Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en El complemento Print Invoice & Delivery Notes para WooCommerce WordPress (CVE-2023-0479)

Fecha de publicación:
16/01/2024
Idioma:
Español
El complemento Print Invoice & Delivery Notes para WooCommerce WordPress anterior a 4.7.2 es vulnerable al XSS reflejado al hacer eco de un valor GET en una nota administrativa dentro de la página de pedidos de WooCommerce. Esto significa que esta vulnerabilidad puede ser aprovechada por usuarios con la capacidad edit_others_shop_orders. WooCommerce debe estar instalado y activo. Esta vulnerabilidad es causada por un urldecode() después de la limpieza con esc_url_raw(), lo que permite la doble codificación.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/06/2025

Vulnerabilidad en El complemento hiWeb Migration Simple WordPress (CVE-2023-0769)

Fecha de publicación:
16/01/2024
Idioma:
Español
El complemento hiWeb Migration Simple WordPress hasta la versión 2.0.0.1 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera una cross site scripting reflejado que podría usarse contra usuarios con altos privilegios, como los administradores.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/06/2025

Vulnerabilidad en User registration & user profile (CVE-2023-0824)

Fecha de publicación:
16/01/2024
Idioma:
Español
El complemento de WordPress User registration & user profile hasta la versión 2.0 no tiene verificación CSRF en algunos lugares y le falta sanitizacióny escape, lo que podría permitir a los atacantes hacer que el administrador conectado agregue payloads XSS almacenadas a través de un ataque CSRF.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/06/2025

Vulnerabilidad en El complemento de WordPress Formidable Forms (CVE-2023-1405)

Fecha de publicación:
16/01/2024
Idioma:
Español
El complemento de WordPress Formidable Forms anterior a 6.2 deserializa la entrada del usuario, lo que podría permitir a usuarios anónimos realizar inyección de objetos PHP cuando hay presente un dispositivo adecuado.
Gravedad CVSS v3.1: ALTA
Última modificación:
11/06/2025

Vulnerabilidad en El complemento Directorist de WordPress (CVE-2023-2252)

Fecha de publicación:
16/01/2024
Idioma:
Español
El complemento Directorist de WordPress anterior a 7.5.4 es vulnerable a la inclusión de archivos locales, ya que no valida el parámetro del archivo al importar archivos CSV.
Gravedad CVSS v3.1: BAJA
Última modificación:
02/06/2025

Vulnerabilidad en El complemento Contact Form de WD WordPress (CVE-2023-2655)

Fecha de publicación:
16/01/2024
Idioma:
Español
El complemento Contact Form de WD WordPress hasta la versión 1.13.23 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL, lo que genera una inyección de SQL explotable por usuarios con privilegios elevados, como el administrador.
Gravedad CVSS v3.1: ALTA
Última modificación:
02/06/2025

Vulnerabilidad en HCL BigFix Bare OSD Metal Server WebUI (CVE-2023-37521)

Fecha de publicación:
16/01/2024
Idioma:
Español
HCL BigFix Bare OSD Metal Server WebUI versión 311.19 o inferior a veces puede incluir información confidencial en una cadena de consulta que podría permitir a un atacante ejecutar un ataque malicioso.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/10/2024

Vulnerabilidad en El complemento WooCommerce Currency Switcher FOX WordPress (CVE-2021-24566)

Fecha de publicación:
16/01/2024
Idioma:
Español
El complemento WooCommerce Currency Switcher FOX WordPress anterior a 1.3.7 era vulnerable a ataques LFI a través del código corto "woocs".
Gravedad CVSS v3.1: ALTA
Última modificación:
11/06/2025

Vulnerabilidad en El complemento Simple Post WordPress (CVE-2021-24567)

Fecha de publicación:
16/01/2024
Idioma:
Español
El complemento Simple Post WordPress hasta la versión 1.1 no sanitiza la entrada del usuario cuando un valor de texto de usuario autenticado, luego no escapa de estos valores cuando se envía al navegador, lo que genera un problema de cross site scripting (XSS) almacenado autenticado.
Gravedad CVSS v3.1: MEDIA
Última modificación:
29/08/2024

Vulnerabilidad en El complemento de WordPress WP Fastest Cache (CVE-2021-24869)

Fecha de publicación:
16/01/2024
Idioma:
Español
El complemento de WordPress WP Fastest Cache anterior a 0.9.5 no escapa a la entrada del usuario en el método set_urls_with_terms antes de usarlo en una declaración SQL, lo que lleva a una inyección de SQL explotable por usuarios con pocos privilegios, como un suscriptor.
Gravedad CVSS v3.1: ALTA
Última modificación:
02/06/2025

Vulnerabilidad en El complemento de WordPress WP Fastest Cache (CVE-2021-24870)

Fecha de publicación:
16/01/2024
Idioma:
Español
El complemento de WordPress WP Fastest Cache anterior a 0.9.5 carece de una verificación CSRF en su acción AJAX wpfc_save_cdn_integration, y no sanitiza ni escapa algunas de las opciones disponibles a través de la acción, lo que podría permitir a los atacantes hacer que los usuarios registrados con altos privilegios lo llamen y configuren un payload de cross site scripting
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/05/2025

Vulnerabilidad en El complemento de WordPress WP-PostRatings (CVE-2021-25117)

Fecha de publicación:
16/01/2024
Idioma:
Español
El complemento de WordPress WP-PostRatings anterior a 1.86.1 no sanitiza el parámetro postratings_image de su página de opciones (wp-admin/admin.php?page=wp-postratings/postratings-options.php). Aunque solo los administradores pueden acceder a la página y está protegida contra ataques CSRF, el problema aún se puede explotar cuando la capacidad unfiltered_html está deshabilitada.
Gravedad CVSS v3.1: MEDIA
Última modificación:
17/06/2025