Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las últimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las últimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las últimas vulnerabilidades incorporadas al repositorio.

CVE-2022-47150

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Cross-Site request forgery (CSRF) vulnerability in weDevs WooCommerce Conversion Tracking allows Cross Site Request Forgery.<br /> <br /> This issue affects WooCommerce Conversion Tracking: from n/a through 2.0.10.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/06/2026

CVE-2023-25969

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Missing Authorization vulnerability in ThemeHunk Contact Form &amp; Lead Form Elementor Builder allows Exploiting Incorrectly Configured Access Control Security Levels.<br /> <br /> This issue affects Contact Form &amp; Lead Form Elementor Builder: from n/a through 1.8.4.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/06/2026

CVE-2023-32959

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Missing Authorization vulnerability in Sparkle WP MetroStore metrostore allows Exploiting Incorrectly Configured Access Control Security Levels.<br /> <br /> This issue affects MetroStore: from n/a through 1.3.2.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/06/2026

CVE-2022-45813

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Missing Authorization vulnerability in BeRocket Advanced AJAX Product Filters allows Exploiting Incorrectly Configured Access Control Security Levels.<br /> <br /> This issue affects Advanced AJAX Product Filters: from n/a through 1.6.3.3.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/06/2026

CVE-2026-53911

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Cerebrate before version 1.37 allowed the id primary key field to be supplied through request input during CRUD edit operations and certain custom entity patching flows. In affected entities that did not explicitly mark id as inaccessible, an authenticated attacker could submit a crafted edit request containing the id of another record, causing the save operation to update that unrelated record instead of the record identified by the route parameter. The issue affected several entity types inheriting permissive mass-assignment defaults, including User, Role, UserSetting, LocalTool, PermissionLimitation, and EnumerationCollection. Since UserSettings edit functionality was reachable by any authenticated user, exploitation could allow unauthorized modification of records within the same entity type, with impact depending on the affected endpoint and writable fields. Cerebrate 1.37 fixes this by stripping id from request input after marshalling callbacks and by globally marking id as inaccessible in the base AppModel entity.<br /> <br /> The discovery of those potential vulnerabilities are inherited from initial finding from Jeroen Pinoy additional support from AI-Assisted Optus 4.8 (the commit wrongly assign Claude Fable 5 as the model switched) and coordinated by Andras Iklody.
Gravedad CVSS v4.0: MEDIA
Última modificación:
11/06/2026

CVE-2025-7064

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Authentication bypass by primary weakness vulnerability in ABB Freelance.<br /> <br /> This issue affects Freelance: through 2013, 2013 SP1, 2016, 2016 SP1, 2019, 2019 SP1, 2019 SP1 FP1, 2024.
Gravedad CVSS v4.0: MEDIA
Última modificación:
11/06/2026

CVE-2026-11850

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** An integer underflow vulnerability was found in MIT krb5 in the berval2tl_data() function in plugins/kdb/ldap/libkdb_ldap/ldap_principal2.c. The function performs an unsigned subtraction (bv_len - 2) without a prior bounds check. When bv_len is 0 or 1, the subtraction wraps to a large value which is then truncated to uint16_t, yielding 0xFFFE (65534) or 0xFFFF (65535). The subsequent malloc succeeds and memcpy reads up to 65534 bytes from a 0-1 byte buffer, resulting in a heap out-of-bounds read.<br /> The attack vector involves a malicious or compromised LDAP KDB backend returning a krbExtraData attribute with bv_len
Gravedad CVSS v3.1: MEDIA
Última modificación:
12/06/2026

CVE-2026-5497

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** vLLM versions 0.8.0 and later are vulnerable to an Out-of-Memory (OOM) Denial of Service (DoS) attack due to unbounded frame count processing in the `VideoMediaIO.load_base64()` method. When processing `video/jpeg` data URLs, the method splits the base64 data string on commas to extract individual JPEG frames without enforcing a frame count limit. An attacker can exploit this by crafting a single API request containing thousands of comma-separated base64-encoded JPEG frames in a data URL, causing the server to decode all frames into memory and crash due to excessive memory consumption. This vulnerability is reachable via the OpenAI-compatible chat completions API and does not require authentication.
Gravedad CVSS v3.1: ALTA
Última modificación:
15/06/2026

CVE-2022-44630

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Cross-Site request forgery (CSRF) vulnerability in YITH YITH WooCommerce Product Slider Carousel allows Cross Site Request Forgery.<br /> <br /> This issue affects YITH WooCommerce Product Slider Carousel: from n/a through 1.16.0.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/06/2026

CVE-2022-42479

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Missing Authorization vulnerability in TemplateHouse Soledad allows Accessing Functionality Not Properly Constrained by ACLs.<br /> <br /> This issue affects Soledad: from n/a through 8.2.5.
Gravedad CVSS v3.1: MEDIA
Última modificación:
11/06/2026

CVE-2026-53901

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Cerebrate before version 1.37 contains a mass-assignment vulnerability in the generic CRUD add path. The add() handler attempted to remove an attacker-supplied id from $params before normalizing the request through __massageInput(). Because the normalized $input could still contain an id field, a user able to reach an affected add endpoint could supply an identifier that should have been server-controlled.<br /> <br /> <br /> Successful exploitation could allow creation of objects with attacker-chosen identifiers, potentially causing unauthorized data manipulation, object spoofing, inconsistent references, or disruption through identifier collisions, depending on the affected model and endpoint permissions. The issue was fixed in v1.37 by removing id from the normalized input before entity patching.
Gravedad CVSS v4.0: ALTA
Última modificación:
11/06/2026

CVE-2023-33999

Fecha de publicación:
11/06/2026
Idioma:
Inglés
*** Pendiente de traducción *** Improper neutralization of input during web page generation (&amp;#39;cross-site scripting&amp;#39;) vulnerability in WPVibes WP Mail Log allows DOM-Based XSS.<br /> <br /> This issue affects WP Mail Log: from n/a through 1.0.2.
Gravedad CVSS v3.1: ALTA
Última modificación:
11/06/2026