Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en el permiso del usuario en el módulo Layout en Liferay Portal y Liferay DXP (CVE-2022-39975)

Fecha de publicación:
22/09/2022
Idioma:
Español
El módulo Layout en Liferay Portal versiones v7.3.3 hasta v7.4.3.34, y Liferay DXP versiones 7.3 anteriores a update 10, y 7.4 anteriores a update 35, no comprueba el permiso del usuario antes de mostrar la vista previa de una página de tipo "Content Page", permitiendo a atacantes visualizar páginas de tipo "Content Page" no publicadas por medio de la manipulación de la URL
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/05/2025

Vulnerabilidad en una carga útil en el nombre de una etiqueta en Liferay Portal y Liferay DXP (CVE-2022-28982)

Fecha de publicación:
22/09/2022
Idioma:
Español
Una vulnerabilidad de tipo cross-site scripting (XSS) en Liferay Portal versiones v7.3.3 hasta v7.4.2 y Liferay DXP versiones v7.3 anteriores a service pack 3 permite a atacantes ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada inyectada en el nombre de una etiqueta
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/05/2025

Vulnerabilidad en el nombre de un usuario en Liferay Portal y Liferay DXP (CVE-2022-28978)

Fecha de publicación:
22/09/2022
Idioma:
Español
Una vulnerabilidad de tipo cross-site scripting (XSS) Almacenado en la página de administración de la membresía del usuario del módulo Site en Liferay Portal versiones 7.0.1 hasta 7.4.1, y Liferay DXP versión 7.0 versiones anteriores a fix pack 102, 7.1 anteriores a fix pack 26, 7.2 anteriores a fix pack 15, y 7.3 anteriores a service pack 3, permite a atacantes remotos inyectar scripts web o HTML arbitrarios por medio del nombre de un usuario
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/05/2025

Vulnerabilidad en una carga útil en el campo de texto Custom Parameter Name en el widget Custom Facet del módulo Portal Search en Liferay Portal y Liferay DXP (CVE-2022-28979)

Fecha de publicación:
22/09/2022
Idioma:
Español
Se ha detectado que Liferay Portal versioens v7.1.0 hasta v7.4.2 y Liferay DXP versiones 7.1 antes del fix pack 26, 7.2 antes del fix pack 15 y 7.3 antes del service pack 3 contienen una vulnerabilidad de cross-site scripting (XSS) en el widget Custom Facet del módulo Portal Search. Esta vulnerabilidad permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de una carga útil manipulada inyectada en el campo de texto Custom Parameter Name
Gravedad CVSS v3.1: MEDIA
Última modificación:
27/05/2025

Vulnerabilidad en los métodos "extract" y "files" de la clase "RPM::File" en Arr-pm (CVE-2022-39224)

Fecha de publicación:
21/09/2022
Idioma:
Español
Arr-pm es una biblioteca de lectura/escritura de RPM escrita en Ruby. Las versiones anteriores a 0.0.12 están sujetas a una inyección de comandos del Sistema Operativo, resultando en una ejecución de shell si el RPM contiene un campo "payload compressor" malicioso. Esta vulnerabilidad afecta a los métodos "extract" y "files" de la clase "RPM::File" de esta biblioteca. La versión 0.0.12 parchea estos problemas. Una mitigación para este problema es asegurarse de que cualquier RPM que es procedido contenga valores de compresores de carga útil válidos/conocidos como gzip, bzip2, xz, zstd y lzma. El campo del compresor de carga útil en un rpm puede comprobarse al usar la herramienta de línea de comandos rpm
Gravedad CVSS v3.1: ALTA
Última modificación:
26/09/2022

Vulnerabilidad en los parámetros de entrada para una rutina SMI de software en InsydeH2O (CVE-2022-35895)

Fecha de publicación:
21/09/2022
Idioma:
Español
Se ha detectado un problema en InsydeH2O con el kernel versiones 5.0 hasta 5.5. El controlador FwBlockSericceSmm no comprueba correctamente los parámetros de entrada para una rutina SMI de software, conllevando a una corrupción de la memoria de direcciones arbitrarias, incluida la SMRAM, y una posible ejecución de código arbitrario
Gravedad CVSS v3.1: ALTA
Última modificación:
05/05/2025

Vulnerabilidad en el plugin WPide de XplodedThemes en WordPress (CVE-2022-40217)

Fecha de publicación:
21/09/2022
Idioma:
Español
Una vulnerabilidad de Edición/Descarga Arbitraria de Archivos Autenticado (admin+) en el plugin WPide de XplodedThemes versiones anteriores a 2.6 incluyéndola, en WordPress
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/02/2025

Vulnerabilidad en el plugin Totalsoft Event Calendar - Calendar en WordPress (CVE-2022-36390)

Fecha de publicación:
21/09/2022
Idioma:
Español
Una vulnerabilidad de tipo cross-Site Scripting (XSS) Reflejado y Autenticado (suscriptor+) en el plugin Totalsoft Event Calendar - Calendar versiones anteriores a 1.4.6 incluyéndola, en WordPress
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/09/2022

Vulnerabilidad en el plugin Awesome Support en WordPress (CVE-2022-38073)

Fecha de publicación:
21/09/2022
Idioma:
Español
Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) Persistente Autenticado (rol específico del plugin) en el plugin Awesome Support versiones anteriores a 6.0.7 incluyéndola, en WordPress
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/09/2022

Vulnerabilidad en el repositorio de GitHub ikus060/rdiffweb (CVE-2022-3233)

Fecha de publicación:
21/09/2022
Idioma:
Español
Una vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) en el repositorio de GitHub ikus060/rdiffweb versiones anteriores a 2.4.6
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/09/2022

Vulnerabilidad en el plugin WHA Crossword en WordPress (CVE-2022-36365)

Fecha de publicación:
21/09/2022
Idioma:
Español
Múltiples vulnerabilidades de tipo cross-Site Scripting (XSS) Autenticado (colaborador+) Almacenado en el plugin WHA Crossword versiones anteriores a 1.1.10 incluyéndola, en WordPress
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/09/2022

Vulnerabilidad en el plugin WHA Word Search Puzzles en WordPress (CVE-2022-36383)

Fecha de publicación:
21/09/2022
Idioma:
Español
Múltiples vulnerabilidades de tipo cross-Site Scripting (XSS) Autenticado (colaborador+) Almacenado en el plugin WHA Word Search Puzzles versiones anteriores a 2.0.1 incluyéndola, en WordPress
Gravedad CVSS v3.1: MEDIA
Última modificación:
23/09/2022