Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en WH450 de Tenda (CVE-2025-15180)

Fecha de publicación:
29/12/2025
Idioma:
Español
Se identificó una vulnerabilidad en Tenda WH450 1.0.0.18. El elemento afectado es una función desconocida del archivo /goform/webExcptypemanFilte del componente HTTP Request Handler. Dicha manipulación del argumento page conduce a un desbordamiento de búfer basado en pila. El ataque puede ser lanzado remotamente. El exploit está disponible públicamente y podría ser utilizado.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en WH450 de Tenda (CVE-2025-15178)

Fecha de publicación:
29/12/2025
Idioma:
Español
Una vulnerabilidad fue encontrada en Tenda WH450 1.0.0.18. Este problema afecta a algún procesamiento desconocido del archivo /goform/VirtualSer del componente HTTP Request Handler. La manipulación del argumento page resulta en un desbordamiento de búfer basado en pila. El ataque puede ser lanzado remotamente. El exploit ha sido hecho público y podría ser usado.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en WH450 de Tenda (CVE-2025-15179)

Fecha de publicación:
29/12/2025
Idioma:
Español
Una vulnerabilidad fue determinada en Tenda WH450 1.0.0.18. Afectada es una función desconocida del archivo /goform/qossetting. Esta manipulación del argumento page causa desbordamiento de búfer basado en pila. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado públicamente y puede ser utilizado.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en BPMFlowWebkit de WELLTEND TECHNOLOGY (CVE-2025-15227)

Fecha de publicación:
29/12/2025
Idioma:
Español
BPMFlowWebkit desarrollado por WELLTEND TECHNOLOGY tiene una vulnerabilidad de lectura arbitraria de archivos, que permite a atacantes remotos no autenticados explotar el salto de ruta absoluto para descargar archivos arbitrarios del sistema.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en BPMFlowWebkit de WELLTEND TECHNOLOGY (CVE-2025-15228)

Fecha de publicación:
29/12/2025
Idioma:
Español
BPMFlowWebkit desarrollado por WELLTEND TECHNOLOGY tiene una vulnerabilidad de carga de archivos arbitrarios, que permite a atacantes remotos no autenticados cargar y ejecutar puertas traseras de tipo 'web shell', lo que posibilita la ejecución de código arbitrario en el servidor.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
07/10/2026

Vulnerabilidad en WH450 de Tenda (CVE-2025-15177)

Fecha de publicación:
29/12/2025
Idioma:
Español
Se ha encontrado una vulnerabilidad en Tenda WH450 1.0.0.18. Esta vulnerabilidad afecta código desconocido del archivo /goform/SetIpBind del componente Manejador de Solicitudes HTTP. La manipulación del argumento page conduce a un desbordamiento de búfer basado en pila. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado al público y puede ser utilizado.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en WMPro de Sunnet (CVE-2025-15225)

Fecha de publicación:
29/12/2025
Idioma:
Español
WMPro desarrollado por Sunnet tiene una vulnerabilidad de lectura arbitraria de archivos, permitiendo a atacantes remotos no autenticados explotar un salto de ruta relativo para leer archivos arbitrarios del sistema.
Gravedad CVSS v4.0: ALTA
Última modificación:
07/10/2026

Vulnerabilidad en WMPro de Sunnet (CVE-2025-15226)

Fecha de publicación:
29/12/2025
Idioma:
Español
WMPro desarrollado por Sunnet tiene una vulnerabilidad de carga de archivos arbitrarios, permitiendo a atacantes remotos no autenticados cargar y ejecutar puertas traseras web shell, lo que permite la ejecución de código arbitrario en el servidor.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
07/10/2026

Vulnerabilidad en Open5GS (CVE-2025-15176)

Fecha de publicación:
29/12/2025
Idioma:
Español
Se ha encontrado una vulnerabilidad en Open5GS hasta la versión 2.7.5. Esto afecta a la función decode_ipv6_header/ogs_pfcp_pdr_rule_find_by_packet del archivo lib/pfcp/rule-match.c del componente PFCP Sesión Establishment Request Handler. La ejecución de manipulación puede llevar a una aserción alcanzable. Es posible lanzar el ataque remotamente. El exploit ha sido publicado y puede ser utilizado. Este parche se llama b72d8349980076e2c033c8324f07747a86eea4f8. Se aconseja aplicar un parche para resolver este problema.
Gravedad CVSS v4.0: MEDIA
Última modificación:
05/10/2026

Vulnerabilidad en CacheCloud de SohuTV (CVE-2025-15174)

Fecha de publicación:
29/12/2025
Idioma:
Español
Una vulnerabilidad de seguridad ha sido detectada en SohuTV CacheCloud hasta 3.2.0. Afectada por esta vulnerabilidad es la función doAppAuditList del archivo src/main/java/com/sohu/cache/web/controller/AppManageController.java. Dicha manipulación conduce a cross-site scripting. El ataque puede ser realizado de forma remota. El exploit ha sido divulgado públicamente y puede ser utilizado. El proyecto fue informado del problema tempranamente a través de un informe de incidencias pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
07/10/2026

Vulnerabilidad en CacheCloud de SohuTV (CVE-2025-15175)

Fecha de publicación:
29/12/2025
Idioma:
Español
Una vulnerabilidad fue detectada en SohuTV CacheCloud hasta 3.2.0. Afectada por este problema es la función doAppList/appCommandAnalysis del archivo src/main/java/com/sohu/cache/web/controller/AppController.java. Realizar una manipulación resulta en cross site scripting. Es posible iniciar el ataque de forma remota. El exploit es ahora público y puede ser utilizado. El proyecto fue informado del problema con antelación a través de un informe de problema pero aún no ha respondido.
Gravedad CVSS v4.0: BAJA
Última modificación:
07/10/2026

CVE-2025-13958

Fecha de publicación:
29/12/2025
Idioma:
Español
El plugin de WordPress YaMaps for WordPress Plugin anterior a la 0.6.40 no valida ni escapa algunos de sus atributos de shortcode antes de mostrarlos de nuevo en una página/entrada donde el shortcode está incrustado, lo que podría permitir a usuarios con el rol de colaborador y superiores realizar ataques de Stored Cross-Site Scripting.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/10/2026