Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
1355 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.8) | 0.59% | — | Rich-web Image Gallery | 27/6/2022 | 17/6/2026 | El plugin Image Gallery - Grid Gallery de WordPress en versiones anteriores a la 1.1.6 no sanea y escapa de algunos de sus campos de imagen, lo que podría permitir a usuarios con altos privilegios, como el administrador, llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando unfiltered_html está… | |
| Modificada | Media (4.3) | 0.38% | — | Supsystic Photo Gallery | 15/6/2022 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el plugin Photo Gallery by Supsystic versiones anteriores a 1.15.5 incluyéndola, en WordPress que permite cambiar la configuración del plugin | |
| Modificada | Media (4.8) | 1.0% | — | 10web Photo Gallery | 8/6/2022 | 17/6/2026 | El plugin Photo Gallery by 10Web de WordPress versiones anteriores a 1.6.4, no comprueba ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting cuando unfiltered_html no está permitido | |
| Modificada | Media (4.8) | 0.88% | 💥 Exploit | Codeasily Gmedia Gallery | 16/5/2022 | 17/6/2026 | El plugin Gmedia Photo Gallery de WordPress versiones anteriores a 1.20.0, no sanea ni escapa del nombre del álbum antes de mostrarlo en las páginas/posts con una inserción de medios, lo que podría permitir a usuarios con altos privilegios, como los administradores, llevar a cabo ataques de tipo Cross-Site Scripting… | |
| Modificada | Crítica (9.8) | 9.1% | 💥 Exploit | Wp-video-gallery-free Project Wp-video-gallery-free | 9/5/2022 | 17/6/2026 | El plugin WP Video Gallery de WordPress versiones hasta 1.7.1, no sanea ni escapa de un parámetro antes de usarlo en una sentencia SQL por medio de una acción AJAX, conllevando a una inyección SQL explotable por usuarios no autenticados | |
| Modificada | Media (6.1) | 0.88% | — | 10web Photo Gallery | 2/5/2022 | 17/6/2026 | El plugin Photo Gallery by 10Web de WordPress versiones anteriores a 1.6.3, no sanea apropiadamente la variable $_GET["image_url"], que es reflejada en usuarios cuando es ejecutada la acción AJAX editimage_bwg | |
| Modificada | Crítica (9.8) | 43% | 💥 Exploit | 10web Photo Gallery | 2/5/2022 | 17/6/2026 | El plugin Photo Gallery de WordPress versiones hasta 1.6.3, no escapa apropiadamente del parámetro $_POST["filter_tag"], que es anexado a una consulta SQL, haciendo posible ataques de inyección SQL | |
| Modificada | Media (5.4) | 0.49% | — | Gallerycms Project Gallerycms | 25/4/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) almacenada en /index.php/album/add de GalleryCMS versión v2.0, permite a atacantes ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada inyectada en el parámetro album_name | |
| Modificada | Media (4.8) | 0.53% | — | Contest-gallery Contest Gallery | 18/4/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenado Autenticado (rol de autor o superior) en Contest Gallery (plugin de WordPress) versiones anteriores a 13.1.0.9 incluyéndola | |
| Modificada | Media (5.4) | 0.60% | — | Wpsofts Portfolio Gallery, Product Catalog - Grid KIT Portfolio | 11/4/2022 | 17/6/2026 | El plugin Portfolio Gallery, Product Catalog de WordPress versiones anteriores a 2.1.0, no presenta comprobaciones de autorización y de tipo CSRF en varias funciones relacionadas con acciones AJAX, permitiendo que cualquier usuario autenticado, como el suscriptor, pueda llamarlas. Debido a una falta de saneo y escape,… | |
| Modificada | Media (5.4) | 4.4% | — | Thriveweb Photoswipe Masonry Gallery | 23/3/2022 | 17/6/2026 | El plugin Photoswipe Masonry Gallery de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting debido a una insuficiencia de escape y saneo de los parámetros thumbnail_width, thumbnail_height, max_image_width y max_image_height que se encuentran en el archivo ~/photoswipe-masonry.php, lo que permite a… | |
| Modificada | Crítica (9.8) | 75% | 💥 Exploit | 10web Photo Gallery | 14/3/2022 | 17/6/2026 | El plugin Photo Gallery by 10Web de WordPress versiones anteriores a 1.6.0, no comprueba ni escapa del parámetro bwg_tag_id_bwg_thumbnails_0 antes de usarlo en una sentencia SQL por medio de la acción AJAX bwg_frontend_data (disponible para usuarios autenticados y no autenticados), conllevando a una inyección SQL no… | |
| Modificada | Media (6.1) | 0.80% | — | Tinywebgallery Advanced Iframe | 7/3/2022 | 17/6/2026 | El plugin Advanced iFrame de WordPress versiones anteriores a 2022, no sanea y escapa del parámetro ai_config_id antes de devolverlo a una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (4.8) | 0.60% | — | Codeasily Grand Flagallery | 28/2/2022 | 17/6/2026 | El plugin GRAND FlaGallery de WordPress versiones hasta 6.1.2, no sanea ni escapa de algunas de sus configuraciones de galería, lo que podría permitir a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site scripting incluso cuando la capacidad unfiltered_html está deshabilitada. | |
| Modificada | Media (5.4) | 0.60% | — | Machothemes Image Photo Gallery Final Tiles Grid | 21/2/2022 | 17/6/2026 | El plugin Image Photo Gallery Final Tiles Grid de WordPress versiones anteriores a 3.5.3, no sanea ni escapa del campo Description cuando es editada una galería, permitiendo a usuarios con un rol tan bajo como el de colaborador llevar a cabo ataques de tipo Cross-Site Scripting contra otros usuarios que tengan acceso… | |
| Modificada | Crítica (9.8) | 18% | — | Accesspressthemes AccessbuddyAccesspressthemes Accesspress Anonymous PostAccesspressthemes Accesspress BasicAccesspressthemes Accesspress Custom CSS+89 | 21/2/2022 | 17/6/2026 | Numerosos plugins y temas del proveedor de AccessPress Themes (también se conoce como Access Keys) han sido perjudicados debido a que su sitio web ha sido comprometido. Sólo están afectados los plugins y temas descargados por medio del sitio web del proveedor, no así los alojados en wordpress.org. Sin embargo, todos… | |
| Modificada | Media (6.1) | 0.80% | — | Navz ACF Photo Gallery Field | 17/1/2022 | 17/6/2026 | El plugin ACF Photo Gallery Field de WordPress versiones anteriores a 1.7.5, no sanea y escapa del parámetro post en el archivo includes/acf_photo_gallery_metabox_edit.php antes de devolverlo en un atributo, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Media (6.1) | 0.78% | — | Duogeek Simple Image Gallery | 14/12/2021 | 17/6/2026 | El plugin Simple Image Gallery de WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro msg encontrado en el archivo ~/simple-image-gallery.php que permite a atacantes inyectar scripts web arbitrarios, en versiones hasta la 1.0.6 incluyéndola | |
| Modificada | Alta (7.2) | 5.0% | 💥 Exploit | Plugins360 All-in-one Video Gallery | 13/12/2021 | 17/6/2026 | El plugin All-in-One Video Gallery de WordPress versiones anteriores a 2.5.0, no sanea ni comprueba el parámetro tab antes de usarlo en una sentencia requiere en el panel de administración, conllevando a un problema de inclusión de archivos locales | |
| Modificada | Media (6.5) | 0.55% | — | Phoeniixx Filter Portfolio Gallery | 13/12/2021 | 17/6/2026 | El plugin Filter Portfolio Gallery de WordPress versiones hasta 1.5, carece de una comprobación de tipo Cross-Site Request Forgery (CSRF) al eliminar una Galería, lo que podría permitir a atacantes hacer que un administrador registrado elimine una Galería arbitraria | |
| Modificada | Media (6.1) | 0.91% | — | 10web Photo Gallery | 6/12/2021 | 17/6/2026 | El plugin Photo Gallery by 10Web de WordPress versiones anteriores a 1.5.68, es vulnerable a problemas de tipo Cross-Site Scripting (XSS) Reflejado por medio de los parámetros GET bwg_album_breadcrumb_0 y shortcode_id pasados a la acción AJAX bwg_frontend_data | |
| Modificada | Crítica (9.8) | 12% | 💥 Exploit | Contest Gallery | 29/11/2021 | 17/6/2026 | El plugin Contest Gallery de WordPress versiones anteriores a 13.1.0.6, no presenta comprobaciones de capacidad y no sanea o escapa del parámetro cg-search-user-name-original antes de usarlo en una sentencia SQL cuando son exportados usuarios de una galería, lo que podría permitir a personas no autenticadas llevar a… | |
| Modificada | Media (4.8) | 0.62% | — | Tribulant Slideshow Gallery | 23/11/2021 | 17/6/2026 | El plugin Slideshow Gallery de WordPress versiones anteriores a 1.7.4, no sanea ni escapa de los campos "Title" de la diapositiva, "Description" y "Title" de la galería, que podría permitir a usuarios con privilegios elevados llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando el unfiltered_html está… | |
| Modificada | Media (4.8) | 0.62% | — | Origincode Video Gallery | 25/10/2021 | 17/6/2026 | El plugin Video Gallery WordPress antes de la versión 1.1.5 no escapa al Título y a la Descripción de los vídeos de una galería antes de mostrarlos en los atributos, lo que provoca problemas de Stored Cross-Site Scripting | |
| Modificada | Media (5.4) | 0.58% | — | Bplugins Polo Video Gallery | 18/10/2021 | 17/6/2026 | El plugin Polo Video Gallery - Best wordpress video gallery de WordPress versiones hasta 1.2, no sanea ni comprueba los parámetros de su shortcode, permitiendo a usuarios con un rol tan bajo como el de colaborador establecer en ellos una carga útil de tipo Cross-Site Scripting que será desencadenada en la/s página/s… |