Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en Jetpack de Automattic (CVE-2023-54332)

Fecha de publicación:
13/01/2026
Idioma:
Español
Jetpack 11.4 contiene una cross-site scripting vulnerabilidad en el módulo de formulario de contacto que permite a los atacantes inyectar scripts maliciosos a través del parámetro post_id. Los atacantes pueden crear URLs maliciosas con cargas útiles de script para ejecutar JavaScript arbitrario en los navegadores de las víctimas cuando interactúan con la página del formulario de contacto.
Gravedad CVSS v4.0: MEDIA
Última modificación:
29/01/2026

Vulnerabilidad en Social-Share-Buttons de Wordpress (CVE-2023-54333)

Fecha de publicación:
13/01/2026
Idioma:
Español
Social-Share-Buttons 2.2.3 contiene una crítica vulnerabilidad de inyección SQL en el parámetro project_id que permite a los atacantes manipular consultas de base de datos. Los atacantes pueden explotar esta vulnerabilidad enviando solicitudes POST manipuladas con cargas útiles SQL maliciosas para recuperar y potencialmente robar el contenido completo de la base de datos.
Gravedad CVSS v4.0: ALTA
Última modificación:
14/01/2026

Vulnerabilidad en Explorer32++ de Explorerplusplus (CVE-2023-54334)

Fecha de publicación:
13/01/2026
Idioma:
Español
Explorer32++ 1.3.5.531 contiene una vulnerabilidad de desbordamiento de búfer en los registros del controlador de excepciones estructuradas (SEH) que permite a los atacantes ejecutar código arbitrario. Los atacantes pueden explotar la vulnerabilidad proporcionando un argumento de nombre de archivo largo de más de 396 caracteres para corromper la cadena SEH y potencialmente ejecutar código malicioso.
Gravedad CVSS v4.0: ALTA
Última modificación:
30/01/2026

Vulnerabilidad en CONTPAQ AdminPAQ de Contpaqi (CVE-2022-50938)

Fecha de publicación:
13/01/2026
Idioma:
Español
CONTPAQi AdminPAQ 14.0.0 contiene una vulnerabilidad de ruta de servicio sin comillas en el servicio AppKeyLicenseServer que se ejecuta con privilegios de LocalSystem. Los atacantes pueden explotar la ruta sin comillas para inyectar código malicioso en la ruta binaria del servicio, lo que podría ejecutar código arbitrario con privilegios de sistema elevados durante el inicio del servicio.
Gravedad CVSS v4.0: ALTA
Última modificación:
14/01/2026

Vulnerabilidad en e107 CMS de E107 (CVE-2022-50939)

Fecha de publicación:
13/01/2026
Idioma:
Español
e107 CMS versión 3.2.1 contiene una vulnerabilidad crítica de carga de archivos que permite a los administradores autenticados sobrescribir archivos arbitrarios del servidor a través de salto de ruta. La vulnerabilidad existe en la funcionalidad de carga de URL remota del Administrador de Medios (image.PHP) donde el parámetro upload_caption no se sanitiza correctamente. Un atacante con privilegios administrativos puede usar secuencias de salto de directorio (../../../) en el campo upload_caption para sobrescribir archivos críticos del sistema fuera del directorio de carga previsto. Esto puede llevar a un compromiso completo de la aplicación web al sobrescribir archivos de configuración, scripts ejecutables u otros componentes críticos del sistema. La vulnerabilidad fue descubierta por Hubert Wojciechowski y afecta al componente image.PHP en la interfaz de administración.
Gravedad CVSS v4.0: ALTA
Última modificación:
20/01/2026

Vulnerabilidad en HotKey Clipboard de clevo (CVE-2023-53984)

Fecha de publicación:
13/01/2026
Idioma:
Español
Clevo HotKey Clipboard 2.1.0.6 contiene una vulnerabilidad de ruta de servicio sin comillas en el servicio HKClipSvc que permite a usuarios locales no privilegiados ejecutar código potencialmente con privilegios de sistema. Los atacantes pueden explotar la ruta de servicio mal configurada para inyectar y ejecutar código arbitrario colocando ejecutables maliciosos en ubicaciones específicas del sistema de archivos.
Gravedad CVSS v4.0: ALTA
Última modificación:
14/01/2026

Vulnerabilidad en Zstore de Zippy (CVE-2023-53985)

Fecha de publicación:
13/01/2026
Idioma:
Español
Zstore, ahora conocido como Zippy CRM, 6.5.4 contiene una vulnerabilidad de cross-site scripting reflejado que permite a los atacantes inyectar scripts maliciosos a través de parámetros de entrada no validados. Los atacantes pueden enviar cargas útiles manipuladas en puntos de inserción manuales para ejecutar código JavaScript arbitrario en el contexto del navegador de la víctima.
Gravedad CVSS v4.0: MEDIA
Última modificación:
27/02/2026

Vulnerabilidad en AimOne Video Converter de Aimone-Video-Converter (CVE-2023-54328)

Fecha de publicación:
13/01/2026
Idioma:
Español
AimOne Video Converter 2.04 Build 103 contiene una vulnerabilidad de desbordamiento de búfer en su formulario de registro que provoca cierres de la aplicación. Los atacantes pueden generar una carga útil de 7000 bytes para activar la denegación de servicio y potencialmente explotar el mecanismo de registro del software.
Gravedad CVSS v4.0: MEDIA
Última modificación:
02/02/2026

Vulnerabilidad en Inbit Messenger de Inbit (CVE-2023-54329)

Fecha de publicación:
13/01/2026
Idioma:
Español
Inbit Messenger 4.6.0 - 4.9.0 contiene una vulnerabilidad de ejecución remota de comandos que permite a atacantes no autenticados ejecutar comandos arbitrarios explotando un desbordamiento de pila en el protocolo del mensajero. Los atacantes pueden enviar paquetes XML especialmente diseñados al puerto 10883 con una carga útil maliciosa para activar la vulnerabilidad y ejecutar comandos con privilegios de sistema.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
30/01/2026

CVE-2022-50934

Fecha de publicación:
13/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: This candidate was withdrawn by its CNA. Further investigation showed that it was not a security issue.
Gravedad CVSS v4.0: ALTA
Última modificación:
14/01/2026

Vulnerabilidad en Cain & Abel de Malavida (CVE-2022-50933)

Fecha de publicación:
13/01/2026
Idioma:
Español
Cain & Abel 4.9.56 contiene una vulnerabilidad de ruta de servicio sin comillas que permite a atacantes locales ejecutar potencialmente código arbitrario con privilegios elevados. Los atacantes pueden explotar la ruta binaria sin comillas para inyectar ejecutables maliciosos que se iniciarán con permisos de LocalSystem.
Gravedad CVSS v4.0: ALTA
Última modificación:
02/02/2026

Vulnerabilidad en FLAME II MODEM USB de Telcel (CVE-2022-50935)

Fecha de publicación:
13/01/2026
Idioma:
Español
El módem USB Flame II HSPA Flame II contiene una vulnerabilidad de ruta de servicio sin comillas en la configuración de su servicio de Windows. Los atacantes pueden explotar la ruta sin comillas en 'C:\Program Files (x86)\Internet Telcel\ApplicationController.exe' para ejecutar código arbitrario con privilegios de sistema elevados.
Gravedad CVSS v4.0: ALTA
Última modificación:
14/01/2026