Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en FootPrints de BMC Software, Inc. (CVE-2025-71257)

Fecha de publicación:
19/03/2026
Idioma:
Español
Las versiones 20.20.02 a 20.24.01.001 de BMC FootPrints ITSM contienen una vulnerabilidad de omisión de autenticación debido a la aplicación incorrecta de filtros de seguridad en puntos finales de API REST y servlets restringidos. Atacantes remotos no autenticados pueden omitir los controles de acceso para invocar funcionalidades restringidas y obtener acceso no autorizado a los datos de la aplicación y modificar los recursos del sistema. Los siguientes hotfixes remedian la vulnerabilidad: 20.20.02, 20.20.03.002, 20.21.01.001, 20.21.02.002, 20.22.01, 20.22.01.001, 20.23.01, 20.23.01.002 y 20.24.01.
Gravedad CVSS v4.0: MEDIA
Última modificación:
22/04/2026

Vulnerabilidad en Autogram de Slovensko.Digital (CVE-2026-3511)

Fecha de publicación:
19/03/2026
Idioma:
Español
Vulnerabilidad de Restricción Inadecuada de Referencia a Entidad Externa XML en XMLUtils.java en Slovensko.Digital Autogram permite a un atacante remoto no autenticado realizar ataques SSRF (Server Side Request Forgery) y obtener acceso no autorizado a archivos locales en sistemas de archivos que ejecutan la aplicación vulnerable. La explotación exitosa requiere que la víctima visite un sitio web especialmente diseñado que envía una solicitud que contiene un documento XML especialmente diseñado al endpoint /sign del servidor HTTP local ejecutado por la aplicación.
Gravedad CVSS v3.1: ALTA
Última modificación:
19/03/2026

Vulnerabilidad en plugin Appointment Booking Calendar de croixhaug (CVE-2026-3658)

Fecha de publicación:
19/03/2026
Idioma:
Español
El plugin Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin para WordPress es vulnerable a inyección SQL a través del parámetro 'fields' en todas las versiones hasta la, e incluyendo, la 1.6.10.0 debido a un escape insuficiente en el parámetro proporcionado por el usuario y la falta de preparación suficiente en la consulta SQL existente. Esto permite a atacantes no autenticados añadir consultas SQL adicionales en consultas ya existentes que pueden utilizarse para extraer información sensible de la base de datos, incluyendo nombres de usuario, direcciones de correo electrónico y hashes de contraseñas.
Gravedad CVSS v3.1: ALTA
Última modificación:
22/04/2026

Vulnerabilidad en XML::Parser de TODDR (CVE-2006-10003)

Fecha de publicación:
19/03/2026
Idioma:
Español
Las versiones de XML::Parser hasta la 2.47 para Perl tienen un desbordamiento de búfer de montón por un error de uno en st_serial_stack.<br /> <br /> En el caso (stackptr == stacksize - 1), la pila NO se expandirá. Luego, el nuevo valor se escribirá en la ubicación (++stackptr), que es igual a stacksize y, por lo tanto, cae justo fuera del búfer asignado.<br /> <br /> El error se puede observar al analizar un archivo XML con anidamiento de elementos muy profundo.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
04/04/2026

Vulnerabilidad en XML::Parser de TODDR (CVE-2006-10002)

Fecha de publicación:
19/03/2026
Idioma:
Español
Las versiones de XML::Parser hasta la 2.47 para Perl podrían desbordar el tamaño del búfer preasignado, causando una corrupción de la pila (doble liberación o corrupción) y fallos.<br /> <br /> Una capa PerlIO :utf8, parse_stream() en Expat.xs, podría desbordar el búfer de entrada XML porque la función read() de Perl devuelve caracteres decodificados mientras que SvPV() devuelve bytes UTF-8 multibyte que pueden exceder el tamaño del búfer preasignado. Esto puede causar corrupción de la pila (doble liberación o corrupción) y fallos.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/03/2026

Vulnerabilidad en GateManager de Secomea (CVE-2025-14716)

Fecha de publicación:
19/03/2026
Idioma:
Español
Vulnerabilidad de autenticación incorrecta en Secomea GateManager (módulos de servidor web) permite la omisión de autenticación. Este problema afecta a GateManager: 11.4;0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/03/2026

Vulnerabilidad en Website LLMs.txt de Ryan Howard (CVE-2026-27068)

Fecha de publicación:
19/03/2026
Idioma:
Español
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web (&amp;#39;cross-site scripting&amp;#39;) vulnerabilidad en Ryan Howard Website LLMs.Txt permite XSS Reflejado. Este problema afecta a Website LLMs.Txt: desde n/a hasta 8.2.6.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/04/2026

Vulnerabilidad en Everest Forms Pro de WPEverest (CVE-2026-27070)

Fecha de publicación:
19/03/2026
Idioma:
Español
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web (&amp;#39;cross-site scripting&amp;#39;) vulnerabilidad en WPEverest Everest Forms Pro permite XSS Almacenado. Este problema afecta a Everest Forms Pro: desde n/d hasta 1.9.10.
Gravedad CVSS v3.1: ALTA
Última modificación:
28/04/2026

Vulnerabilidad en plugin para WordPress Gutenberg Blocks (CVE-2026-25438)

Fecha de publicación:
19/03/2026
Idioma:
Español
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web (&amp;#39;cross-site scripting&amp;#39;) vulnerabilidad en ThemeHunk Gutenberg Blocks permite XSS Reflejado. Este problema afecta a Gutenberg Blocks: desde n/d hasta 1.2.8.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/04/2026

Vulnerabilidad en tema para WordPress Kentha (CVE-2026-25442)

Fecha de publicación:
19/03/2026
Idioma:
Español
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web (&amp;#39;cross-site scripting&amp;#39;) vulnerabilidad en QantumThemes Kentha permite XSS Reflejado. Este problema afecta a Kentha: desde n/a hasta 4.7.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/04/2026

Vulnerabilidad en plugin para WordPress Fraud Prevention para Woocommerce (CVE-2026-25443)

Fecha de publicación:
19/03/2026
Idioma:
Español
Vulnerabilidad de Autorización Faltante en Dotstore Fraud Prevention For Woocommerce permite la Explotación de Niveles de Seguridad de Control de Acceso Incorrectamente Configurados. Este problema afecta a Fraud Prevention For Woocommerce: desde n/a hasta 2.3.3.
Gravedad CVSS v3.1: ALTA
Última modificación:
23/04/2026

Vulnerabilidad en plugin para WordPress BuilderPress (CVE-2026-27065)

Fecha de publicación:
19/03/2026
Idioma:
Español
La vulnerabilidad de &amp;#39;Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP&amp;#39; (&amp;#39;inclusión remota de ficheros PHP&amp;#39;) en ThimPress BuilderPress permite la inclusión local de ficheros PHP. Este problema afecta a BuilderPress: desde n/a hasta 2.0.1.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
23/04/2026