Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Himer WordPress (CVE-2024-2233)

Fecha de publicación:
03/07/2024
Idioma:
Español
El tema Himer WordPress anterior a 2.1.1 no tiene comprobaciones CSRF en algunos lugares, lo que podría permitir a los atacantes hacer que los usuarios registrados realicen acciones no deseadas a través de ataques CSRF. Estos incluyen rechazar y aceptar invitaciones de grupo o abandonar un grupo.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/07/2024

Vulnerabilidad en Himer WordPress (CVE-2024-2234)

Fecha de publicación:
03/07/2024
Idioma:
Español
El tema Himer WordPress anterior a 2.1.1 no sanitiza ni escapa a algunas de sus configuraciones de publicación, lo que podría permitir a usuarios con altos privilegios, como Contributor, realizar ataques de Cross-Site Scripting Almacenado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/07/2024

Vulnerabilidad en Himer WordPress (CVE-2024-2235)

Fecha de publicación:
03/07/2024
Idioma:
Español
El tema Himer WordPress anterior a 2.1.1 no tiene comprobaciones CSRF en algunos lugares, lo que podría permitir a los atacantes hacer que los usuarios voten en cualquier encuesta, incluidas aquellas a las que no tienen acceso mediante un ataque CSRF.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/07/2024

Vulnerabilidad en WPQA Builder WordPress (CVE-2024-2375)

Fecha de publicación:
03/07/2024
Idioma:
Español
El complemento WPQA Builder WordPress anterior a 6.1.1 no sanitiza ni escapa a algunas de sus configuraciones del control deslizante, lo que podría permitir a usuarios con altos privilegios, como los contribuyentes, realizar ataques de Cross-Site Scripting Almacenado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/07/2024

Vulnerabilidad en WPQA Builder WordPress (CVE-2024-2376)

Fecha de publicación:
03/07/2024
Idioma:
Español
El complemento WPQA Builder WordPress anterior a 6.1.1 no tiene comprobaciones CSRF en algunos lugares, lo que podría permitir a los atacantes hacer que los usuarios que han iniciado sesión realicen acciones no deseadas a través de ataques CSRF.
Gravedad CVSS v3.1: ALTA
Última modificación:
08/07/2024

Vulnerabilidad en Cloud Foundry (CVE-2024-37082)

Fecha de publicación:
03/07/2024
Idioma:
Español
La laguna de control de seguridad en la versión HAProxy (en combinación con la versión de enrutamiento) en Cloud Foundry anterior a v40.17.0 potencialmente permite omitir la autenticación mTLS en aplicaciones alojadas en Cloud Foundry.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
12/07/2024

Vulnerabilidad en WPScan (CVE-2024-2231)

Fecha de publicación:
03/07/2024
Idioma:
Español
Permite que cualquier usuario autenticado se una a un grupo privado debido a que falta una verificación de autorización en una función.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/01/2026

Vulnerabilidad en Himer WordPress (CVE-2024-2040)

Fecha de publicación:
03/07/2024
Idioma:
Español
El tema Himer WordPress anterior a 2.1.1 no tiene comprobaciones CSRF en algunos lugares, lo que podría permitir a los atacantes hacer que los usuarios se unan a grupos privados mediante un ataque CSRF.
Gravedad CVSS v3.1: MEDIA
Última modificación:
08/07/2024

Vulnerabilidad en Snippet Shortcodes para WordPress (CVE-2024-4543)

Fecha de publicación:
03/07/2024
Idioma:
Español
El complemento Snippet Shortcodes para WordPress es vulnerable a la cross-site request forgery en todas las versiones hasta la 4.1.4 incluida. Esto se debe a una validación nonce faltante o incorrecta al agregar o editar códigos cortos. Esto hace posible que atacantes no autenticados modifiquen códigos cortos a través de una solicitud falsificada, siempre que puedan engañar al administrador del sitio para que realice una acción como hacer clic en un enlace.
Gravedad CVSS v3.1: MEDIA
Última modificación:
03/07/2024

Vulnerabilidad en TCP en RFC 9293 (CVE-2024-39920)

Fecha de publicación:
03/07/2024
Idioma:
Español
El protocolo TCP en RFC 9293 tiene un canal lateral de temporización que facilita a atacantes remotos inferir el contenido de una conexión TCP desde un sistema cliente (a cualquier servidor), cuando ese sistema cliente está obteniendo simultáneamente datos TCP a una velocidad lenta desde un servidor controlado por un atacante, también conocido como el problema "SnailLoad". Por ejemplo, el ataque puede comenzar midiendo los RTT a través de los segmentos TCP cuya función es proporcionar un bit de control ACK y un número de reconocimiento.
Gravedad CVSS v3.1: MEDIA
Última modificación:
21/11/2024

Vulnerabilidad en Walrus (CVE-2024-32673)

Fecha de publicación:
03/07/2024
Idioma:
Español
La validación inadecuada de la vulnerabilidad del índice de matriz en el motor de ejecución de Samsung Open Source Walrus Webassembly permite un problema de falla de segmentación. Este problema afecta a Walrus: antes de 72c7230f32a0b791355bbdfc78669701024b0956.
Gravedad CVSS v3.1: MEDIA
Última modificación:
16/08/2024

Vulnerabilidad en mySCADA myPRO (CVE-2024-4708)

Fecha de publicación:
02/07/2024
Idioma:
Español
mySCADA myPRO utiliza una contraseña codificada que podría permitir a un atacante ejecutar código de forma remota en el dispositivo afectado.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
29/08/2024