Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2709▼ 126 respecto a la semana anterior
Críticas / altas1231▼ 312 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
–

62 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.9)0.87%—Contest-gallery Contest Gallery26/12/202217/6/2026
El complemento de WordPress Contest Gallery anterior a 19.1.5.1 y el complemento de WordPress de Contest Gallery Pro anterior a 19.1.5.1 no escapan del parámetro GET wp_user_id antes de concatenarlo a una consulta SQL en management-show-user.php. Esto puede permitir que usuarios malintencionados con privilegios de…
ModificadaMedia (4.9)0.88%—Contest-gallery Contest Gallery26/12/202217/6/2026
El complemento Contest Gallery Pro de WordPress anterior a 19.1.5 no escapa del parámetro GET wp_user_id antes de concatenarlo a una consulta SQL en management-show-user.php. Esto puede permitir que usuarios malintencionados con privilegios de administrador (es decir, en configuraciones de WordPress multisitio)…
ModificadaMedia (6.5)0.88%—Contest-gallery Contest Gallery26/12/202217/6/2026
El complemento de WordPress Contest Gallery anterior a 19.1.5.1 y el complemento de WordPress de Contest Gallery Pro anterior a 19.1.5.1 no escapan del parámetro POST de carga[] antes de concatenarlo a una consulta SQL en get-data-create-upload-v10.php. Esto puede permitir que usuarios malintencionados con al menos…
ModificadaMedia (6.5)0.88%—Contest-gallery Contest Gallery26/12/202217/6/2026
El complemento de WordPress Contest Gallery anterior a 19.1.5 y el complemento de WordPress de Contest Gallery Pro anterior a 19.1.5 no escapan del parámetro POST option_id antes de concatenarlo a una consulta SQL en edit-options.php. Esto puede permitir que usuarios malintencionados con al menos privilegios de autor…
ModificadaMedia (6.5)0.88%—Contest-gallery Contest Gallery26/12/202217/6/2026
El complemento de WordPress Contest Gallery anterior a 19.1.5.1 y el complemento de WordPress de Contest Gallery Pro anterior a 19.1.5.1 no escapan del parámetro GET option_id antes de concatenarlo a una consulta SQL en export-images-data.php. Esto puede permitir que usuarios malintencionados con al menos privilegios…
ModificadaMedia (6.5)0.88%—Contest-gallery Contest Gallery26/12/202217/6/2026
El complemento de WordPress Contest Gallery anterior a 19.1.5.1 y el complemento de WordPress de Contest Gallery Pro anterior a 19.1.5.1 no escapan del parámetro POST option_id antes de concatenarlo a una consulta SQL en order-custom-fields-with-and- without-search.php. Esto puede permitir que usuarios…
ModificadaMedia (6.1)0.43%—Contest-gallery Contest Gallery6/12/202217/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS)Almacenada No Autenticada en el complemento Contest Gallery <= 13.1.0.9 en WordPress.
ModificadaAlta (8.8)0.96%—Contest-gallery Contest Gallery23/8/202217/6/2026
Una vulnerabilidad de Inyección SQL (SQLi) Autenticado (autor+) en el plugin Contest Gallery versiones anteriores a 17.0.4 incluyéndola, en WordPress.
ModificadaMedia (4.8)0.53%—Contest-gallery Contest Gallery18/4/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado Autenticado (rol de autor o superior) en Contest Gallery (plugin de WordPress) versiones anteriores a 13.1.0.9 incluyéndola
ModificadaAlta (8.8)1.0%—Contest-gallery Contest Gallery5/7/201917/6/2026
Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Contest Gallery versiones anteriores a 10.4.5, permite a los atacantes remotos secuestrar la autenticación de administradores por medio de vectores no especificados.
ModificadaBaja (2.6)2.1%—Marcel Brinkkemper Lazyest-gallery11/4/201417/6/2026
Vulnerabilidad de XSS en el plugin Lazyest Gallery anterior a 1.1.21 para WordPress permite a atacantes remotos inyectar script Web o HTML arbitrarios a través de una etiqueta EXIF. NOTA: algunos de estos detalles se obtienen de información de terceras partes.
ModificadaMedia (6.8)0.93%💥 ExploitSebastian-thiele St-gallery28/5/200916/6/2026
Múltiples vulnerabilidades de inyección SQL en la función getGalleryImage en st_admin/gallery_output.php en ST-Gallery 0.1 alpha, cuando magic_quotes_gpc está deshabilitado, permiten a atacantes remotos ejecutar comandos SQL de su elección a través de los parámetros (1) gallery_category o (2) gallery_show para…