Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en itsourcecode Online House Rental System 1.0 (CVE-2024-6015)

Fecha de publicación:
15/06/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en itsourcecode Online House Rental System 1.0 y clasificada como crítica. Una función desconocida del archivo enable_user.php es afectada por esta vulnerabilidad. La manipulación del argumento mes_de conduce a la inyección de SQL. El ataque se puede lanzar de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El identificador asociado de esta vulnerabilidad es VDB-268723.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/07/2024

Vulnerabilidad en itsourcecode Online Book Store 1.0 (CVE-2024-6013)

Fecha de publicación:
15/06/2024
Idioma:
Español
Se encontró una vulnerabilidad en itsourcecode Online Book Store 1.0. Ha sido calificada como crítica. Este problema afecta un procesamiento desconocido del archivo admin_delete.php. La manipulación del argumento bookisbn conduce a la inyección de SQL. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse. A esta vulnerabilidad se le asignó el identificador VDB-268721.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/07/2024

Vulnerabilidad en itsourcecode Event Calendar 1.0 (CVE-2024-6009)

Fecha de publicación:
15/06/2024
Idioma:
Español
Una vulnerabilidad ha sido encontrada en itsourcecode Event Calendar 1.0 y clasificada como crítica. La función regConfirm/regDelete del archivo process.php es afectada por esta vulnerabilidad. La manipulación del argumento userId conduce a la inyección de SQL. El ataque se puede lanzar de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El identificador asociado de esta vulnerabilidad es VDB-268699.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/07/2024

Vulnerabilidad en itsourcecode Online Book Store (CVE-2024-6008)

Fecha de publicación:
15/06/2024
Idioma:
Español
Una vulnerabilidad fue encontrada en itsourcecode Online Book Store hasta 1.0 y clasificada como crítica. Una función desconocida del archivo /edit_book.php es afectada por esta vulnerabilidad. La manipulación de la imagen del argumento conduce a la inyección de SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse. VDB-268698 es el identificador asignado a esta vulnerabilidad.
Gravedad CVSS v3.1: ALTA
Última modificación:
19/07/2024

Vulnerabilidad en IBM i (CVE-2024-27275)

Fecha de publicación:
15/06/2024
Idioma:
Español
IBM i 7.2, 7.3, 7.4 y 7.5 contiene una vulnerabilidad de escalada de privilegios local causada por un requisito de autoridad insuficiente. Un usuario local sin privilegios de administrador puede configurar un activador de archivo físico para ejecutarlo con los privilegios de un usuario manipulado socialmente para acceder al archivo de destino. La corrección consiste en requerir privilegios de administrador para configurar la compatibilidad con activadores. ID de IBM X-Force: 285203.
Gravedad CVSS v3.1: ALTA
Última modificación:
29/09/2025

Vulnerabilidad en IBM Db2 (CVE-2024-31870)

Fecha de publicación:
15/06/2024
Idioma:
Español
IBM Db2 para i 7.2, 7.3, 7.4 y 7.5 proporciona una función de tabla definida por el usuario que es vulnerable a la enumeración de usuarios por parte de un atacante local autenticado, sin tener autoridad sobre los objetos *USRPRF relacionados. Esto puede ser utilizado por un actor malintencionado para recopilar información sobre los usuarios que pueden ser objeto de futuros ataques. ID de IBM X-Force: 287174.
Gravedad CVSS v3.1: BAJA
Última modificación:
01/08/2024

Vulnerabilidad en Netentsec NS-ASG Application Security Gateway 6.3 (CVE-2024-6007)

Fecha de publicación:
15/06/2024
Idioma:
Español
Una vulnerabilidad ha sido encontrada en Netentsec NS-ASG Application Security Gateway 6.3 y clasificada como crítica. Esto afecta a una parte desconocida del archivo /protocol/iscgwtunnel/deleteiscgwrouteconf.php. La manipulación del argumento contenido del mensaje conduce a la inyección de SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido divulgado al público y puede utilizarse. El identificador asociado de esta vulnerabilidad es VDB-268695. NOTA: Se contactó primeramente con el proveedor sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: MEDIA
Última modificación:
05/02/2025

Vulnerabilidad en ZKTeco ZKBio CVSecurity V5000 4.1.0 (CVE-2024-6006)

Fecha de publicación:
15/06/2024
Idioma:
Español
Se encontró una vulnerabilidad en ZKTeco ZKBio CVSecurity V5000 4.1.0. Ha sido calificada como problemática. Una función desconocida del componente Summer Schedule Handler es afectada por esta vulnerabilidad. La manipulación del argumento Nombre del programa conduce a cross-site scripting. El ataque puede lanzarse de forma remota. El exploit ha sido divulgado al público y puede utilizarse. VDB-268694 es el identificador asignado a esta vulnerabilidad. NOTA: Se contactó primeramente con el proveedor sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: MEDIA
Última modificación:
17/07/2025

Vulnerabilidad en Stratum – Elementor Widgets para WordPress (CVE-2024-5611)

Fecha de publicación:
15/06/2024
Idioma:
Español
El complemento Stratum – Elementor Widgets para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del atributo 'label_years' dentro del widget Countdown en todas las versiones hasta la 1.4.1 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de nivel de Colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2024

Vulnerabilidad en ZKTeco ZKBio CVSecurity V5000 4.1.0 (CVE-2024-6005)

Fecha de publicación:
15/06/2024
Idioma:
Español
Se encontró una vulnerabilidad en ZKTeco ZKBio CVSecurity V5000 4.1.0. Ha sido declarada problemática. Una función desconocida del componente Department Sección es afectada por esta vulnerabilidad. La manipulación del argumento Nombre del departamento conduce a cross-site scripting. El ataque se puede lanzar de forma remota. El exploit ha sido divulgado al público y puede utilizarse. A esta vulnerabilidad se le asignó el identificador VDB-268693. NOTA: Se contactó primeramente con el proveedor sobre esta divulgación, pero no respondió de ninguna manera.
Gravedad CVSS v4.0: MEDIA
Última modificación:
17/07/2025

Vulnerabilidad en Collapse-O-Matic para WordPress (CVE-2024-4095)

Fecha de publicación:
15/06/2024
Idioma:
Español
El complemento Collapse-O-Matic para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código corto 'expand' y 'expandsub' del complemento en todas las versiones hasta la 1.8.5.7 incluida debido a una sanitización de entrada insuficiente y a un escape de salida del usuario. atributos proporcionados. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2024

Vulnerabilidad en Video Gallery – YouTube Playlist, Channel Gallery by YotuWP para WordPress (CVE-2024-4258)

Fecha de publicación:
15/06/2024
Idioma:
Español
El complemento Video Gallery – YouTube Playlist, Channel Gallery by YotuWP para WordPress es vulnerable a la inclusión de archivos locales en todas las versiones hasta la 1.3.13 incluida a través del parámetro de configuración. Esto hace posible que atacantes no autenticados incluyan y ejecuten archivos arbitrarios en el servidor, permitiendo la ejecución de cualquier código PHP en esos archivos. Esto se puede utilizar para eludir los controles de acceso, obtener datos confidenciales o lograr la ejecución de código en los casos en que se puedan cargar e incluir imágenes y otros tipos de archivos "seguros".
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
20/09/2024