Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2851▼ 221 respecto a la semana anterior
Críticas / altas1331▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1355 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.1) | 1.2% | — | Meowapps Meow Gallery | 4/10/2021 | 17/6/2026 | El plugin Meow Gallery de WordPress versiones anteriores a 4.1.9, no sanea, ni comprueba, ni escapa del atributo ids de su shortcode gallery (disponible para usuarios desde Contributor) antes de usarlo en una sentencia SQL, conllevando a un problema de inyección SQL autenticada. La inyección también permite manipular… | |
| Modificada | Crítica (9.8) | 1.1% | — | Mypresta Customer Photo Gallery | 8/9/2021 | 17/6/2026 | El addon Customer Photo Gallery versiones anteriores a 2.9.4, para PrestaShop es vulnerable a una inyección SQL | |
| Modificada | Crítica (9.8) | 2.0% | — | Edgegallery Developer-be | 30/8/2021 | 17/6/2026 | Se ha detectado un problema en EdgeGallery/developer versiones anteriores a v1.0. Se presenta una vulnerabilidad de "Deserialization of yaml file" que puede permitir a atacantes ejecutar el comando del sistema mediante una carga del archivo YAML construido maliciosamente. | |
| Modificada | Media (5.4) | 0.62% | — | Simplygallery Simply Gallery Blocks With Lightbox | 30/8/2021 | 17/6/2026 | Se ha detectado una vulnerabilidad de tipo cross-site scripting almacenado en : Simply Gallery Blocks with Lightbox (Versión - 2.2.0 y por debajo). La vulnerabilidad se presenta en la funcionalidad Lightbox, donde un usuario con bajos privilegios tiene permitido ejecutar código script arbitrario dentro del contexto de… | |
| Modificada | Media (5.4) | 0.62% | — | Awplife Grid Gallery | 23/8/2021 | 17/6/2026 | El plugin de WordPress Grid Gallery - Photo Image Grid Gallery versiones anteriores a 1.2.5, no sanea apropiadamente el campo title de las galerías de imágenes cuando se añaden por medio de la consola de administración, resultando en una vulnerabilidad de tipo Cross-Site Scripting Almacenada y autenticada. | |
| Modificada | Crítica (9.8) | 1.5% | — | Simple Image Gallery WEB APP Project Simple Image Gallery WEB APP | 16/8/2021 | 17/6/2026 | Una carga de archivos no restringida en la aplicación web Simple Image Gallery, puede ser explotada para cargar una shell web y ejecutada para conseguir acceso no autorizado al servidor que aloja la aplicación web. | |
| Modificada | Media (4.9) | 1.9% | — | 10web Photo Gallery | 16/8/2021 | 17/6/2026 | El plugin de WordPress Photo Gallery by 10Web - Mobile-Friendly Image Gallery versiones anteriores a 1.5.75, no aseguraba que los archivos subidos se mantuvieran dentro de su carpeta uploads, permitiendo a usuarios con altos privilegios poner imágenes/SVG en cualquier parte del sistema de archivos por medio de un… | |
| Modificada | Media (6.1) | 0.83% | — | 10web Photo Gallery | 16/8/2021 | 17/6/2026 | El plugin de WordPress Photo Gallery by 10Web - Mobile-Friendly Image Gallery versiones anteriores a 1.5.75, no aseguraba que los archivos SVG cargados y añadidos a una galería no contuvieran contenido malicioso. Como resultado, unos usuarios autorizados a añadir imágenes a la galería pueden subir un archivo SVG que… | |
| Modificada | Alta (8.8) | 1.4% | — | Ays-pro Photo Gallery | 2/8/2021 | 17/6/2026 | Las funciones get_gallery_categories() y get_galleries() del plugin de WordPress Photo Gallery by Ays - Responsive Image Gallery versiones anteriores a 4.4.4, no usaban la lista blanca ni comprobaban el parámetro orderby antes de usarlo en las sentencias SQL pasadas a las llamadas a la base de datos get_results(),… | |
| Modificada | Alta (8.8) | 1.4% | — | Ays-pro Portfolio Responsive Gallery | 2/8/2021 | 17/6/2026 | Las funciones get_portfolios() y get_portfolio_attributes() de los archivos class-portfolio-responsive-gallery-list-table.php y class-portfolio-responsive-gallery-attributes-list-table.php del plugin Portfolio Responsive Gallery de WordPress versiones anteriores a 1.1.8, no usaban la lista blanca ni comprobaban el… | |
| Modificada | Media (5.4) | 0.62% | — | Fooplugins Foogallery | 14/6/2021 | 17/6/2026 | En el plugin de WordPress Best Image Gallery & Responsive Photo Gallery versiones anteriores a 2.0.35, el campo CSS personalizado de cada galería no es saneado o comprobado apropiadamente antes de aparecer en la página en la que la galería es insertada, conllevando a un problema de tipo Cross-Site Scripting… | |
| Modificada | Media (6.1) | 0.41% | — | Gallery From Files Project Gallery From Files | 14/6/2021 | 17/6/2026 | Esta Galería del plugin de WordPress de archivos versiones hasta 1.6.0, otorga la funcionalidad de subir imágenes al servidor. Pero los nombres de los archivos no se sanean apropiadamente antes de ser emitidos en un mensaje de error cuando tienen una extensión no válida, conllevando a un problema de tipo Cross-Site… | |
| Modificada | Media (4.8) | 1.1% | — | 10web Photo Gallery | 1/6/2021 | 17/6/2026 | El plugin de WordPress Photo Gallery by 10Web - Mobile-Friendly Image Gallery versiones anteriores a 1.5.67, no saneaba apropiadamente el título de la galería, permitiendo a usuarios muy privilegiados crear uno con carga útil de tipo XSS, el cual se desencadenará cuando otro usuario visualice la lista de la galería o… | |
| Modificada | Media (6.1) | 15% | 💥 Exploit | 10web Photo Gallery | 14/5/2021 | 17/6/2026 | El plugin de WordPress The Photo Gallery by 10Web - Mobile-Friendly Image Gallery, versiones anteriores a 1.5.69, era vulnerable a problemas de tipo cross-site scripting (XSS) reflejado mediante los parámetros GET gallery_id, tag, album_id y _id pasados ??en la acción AJAX bwg_frontend_data (disponible para usuarios… | |
| Modificada | Media (6.1) | 0.87% | — | Imagely Nextgen Gallery | 5/5/2021 | 17/6/2026 | En el módulo eCommerce del plugin NextGEN Gallery Pro WordPress versiones anteriores a 3.1.11, se presenta una acción para llamar a get_cart_items por medio de photocrati_ajax, después de eso, la settings[shipping_address][name] es capaz de inyectar javascript malicioso | |
| Modificada | Baja (3.3) | 0.21% | — | Samsung Gallery | 9/4/2021 | 17/6/2026 | Una vulnerabilidad de Intent redirection en Gallery anterior a versión 5.4.16.1, permite a un atacante ejecutar una acción con privilegios | |
| Modificada | Crítica (9.8) | 5.5% | 💥 Exploit | 10web Photo Gallery | 18/3/2021 | 17/6/2026 | Una entrada no comprobada en el plugin Photo Gallery de WordPress (10Web Photo Gallery), versiones anteriores a 1.5.55, conlleva a una inyección SQL por medio del parámetro bwg_search_x en el archivo frontend/models/model.php | |
| Modificada | Media (5.4) | 0.66% | — | Enviragallery Envira Gallery | 18/3/2021 | 17/6/2026 | Una entrada no comprobada y una falta de codificación de salida en el plugin de WordPress Envira Gallery Lite, versiones anteriores a 1.8.3.3, no sanearon apropiadamente los metadatos de las imágenes (es decir, el título) antes de enviarlas a la galería generada, lo que podría conllevar a una escalada de privilegios | |
| Modificada | Media (6.5) | 0.73% | — | Imagely Nextgen Gallery | 9/2/2021 | 17/6/2026 | Un problema de tipo Cross-Site Request Forgery (CSRF) en el plugin de NextGEN Gallery versiones anteriores a 3.5.0 para WordPress, permite la carga de archivos. (Es posible omitir la protección CSRF simplemente sin incluir un parámetro nonce) | |
| Modificada | Alta (8.8) | 1.4% | — | Imagely Nextgen Gallery | 9/2/2021 | 17/6/2026 | Un problema de tipo Cross-Site Request Forgery (CSRF) en el plugin de NextGEN Gallery versiones anteriores a 3.5.0 para WordPress, permite la carga de archivos y la inclusión de archivos locales por medio de la modificación de la configuración, conllevando a una ejecución de código remota y un ataque de tipo… | |
| Modificada | Media (5.4) | 1.3% | — | Enviragallery Envira Gallery | 15/1/2021 | 17/6/2026 | Un problema de tipo cross-site scripting (XSS) almacenado en Envira Gallery Lite versiones anteriores a 1.8.3.3, permite a atacantes remotos inyectar código JavaScript/HTML arbitrario por medio de una petición POST del archivo /wp-admin/post.php con el parámetro post_title | |
| Modificada | Media (5.4) | 1.3% | — | Enviragallery Envira Gallery | 15/1/2021 | 17/6/2026 | Un problema de tipo cross-site scripting (XSS) almacenado en Envira Gallery Lite versiones anteriores a 1.8.3.3, permite a atacantes remotos inyectar código JavaScript/HTML arbitrario por medio de una petición POST del archivo /wp-admin/admin-ajax.php con el parámetro meta[title] | |
| Modificada | Alta (8.8) | 12% | 💥 Exploit | Artworks Gallery IN Php, Css, Javascript, AND Mysql Project Artworks Gallery IN Php, Css, Javascript, AND Mysql | 17/11/2020 | 17/6/2026 | La funcionalidad add artwork en ARTWORKS GALLERY IN PHP, CSS, JAVASCRIPT AND MYSQL versión 1.0, permite a atacantes remotos cargar archivos | |
| Modificada | Alta (8.8) | 12% | 💥 Exploit | Artworks Gallery IN Php, Css, Javascript, AND Mysql Project Artworks Gallery IN Php, Css, Javascript, AND Mysql | 17/11/2020 | 17/6/2026 | La funcionalidad edit profile en ARTWORKS GALLERY IN PHP, CSS, JAVASCRIPT AND MYSQL versión 1.0, permite a atacantes remotos cargar archivos | |
| Modificada | Crítica (9.8) | 3.1% | — | Calendar01 Project Calendar01Calendar02 Project Calendar02Calendarform01 Project Calendarform01Gallery01 Project Gallery01+4 | 4/8/2020 | 17/6/2026 | [Calendar01], [Calendar02], [PKOBO-News01], [PKOBO-vote01], [Telop01], [Gallery01], [CalendarForm01] y [Link01] [Calendar01] edición gratuita versión 1.0.0, [Calendar02] edición gratuita versión 1.0.0, [PKOBO-News01] edición gratuita versiones 1.0.3 y anteriores, [PKOBO-vote01] edición gratuita versiones 1.0.1 y… |