Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1355 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.8)0.59%—Rich-web Image Gallery27/6/202217/6/2026
El plugin Image Gallery - Grid Gallery de WordPress en versiones anteriores a la 1.1.6 no sanea y escapa de algunos de sus campos de imagen, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando unfiltered_html está…
ModificadaMedia (4.3)0.38%—Supsystic Photo Gallery15/6/202217/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el plugin Photo Gallery by Supsystic versiones anteriores a 1.15.5 incluyéndola, en WordPress que permite cambiar la configuración del plugin
ModificadaMedia (4.8)1.0%—10web Photo Gallery8/6/202217/6/2026
El plugin Photo Gallery by 10Web de WordPress versiones anteriores a 1.6.4, no comprueba ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting cuando unfiltered_html no está permitido
ModificadaMedia (4.8)0.88%💥 ExploitCodeasily Gmedia Gallery16/5/202217/6/2026
El plugin Gmedia Photo Gallery de WordPress versiones anteriores a 1.20.0, no sanea ni escapa del nombre del álbum antes de mostrarlo en las páginas/posts con una inserción de medios, lo que podría permitir a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting…
ModificadaCrítica (9.8)9.1%💥 ExploitWp-video-gallery-free Project Wp-video-gallery-free9/5/202217/6/2026
El plugin WP Video Gallery de WordPress versiones hasta 1.7.1, no sanea ni escapa de un parámetro antes de usarlo en una sentencia SQL por medio de una acción AJAX, conllevando a una inyección SQL explotable por usuarios no autenticados
ModificadaMedia (6.1)0.88%—10web Photo Gallery2/5/202217/6/2026
El plugin Photo Gallery by 10Web de WordPress versiones anteriores a 1.6.3, no sanea apropiadamente la variable $_GET["image_url"], que es reflejada en usuarios cuando es ejecutada la acción AJAX editimage_bwg
ModificadaCrítica (9.8)43%💥 Exploit10web Photo Gallery2/5/202217/6/2026
El plugin Photo Gallery de WordPress versiones hasta 1.6.3, no escapa apropiadamente del parámetro $_POST["filter_tag"], que es anexado a una consulta SQL, haciendo posible ataques de inyección SQL
ModificadaMedia (5.4)0.49%—Gallerycms Project Gallerycms25/4/202217/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) almacenada en /index.php/album/add de GalleryCMS versión v2.0, permite a atacantes ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada inyectada en el parámetro album_name
ModificadaMedia (4.8)0.53%—Contest-gallery Contest Gallery18/4/202217/6/2026
Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado Autenticado (rol de autor o superior) en Contest Gallery (plugin de WordPress) versiones anteriores a 13.1.0.9 incluyéndola
ModificadaMedia (5.4)0.60%—Wpsofts Portfolio Gallery, Product Catalog - Grid KIT Portfolio11/4/202217/6/2026
El plugin Portfolio Gallery, Product Catalog de WordPress versiones anteriores a 2.1.0, no presenta comprobaciones de autorización y de tipo CSRF en varias funciones relacionadas con acciones AJAX, permitiendo que cualquier usuario autenticado, como el suscriptor, pueda llamarlas. Debido a una falta de saneo y escape,…
ModificadaMedia (5.4)4.4%—Thriveweb Photoswipe Masonry Gallery23/3/202217/6/2026
El plugin Photoswipe Masonry Gallery de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting debido a una insuficiencia de escape y saneo de los parámetros thumbnail_width, thumbnail_height, max_image_width y max_image_height que se encuentran en el archivo ~/photoswipe-masonry.php, lo que permite a…
ModificadaCrítica (9.8)75%💥 Exploit10web Photo Gallery14/3/202217/6/2026
El plugin Photo Gallery by 10Web de WordPress versiones anteriores a 1.6.0, no comprueba ni escapa del parámetro bwg_tag_id_bwg_thumbnails_0 antes de usarlo en una sentencia SQL por medio de la acción AJAX bwg_frontend_data (disponible para usuarios autenticados y no autenticados), conllevando a una inyección SQL no…
ModificadaMedia (6.1)0.80%—Tinywebgallery Advanced Iframe7/3/202217/6/2026
El plugin Advanced iFrame de WordPress versiones anteriores a 2022, no sanea y escapa del parámetro ai_config_id antes de devolverlo a una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaMedia (4.8)0.60%—Codeasily Grand Flagallery28/2/202217/6/2026
El plugin GRAND FlaGallery de WordPress versiones hasta 6.1.2, no sanea ni escapa de algunas de sus configuraciones de galería, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site scripting incluso cuando la capacidad unfiltered_html está deshabilitada.
ModificadaMedia (5.4)0.60%—Machothemes Image Photo Gallery Final Tiles Grid21/2/202217/6/2026
El plugin Image Photo Gallery Final Tiles Grid de WordPress versiones anteriores a 3.5.3, no sanea ni escapa del campo Description cuando es editada una galería, permitiendo a usuarios con un rol tan bajo como el de colaborador llevar a cabo ataques de tipo Cross-Site Scripting contra otros usuarios que tengan acceso…
ModificadaCrítica (9.8)18%—Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+8921/2/202217/6/2026
Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos…
ModificadaMedia (6.1)0.80%—Navz ACF Photo Gallery Field17/1/202217/6/2026
El plugin ACF Photo Gallery Field de WordPress versiones anteriores a 1.7.5, no sanea y escapa del parámetro post en el archivo includes/acf_photo_gallery_metabox_edit.php antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado
ModificadaMedia (6.1)0.78%—Duogeek Simple Image Gallery14/12/202117/6/2026
El plugin Simple Image Gallery de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro msg encontrado en el archivo ~/simple-image-gallery.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta la 1.0.6 incluyéndola
ModificadaAlta (7.2)5.0%💥 ExploitPlugins360 All-in-one Video Gallery13/12/202117/6/2026
El plugin All-in-One Video Gallery de WordPress versiones anteriores a 2.5.0, no sanea ni comprueba el parámetro tab antes de usarlo en una sentencia requiere en el panel de administración, conllevando a un problema de inclusión de archivos locales
ModificadaMedia (6.5)0.55%—Phoeniixx Filter Portfolio Gallery13/12/202117/6/2026
El plugin Filter Portfolio Gallery de WordPress versiones hasta 1.5, carece de una comprobación de tipo Cross-Site Request Forgery (CSRF) al eliminar una Galería, lo que podría permitir a atacantes hacer que un administrador registrado elimine una Galería arbitraria
ModificadaMedia (6.1)0.91%—10web Photo Gallery6/12/202117/6/2026
El plugin Photo Gallery by 10Web de WordPress versiones anteriores a 1.5.68, es vulnerable a problemas de tipo Cross-Site Scripting (XSS) Reflejado por medio de los parámetros GET bwg_album_breadcrumb_0 y shortcode_id pasados a la acción AJAX bwg_frontend_data
ModificadaCrítica (9.8)12%💥 ExploitContest Gallery29/11/202117/6/2026
El plugin Contest Gallery de WordPress versiones anteriores a 13.1.0.6, no presenta comprobaciones de capacidad y no sanea o escapa del parámetro cg-search-user-name-original antes de usarlo en una sentencia SQL cuando son exportados usuarios de una galería, lo que podría permitir a personas no autenticadas llevar a…
ModificadaMedia (4.8)0.62%—Tribulant Slideshow Gallery23/11/202117/6/2026
El plugin Slideshow Gallery de WordPress versiones anteriores a 1.7.4, no sanea ni escapa de los campos "Title" de la diapositiva, "Description" y "Title" de la galería, que podría permitir a usuarios con privilegios elevados llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando el unfiltered_html está…
ModificadaMedia (4.8)0.62%—Origincode Video Gallery25/10/202117/6/2026
El plugin Video Gallery WordPress antes de la versión 1.1.5 no escapa al Título y a la Descripción de los vídeos de una galería antes de mostrarlos en los atributos, lo que provoca problemas de Stored Cross-Site Scripting
ModificadaMedia (5.4)0.58%—Bplugins Polo Video Gallery18/10/202117/6/2026
El plugin Polo Video Gallery - Best wordpress video gallery de WordPress versiones hasta 1.2, no sanea ni comprueba los parámetros de su shortcode, permitiendo a usuarios con un rol tan bajo como el de colaborador establecer en ellos una carga útil de tipo Cross-Site Scripting que será desencadenada en la/s página/s…