Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en The Plus Addons for Elementor – Elementor Addons, Page Templates, Widgets, Mega Menu, WooCommerce para WordPress (CVE-2025-1287)

Fecha de publicación:
08/03/2025
Idioma:
Español
El complemento The Plus Addons for Elementor – Elementor Addons, Page Templates, Widgets, Mega Menu, WooCommerce para WordPress es vulnerable a cross site scripting almacenado a través de los widgets Countdown, Syntax Highlighter y Page Scroll en todas las versiones hasta la 6.2.2 incluida debido a una depuración de entrada y al escape de salida insuficiente. Esto permite que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts web arbitrarios en las páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
24/03/2025

Vulnerabilidad en All-in-One Addons for Elementor – WidgetKit para WordPress (CVE-2024-10321)

Fecha de publicación:
08/03/2025
Idioma:
Español
El complemento All-in-One Addons for Elementor – WidgetKit para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 2.5.4 incluida en elements/advanced-tab/template/view.php. Esto permite que atacantes autenticados, con acceso de nivel de colaborador y superior, extraigan datos confidenciales de plantillas privadas, pendientes y en borrador.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/04/2026

Vulnerabilidad en SMTP de BestWebSoft para WordPress (CVE-2024-13908)

Fecha de publicación:
08/03/2025
Idioma:
Español
El complemento SMTP de BestWebSoft para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función 'save_options' en todas las versiones hasta la 1.1.9 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel de administrador o superior, carguen archivos arbitrarios en el servidor del sitio afectado, lo que puede hacer posible la ejecución remota de código.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/03/2025

Vulnerabilidad en miniOrange Social Login and Register para WordPress (CVE-2024-11087)

Fecha de publicación:
08/03/2025
Idioma:
Español
El complemento miniOrange Social Login and Register (Discord, Google, Twitter, LinkedIn) para WordPress es vulnerable a la omisión de la autenticación en todas las versiones hasta la 200.3.9 incluida. Esto se debe a que no se realiza una verificación suficiente del usuario que devuelve el token de inicio de sesión social. Esto permite que atacantes no autenticados inicien sesión como cualquier usuario existente en el sitio, como un administrador, si tienen acceso al nombre de usuario y el usuario no tiene una cuenta ya existente para el servicio que devuelve el token.
Gravedad CVSS v3.1: ALTA
Última modificación:
13/03/2025

Vulnerabilidad en FooGallery – Responsive Photo Gallery, Image Viewer, Justified, Masonry & Carousel para WordPress (CVE-2024-12119)

Fecha de publicación:
08/03/2025
Idioma:
Español
El complemento FooGallery – Responsive Photo Gallery, Image Viewer, Justified, Masonry & Carousel para WordPress es vulnerable a cross site scripting almacenado a través del parámetro default_gallery_title_size en todas las versiones hasta la 2.4.29 incluida, debido a una depuración de entrada y al escape de salida insuficiente. Esto permite que atacantes autenticados, con roles de creador de galerías y álbumes otorgados, inyecten scripts web arbitrarios en las páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/03/2025

Vulnerabilidad en Email Keep de WordPress (CVE-2024-13825)

Fecha de publicación:
08/03/2025
Idioma:
Español
El complemento Email Keep de WordPress hasta la versión 1.1 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting reflejado que podría usarse contra usuarios con privilegios altos, como el administrador.
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/05/2025

Vulnerabilidad en Email Keep WordPress (CVE-2024-13826)

Fecha de publicación:
08/03/2025
Idioma:
Español
El complemento Email Keep WordPress hasta la versión 1.1 no tiene una verificación CSRF activada al actualizar sus configuraciones, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión las cambie mediante un ataque CSRF.
Gravedad CVSS v3.1: MEDIA
Última modificación:
06/05/2025

Vulnerabilidad en Post SMTP para WordPress (CVE-2024-13844)

Fecha de publicación:
08/03/2025
Idioma:
Español
El complemento Post SMTP para WordPress es vulnerable a la inyección SQL genérica a través del parámetro "columns" en todas las versiones hasta la 3.1.2 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto permite que los atacantes autenticados, con acceso de nivel de administrador o superior, agreguen consultas SQL adicionales a las consultas ya existentes que se pueden usar para extraer información confidencial de la base de datos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
13/03/2025

Vulnerabilidad en FooGallery – Responsive Photo Gallery, Image Viewer, Justified, Masonry & Carousel para WordPress (CVE-2024-12114)

Fecha de publicación:
08/03/2025
Idioma:
Español
El complemento FooGallery – Responsive Photo Gallery, Image Viewer, Justified, Masonry & Carousel para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 2.4.29 incluida a través de la acción AJAX foogallery_attachment_modal_save debido a la falta de validación en una clave controlada por el usuario (img_id). Esto hace posible que atacantes autenticados, con acceso otorgado o superior, actualicen contenido arbitrario de publicaciones y páginas. Esto requiere que la configuración del rol de creador de la galería sea un valor inferior a "Editor" para que haya un impacto real.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/03/2025

Vulnerabilidad en Print Invoice & Delivery Notes for WooCommerce para WordPress (CVE-2024-13640)

Fecha de publicación:
08/03/2025
Idioma:
Español
El complemento Print Invoice & Delivery Notes for WooCommerce para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 5.4.1 incluida a través del directorio 'wcdn/invoice'. Esto permite que atacantes no autenticados extraigan datos confidenciales almacenados de forma insegura en el directorio /wp-content/uploads/wcdn/invoice, que puede contener archivos de facturas si se habilita la configuración de archivos adjuntos en correos electrónicos.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en CPT The Code Snippets para WordPress (CVE-2024-13895)

Fecha de publicación:
08/03/2025
Idioma:
Español
El complemento CPT The Code Snippets para WordPress es vulnerable a la ejecución arbitraria de códigos cortos en todas las versiones hasta la 2.1.0 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de ejecutar do_shortcode. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor y superior, ejecuten códigos cortos arbitrarios.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/03/2025

Vulnerabilidad en Shortcode Cleaner Lite para WordPress (CVE-2025-1481)

Fecha de publicación:
08/03/2025
Idioma:
Español
El complemento Shortcode Cleaner Lite para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en la función download_backup() en todas las versiones hasta la 1.0.9 incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y superior, exporten opciones arbitrarias.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/03/2025