Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2709▼ 126 respecto a la semana anterior
Críticas / altas1231▼ 312 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
62 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.9) | 0.87% | — | Contest-gallery Contest Gallery | 26/12/2022 | 17/6/2026 | El complemento de WordPress Contest Gallery anterior a 19.1.5.1 y el complemento de WordPress de Contest Gallery Pro anterior a 19.1.5.1 no escapan del parámetro GET wp_user_id antes de concatenarlo a una consulta SQL en management-show-user.php. Esto puede permitir que usuarios malintencionados con privilegios de… | |
| Modificada | Media (4.9) | 0.88% | — | Contest-gallery Contest Gallery | 26/12/2022 | 17/6/2026 | El complemento Contest Gallery Pro de WordPress anterior a 19.1.5 no escapa del parámetro GET wp_user_id antes de concatenarlo a una consulta SQL en management-show-user.php. Esto puede permitir que usuarios malintencionados con privilegios de administrador (es decir, en configuraciones de WordPress multisitio)… | |
| Modificada | Media (6.5) | 0.88% | — | Contest-gallery Contest Gallery | 26/12/2022 | 17/6/2026 | El complemento de WordPress Contest Gallery anterior a 19.1.5.1 y el complemento de WordPress de Contest Gallery Pro anterior a 19.1.5.1 no escapan del parámetro POST de carga[] antes de concatenarlo a una consulta SQL en get-data-create-upload-v10.php. Esto puede permitir que usuarios malintencionados con al menos… | |
| Modificada | Media (6.5) | 0.88% | — | Contest-gallery Contest Gallery | 26/12/2022 | 17/6/2026 | El complemento de WordPress Contest Gallery anterior a 19.1.5 y el complemento de WordPress de Contest Gallery Pro anterior a 19.1.5 no escapan del parámetro POST option_id antes de concatenarlo a una consulta SQL en edit-options.php. Esto puede permitir que usuarios malintencionados con al menos privilegios de autor… | |
| Modificada | Media (6.5) | 0.88% | — | Contest-gallery Contest Gallery | 26/12/2022 | 17/6/2026 | El complemento de WordPress Contest Gallery anterior a 19.1.5.1 y el complemento de WordPress de Contest Gallery Pro anterior a 19.1.5.1 no escapan del parámetro GET option_id antes de concatenarlo a una consulta SQL en export-images-data.php. Esto puede permitir que usuarios malintencionados con al menos privilegios… | |
| Modificada | Media (6.5) | 0.88% | — | Contest-gallery Contest Gallery | 26/12/2022 | 17/6/2026 | El complemento de WordPress Contest Gallery anterior a 19.1.5.1 y el complemento de WordPress de Contest Gallery Pro anterior a 19.1.5.1 no escapan del parámetro POST option_id antes de concatenarlo a una consulta SQL en order-custom-fields-with-and- without-search.php. Esto puede permitir que usuarios… | |
| Modificada | Media (6.1) | 0.43% | — | Contest-gallery Contest Gallery | 6/12/2022 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS)Almacenada No Autenticada en el complemento Contest Gallery <= 13.1.0.9 en WordPress. | |
| Modificada | Alta (8.8) | 0.96% | — | Contest-gallery Contest Gallery | 23/8/2022 | 17/6/2026 | Una vulnerabilidad de Inyección SQL (SQLi) Autenticado (autor+) en el plugin Contest Gallery versiones anteriores a 17.0.4 incluyéndola, en WordPress. | |
| Modificada | Media (4.8) | 0.53% | — | Contest-gallery Contest Gallery | 18/4/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado Autenticado (rol de autor o superior) en Contest Gallery (plugin de WordPress) versiones anteriores a 13.1.0.9 incluyéndola | |
| Modificada | Alta (8.8) | 1.0% | — | Contest-gallery Contest Gallery | 5/7/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Contest Gallery versiones anteriores a 10.4.5, permite a los atacantes remotos secuestrar la autenticación de administradores por medio de vectores no especificados. | |
| Modificada | Baja (2.6) | 2.1% | — | Marcel Brinkkemper Lazyest-gallery | 11/4/2014 | 17/6/2026 | Vulnerabilidad de XSS en el plugin Lazyest Gallery anterior a 1.1.21 para WordPress permite a atacantes remotos inyectar script Web o HTML arbitrarios a través de una etiqueta EXIF. NOTA: algunos de estos detalles se obtienen de información de terceras partes. | |
| Modificada | Media (6.8) | 0.93% | 💥 Exploit | Sebastian-thiele St-gallery | 28/5/2009 | 16/6/2026 | Múltiples vulnerabilidades de inyección SQL en la función getGalleryImage en st_admin/gallery_output.php en ST-Gallery 0.1 alpha, cuando magic_quotes_gpc está deshabilitado, permiten a atacantes remotos ejecutar comandos SQL de su elección a través de los parámetros (1) gallery_category o (2) gallery_show para… |