Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2025-40898

Fecha de publicación:
18/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** A path traversal vulnerability was discovered in the Import Arc data archive functionality due to insufficient validation of the input file. An authenticated user with limited privileges, by uploading a specifically-crafted Arc data archive, can potentially write arbitrary files in arbitrary paths, altering the device configuration and/or affecting its availability.
Gravedad CVSS v4.0: ALTA
Última modificación:
14/04/2026

CVE-2025-65000

Fecha de publicación:
18/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** SSH private keys of the "Remote alert handlers (Linux)" rule were exposed in the rule page's HTML source in Checkmk
Gravedad CVSS v4.0: BAJA
Última modificación:
23/12/2025

Vulnerabilidad en Guardian y CMC de Nozomi Networks (CVE-2025-40891)

Fecha de publicación:
18/12/2025
Idioma:
Español
Se descubrió una vulnerabilidad de inyección HTML almacenada en la funcionalidad de Diferencia de Instantáneas de Time Machine debido a una validación inadecuada de los datos de tráfico de red. Un atacante no autenticado puede enviar paquetes de red especialmente diseñados en dos momentos diferentes para inyectar etiquetas HTML en atributos de activos en dos instantáneas. La explotación requiere que una víctima utilice la función de Diferencia de Instantáneas de Time Machine en esas instantáneas específicas y realice acciones específicas de la GUI, momento en el cual el HTML inyectado se renderiza en su navegador, lo que permite ataques de phishing y redirección abierta. La explotación completa de XSS se evita mediante la validación de entrada y la Política de Seguridad de Contenido. La complejidad del ataque es alta debido a múltiples condiciones requeridas.
Gravedad CVSS v4.0: BAJA
Última modificación:
30/09/2026

CVE-2025-14277

Fecha de publicación:
18/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** The Prime Slider – Addons for Elementor plugin for WordPress is vulnerable to Server-Side Request Forgery in all versions up to, and including, 4.0.9 via the import_elementor_template AJAX action. This makes it possible for authenticated attackers, with subscriber level access and above, to make web requests to arbitrary locations originating from the web application and can be used to query and modify information from internal services.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

CVE-2025-14618

Fecha de publicación:
18/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** The Sweet Energy Efficiency plugin for WordPress is vulnerable to unauthorized access, modification, and loss of data due to a missing capability check on the 'sweet_energy_efficiency_action' AJAX handler in all versions up to, and including, 1.0.6. This makes it possible for authenticated attackers, with subscriber level access and above, to read, modify, and delete arbitrary graphs.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en Hummingbird Performance - Cache & Page Speed Optimization for Core Web Vitals | Critical CSS | Minify CSS | Defer CSS Javascript | CDN de wpmudev (CVE-2025-14437)

Fecha de publicación:
18/12/2025
Idioma:
Español
El plugin Hummingbird Performance para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 3.18.0, inclusive, a través de la función 'request'. Esto hace posible que atacantes no autenticados extraigan datos sensibles, incluyendo credenciales de la API de Cloudflare.
Gravedad CVSS v3.1: ALTA
Última modificación:
01/10/2026

CVE-2025-13110

Fecha de publicación:
18/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** The HUSKY – Products Filter Professional for WooCommerce plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 1.3.7.3 via the "woof_add_subscr" function due to missing validation on a user controlled key. This makes it possible for authenticated attackers, with subscriber level access and above, to create product messenger subscriptions on behalf of arbitrary users, including administrators.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

Vulnerabilidad en H6056 de Govee (CVE-2025-10910)

Fecha de publicación:
18/12/2025
Idioma:
Español
Una falla en el proceso de vinculación de la plataforma en la nube y los dispositivos de Govee permite a un atacante remoto vincular un dispositivo Govee existente y en línea a la cuenta del atacante, lo que resulta en el control total del dispositivo y la eliminación del dispositivo de la cuenta de su propietario legítimo.<br /> La API del lado del servidor permite la asociación de dispositivos utilizando un conjunto de identificadores: &amp;#39;device&amp;#39;, &amp;#39;sku&amp;#39;, &amp;#39;type&amp;#39;, y un &amp;#39;value&amp;#39; calculado por el cliente, que no están vinculados criptográficamente a un secreto originado desde el propio dispositivo.<br /> <br /> La vulnerabilidad ha sido verificada para el dispositivo Govee H6056 - lámpara en la versión de firmware 1.08.13, pero también puede afectar a otros dispositivos Govee conectados a la nube. El proveedor está investigando otros modelos potencialmente afectados.<br /> <br /> El proveedor ha implementado mejoras de seguridad del lado del servidor y actualizaciones automáticas de firmware para el modelo H6056. La mayoría de los dispositivos H6056 han sido parcheados exitosamente a través de actualizaciones automáticas. Los usuarios restantes de H6056 con versiones de hardware actualizables deben actualizar manualmente el firmware a través de la aplicación Govee Home mientras mantienen su dispositivo conectado a WiFi. Los usuarios deben abrir la aplicación Govee Home, tocar la tarjeta de su dispositivo H6056 para ingresar a la página de detalles del dispositivo, tocar el icono de configuración en la esquina superior derecha, navegar a la sección Información del Dispositivo (Versión de Firmware), y tocar el botón Actualizar para instalar el parche de seguridad inmediatamente.<br /> <br /> Los dispositivos Govee H6056 con versiones de hardware 1.00.10 o 1.00.11 no pueden recibir la actualización de firmware debido a limitaciones de hardware.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
30/09/2026

CVE-2025-40602

Fecha de publicación:
18/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** A local privilege escalation vulnerability due to insufficient authorization in the SonicWall SMA1000 appliance management console (AMC).
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/12/2025

CVE-2025-13730

Fecha de publicación:
18/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** The OpenID Connect Generic Client plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin&amp;#39;s &amp;#39;openid_connect_generic_auth_url&amp;#39; shortcode in all versions up to, and including, 3.10.0 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with Contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
Gravedad CVSS v3.1: MEDIA
Última modificación:
15/04/2026

CVE-2025-14364

Fecha de publicación:
18/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** The Demo Importer Plus plugin for WordPress is vulnerable to unauthorized modification of data, loss of data, and privilege escalation due to a missing capability check on the Ajax::handle_request() function in all versions up to, and including, 2.0.8. This makes it possible for authenticated attackers, with Subscriber-level access and above, to trigger a full site reset, dropping all database tables except users/usermeta and re-running wp_install(), which also assigns the Administrator role to the attacking subscriber account.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/04/2026

CVE-2025-64997

Fecha de publicación:
18/12/2025
Idioma:
Inglés
*** Pendiente de traducción *** Insufficient permission validation in Checkmk versions prior to 2.4.0p17 and 2.3.0p42 allow low-privileged users to view agent information via the REST API, which could lead to information disclosure.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/12/2025