Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en October (CVE-2024-25637)

Fecha de publicación:
26/06/2024
Idioma:
Español
October es una plataforma CMS autohospedada basada en Laravel PHP Framework. El encabezado X-October-Request-Handler no sanitiza el nombre del controlador AJAX y permite que se refleje HTML sin escape. No hay ningún impacto ya que esta vulnerabilidad no se puede explotar mediante interacciones normales del navegador. Este valor sin escape solo es detectable cuando se utiliza una herramienta de interceptación de proxy. Este problema se solucionó en la versión 3.5.15.
Gravedad CVSS v3.1: BAJA
Última modificación:
29/09/2025

Vulnerabilidad en Magarsus Consultancy SSO (CVE-2024-4604)

Fecha de publicación:
26/06/2024
Idioma:
Español
La vulnerabilidad de redirección de URL a un sitio que no es de confianza ("Open Redirect") en Magarsus Consultancy SSO (inicio de sesión único) permite manipular campos ocultos. Este problema afecta al SSO (inicio de sesión único): desde 1.0 antes de 1.1.
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/06/2024

CVE-2024-6349

Fecha de publicación:
26/06/2024
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: This CVE ID has been rejected or withdrawn by its CVE Numbering Authority.
Gravedad: Pendiente de análisis
Última modificación:
26/06/2024

Vulnerabilidad en Magarsus Consultancy SSO (CVE-2024-4228)

Fecha de publicación:
26/06/2024
Idioma:
Español
Neutralización incorrecta de elementos especiales utilizados en un comando SQL ("Inyección SQL"), CWE - 200 - Exposición de información confidencial a un actor no autorizado, CWE - 522 - Vulnerabilidad de credenciales insuficientemente protegidas en Magarsus Consultancy SSO (inicio de sesión único) permite la inyección SQL .Este problema afecta al SSO (Inicio de sesión único): desde la versión 1.0 anterior a la 1.1.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
27/06/2024

Vulnerabilidad en ZKTeco ZKBio CVSecurity (CVE-2024-6344)

Fecha de publicación:
26/06/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en ZKTeco ZKBio CVSecurity V5000 4.1.0 y clasificada como problemática. Una parte desconocida del componente Push Configuration afecta a una parte desconocida. La manipulación del argumento Nombre de configuración conduce a Cross-Site Scripting. Es posible iniciar el ataque de forma remota. A esta vulnerabilidad se le asignó el identificador VDB-269733. NOTA: Se contactó primeramente con el proveedor sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: MEDIA
Última modificación:
10/07/2025

Vulnerabilidad en Email Subscribers & Newsletters (CVE-2024-37252)

Fecha de publicación:
26/06/2024
Idioma:
Español
La neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en Icegram Email Subscribers & Newsletters permite la inyección de SQL. Este problema afecta a Email Subscribers & Newsletters: desde n/a hasta 5.7.25.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
26/06/2024

Vulnerabilidad en BlossomThemes Email Newsletter (CVE-2024-37098)

Fecha de publicación:
26/06/2024
Idioma:
Español
Vulnerabilidad de Server Side Request Forgery (SSRF) en Blossom Themes BlossomThemes Email Newsletter. Este problema afecta a BlossomThemes Email Newsletter: desde n/a hasta 2.2.6.
Gravedad CVSS v3.1: MEDIA
Última modificación:
07/01/2026

Vulnerabilidad en Checkmk GmbH (CVE-2024-28830)

Fecha de publicación:
26/06/2024
Idioma:
Español
La inserción de información confidencial en un archivo de registro en las versiones de Checkmk GmbH <2.3.0p7, <2.2.0p28, <2.1.0p45 y <=2.0.0p39 (EOL) hace que los secretos de usuario de automatización se escriban en archivos de registro de auditoría accesibles a los administradores.
Gravedad CVSS v3.1: BAJA
Última modificación:
04/12/2024

Vulnerabilidad en HT Mega – Absolute Addons For Elementor para WordPress (CVE-2024-5215)

Fecha de publicación:
26/06/2024
Idioma:
Español
El complemento HT Mega – Absolute Addons For Elementor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de múltiples widgets en todas las versiones hasta la 2.5.5 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
28/01/2025

Vulnerabilidad en Simple Photoswipe de WordPress (CVE-2024-5473)

Fecha de publicación:
26/06/2024
Idioma:
Español
El complemento Simple Photoswipe de WordPress hasta la versión 0.1 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está permitida (por ejemplo, en una configuración multisitio).
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/05/2025

Vulnerabilidad en Easy Table of Contents de WordPress (CVE-2024-5573)

Fecha de publicación:
26/06/2024
Idioma:
Español
El complemento Easy Table of Contents de WordPress anterior a 2.0.66 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como editores, realizar ataques de Cross-Site Scripting incluso cuando unfiltered_html no está permitido.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/05/2025

Vulnerabilidad en Muslim Prayer Time BD de WordPress (CVE-2024-4758)

Fecha de publicación:
26/06/2024
Idioma:
Español
El complemento Muslim Prayer Time BD de WordPress hasta la versión 2.4 no tiene activada la verificación CSRF al restablecer su configuración, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión los restablezca mediante un ataque CSRF.
Gravedad CVSS v3.1: ALTA
Última modificación:
19/05/2025