Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
1355 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.88% | — | Contest-gallery Contest Gallery | 26/12/2022 | 17/6/2026 | El complemento de WordPress Contest Gallery anterior a 19.1.5.1 y el complemento de WordPress de Contest Gallery Pro anterior a 19.1.5.1 no escapan del parámetro POST option_id antes de concatenarlo a una consulta SQL en order-custom-fields-with-and- without-search.php. Esto puede permitir que usuarios… | |
| Modificada | Crítica (9.8) | 9.6% | 💥 Exploit | Pluginus Inpost Gallery | 19/12/2022 | 17/6/2026 | El complemento de WordPress InPost Gallery anterior a 2.1.4.1 utiliza de forma insegura la función extract() de PHP al representar vistas HTML, lo que permite a los atacantes forzar la inclusión de archivos y archivos maliciosos. URL, que pueden permitirles ejecutar código en servidores. | |
| Modificada | Media (5.4) | 0.25% | — | 10web Photo Gallery | 19/12/2022 | 17/6/2026 | El complemento Photo Gallery de 10Web para WordPress anterior a 1.8.3 no valida ni escapa algunos parámetros antes de volver a generarlos en código JS más adelante en otra página, lo que podría provocar un problema de XSS almacenado cuando un atacante hace que un administrador que ha iniciado sesión abra un archivo… | |
| Modificada | Media (6.1) | 0.43% | — | Contest-gallery Contest Gallery | 6/12/2022 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS)Almacenada No Autenticada en el complemento Contest Gallery <= 13.1.0.9 en WordPress. | |
| Modificada | Media (5.4) | 0.67% | — | Photospace Gallery Project Photospace Gallery | 29/11/2022 | 17/6/2026 | El complemento Photospace Gallery para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través de sus parámetros de configuración guardados mediante la función update() en versiones hasta la 2.3.5 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que… | |
| Analizada | Media (6.1) | 0.43% | — | 10web Photo Gallery | 29/11/2022 | 17/6/2026 | El complemento 10Web Photo Gallery hasta la versión 1.5.68 para WordPress permite Cross Site Scripting (XSS) a través de album_gallery_id_0, bwg_album_search_0 y type_0 para bwg_frontend_data. NOTA: otros parámetros están cubiertos por CVE-2021-24291, CVE-2021-25041 y CVE-2021-46889. NOTA: La información de VMware,… | |
| Modificada | Media (5.3) | 0.48% | — | Wpchill Customizable Wordpress Gallery Plugin - Modula Image Gallery | 18/11/2022 | 17/6/2026 | Vulnerabilidad de Plugin Settings Change no autenticada en el complemento Modula en versiones <= 2.6.9 en WordPress. | |
| Modificada | Alta (8.8) | 0.69% | — | Thriveweb Wooswipe Woocommerce Gallery | 17/11/2022 | 17/6/2026 | Vulnerabilidad de control de acceso roto autenticada (con permisos de suscriptores o superiores) en el complemento WooSwipe WooCommerce Gallery de Wordpress en versiones <= 2.0.1. | |
| Modificada | Alta (8.8) | 0.97% | 💥 PoC | Simple Image Gallery WEB APP Project Simple Image Gallery WEB APP | 17/11/2022 | 17/6/2026 | Existe una vulnerabilidad de inyección SQL en la aplicación Simple Image Gallery System 1.0 a través del parámetro "id" en la página del álbum. | |
| Modificada | Media (6.1) | 0.65% | — | Enviragallery Envira Gallery | 31/10/2022 | 17/6/2026 | El complemento Gallery Plugin para WordPress anterior a 1.8.4.7 no escapa del parámetro $_SERVER['REQUEST_URI'] antes de devolverlo en un atributo, lo que podría generar Reflected Cross-Site Scripting en navegadores web antiguos. | |
| Modificada | Media (4.8) | 0.59% | — | Metaslider Slider, Gallery, AND Carousel | 10/10/2022 | 17/6/2026 | El plugin Slider, Gallery, and Carousel by MetaSlider de WordPress versiones anteriores a 3.27.9, no sanea y escapa de algunos de sus parámetros de Gallery Image, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de tipo Cross-Site Scripting Almacenado incluso cuando… | |
| Modificada | Media (4.3) | 0.65% | — | Photospace Gallery Project Photospace Gallery | 12/9/2022 | 17/6/2026 | Una vulnerabilidad de Control de Acceso Roto en el plugin Photospace Gallery versiones anteriores a 2.3.5 incluyéndola, de Dean Oakley en WordPress permite a usuarios con rol de suscriptor o superior cambiar la configuración del plugin | |
| Modificada | Media (5.4) | 0.60% | — | Wpchill Gallery Photoblocks | 9/9/2022 | 17/6/2026 | Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) Almacenado y Autenticado en el plugin WPChill Gallery PhotoBlocks versiones anteriores a 1.2.6 incluyéndola, en WordPress | |
| Modificada | Alta (8.2) | 34% | 💥 Exploit | Plugins360 All-in-one Video Gallery | 6/9/2022 | 17/6/2026 | El plugin All-in-One Video Gallery para WordPress es vulnerable a la descarga de archivos arbitrarios y un ataque de tipo server-side request forgery ciego por medio del parámetro "dl" que es encontrado en el archivo ~/public/video.php en versiones hasta 2.6.0 incluyéndola. Esto hace posible a usuarios no autenticados… | |
| Modificada | Media (5.4) | 0.52% | — | Visualportfolio Visual Portfolio, Photo Gallery & Post Grid | 5/9/2022 | 17/6/2026 | El plugin Visual Portfolio, Photo Gallery & Post Grid de WordPress versiones anteriores a 2.19.0, no presenta comprobaciones de autorización apropiadas en algunos de sus endpoints REST, lo que permite a usuarios con un rol tan bajo como el de colaborador llamarlos e inyectar CSS arbitrario en diseños guardados… | |
| Modificada | Media (6.1) | 0.60% | — | Visualportfolio Visual Portfolio, Photo Gallery & Post Grid | 5/9/2022 | 17/6/2026 | El plugin Visual Portfolio, Photo Gallery & Post Grid de WordPress versiones anteriores a 2.18.0, no presenta comprobaciones de autorización apropiadas en algunos de sus endpoints REST, lo que permite a usuarios no autenticados llamarlos e inyectar CSS arbitrario en diseños guardados arbitrariamente | |
| Modificada | Alta (8.8) | 0.96% | — | Contest-gallery Contest Gallery | 23/8/2022 | 17/6/2026 | Una vulnerabilidad de Inyección SQL (SQLi) Autenticado (autor+) en el plugin Contest Gallery versiones anteriores a 17.0.4 incluyéndola, en WordPress. | |
| Modificada | Alta (8.8) | 0.37% | — | Wpchill Gallery Photoblocks | 23/8/2022 | 17/6/2026 | Unas vulnerabilidades de tipo Cross-Site Request Forgery (CSRF) en el plugin WPChill Gallery PhotoBlocks versiones anteriores a 1.2.6 incluyéndola, en WordPress. | |
| Modificada | Crítica (9.8) | 0.75% | — | Yotuwp Video Gallery | 23/8/2022 | 17/6/2026 | Una vulnerabilidad de Autenticación Rota en el plugin yotuwp Video Gallery versiones anteriores a 1.3.4.5 incluyéndola, en WordPress. | |
| Modificada | Media (4.3) | 0.42% | — | Ghozylab Gallery FOR Social Photo | 18/7/2022 | 17/6/2026 | El plugin Gallery for Social Photo de WordPress es vulnerable a un ataque de tipo Cross-Site Request Forgery en versiones hasta 1.0.0.27 incluyéndola, debido a que no es comprobada apropiadamente la existencia de un nonce en la función gifeed_duplicate_feed. Esto hace posible que atacantes no autenticados dupliquen… | |
| Modificada | Baja (2.4) | 0.23% | — | Samsung Gallery | 12/7/2022 | 17/6/2026 | Una vulnerabilidad de control de acceso inapropiado en Samsung Gallery versiones anteriores a 13.1.05.8, permite a atacantes físicos acceder a las imágenes mediante el gesto aéreo del S Pen | |
| Modificada | Media (6.5) | 0.70% | — | Imagely Nextgen Gallery | 7/7/2022 | 17/6/2026 | En el plugin nextgen-galery de wordpress versiones anteriores a 2.0.77.3, se presentan dos vulnerabilidades que pueden permitir a un atacante conseguir acceso completo sobre la aplicación web. Las vulnerabilidades radican en cómo la aplicación comprueba los archivos subidos por el usuario y en la falta de medidas de… | |
| Modificada | Alta (8.8) | 2.0% | — | Imagely Nextgen Gallery | 7/7/2022 | 17/6/2026 | En el plugin nextgen-galery de wordpress versiones anteriores a 2.0.77.3, se presentan dos vulnerabilidades que pueden permitir a un atacante conseguir acceso completo a la aplicación web. Las vulnerabilidades radican en la forma en que la aplicación comprueba los archivos subidos por el usuario y la falta de medidas… | |
| Modificada | Media (6.1) | 1.8% | 💥 Exploit | Wpdevart Gallery | 4/7/2022 | 17/6/2026 | El plugin Gallery de WordPress versiones anteriores a 2.0.0, no sanea y escapa de un parámetro antes de devolverlo en la respuesta de una acción AJAX (disponible tanto para usuarios no autentificados como autentificados), conlleva un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (4.8) | 0.59% | — | Wpgetready Nextcellent Gallery | 27/6/2022 | 17/6/2026 | El plugin NextCellent Gallery de WordPress versiones hasta 1.9.35, no sanea ni escapa de algunos de sus ajustes de imagen, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de tipo Cross-Site Scripting Almacenado cuando la capacidad unfiltered_html no está permitida… |