js.erb` para que los comentarios se tomen como texto en lugar de HTML.
Gravedad CVSS v4.0: BAJA
Última modificación:
21/01/2025