Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2845▼ 222 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

1355 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)0.65%—Huawei Appgallery24/4/201817/6/2026
Huawei AppGallery, en versiones anteriores a la 8.0.4.301, tiene una vulnerabilidad de omisión del mecanismo de lista blanca. Un atacante podría preparar un entorno de red malicioso y engañar al usuario para que acceda a una página web maliciosa y omita el mecanismo de lista blanca.
ModificadaMedia (6.1)1.3%—Coppermine-gallery Coppermine Photo Gallery16/3/201817/6/2026
Vulnerabilidad Cross-Site Scripting (XSS) en el gestor de palabras clave en Coppermine Photo Gallery en versiones anteriores a la 1.5.27 y en versiones 1.6.x anteriores a la 1.6.01 permite que los atacantes remotos inyecten scripts web o HTML arbitrarios utilizando vectores no especificados.
ModificadaMedia (6.1)0.65%—Kubik-rubik Simple Image Gallery Extended5/3/201817/6/2026
La función htmlImageAddTitleAttribute en sige.php en la extensión Kubik-Rubik Simple Image Gallery Extended (SIGE) 3.2.3 para Joomla! tiene XSS mediante una cabecera de imagen manipulada, tal y como demuestra el objeto de cabecera Caption-Abstract en un archivo JPEG. Esto se ha solucionado en la versión 3.3.1.
ModificadaAlta (7.5)2.0%—Imagely Nextgen Gallery1/3/201817/6/2026
En el plugin nextgen-gallery en versiones anteriores a la 2.2.50 para WordPress, las rutas de galería no son seguras.
ModificadaMedia (6.1)2.2%💥 ExploitKubik-rubik Simple Image Gallery Extended20/2/201817/6/2026
Cross-Site Scripting (XSS) reflejado en Kubik-Rubik SIGE (Simple Image Gallery Extended), en versiones anteriores a la 3.3.0, permite que atacantes ejecuten JavaScript en el navegador de la víctima haciendo que visite un enlace plugins/content/sige/plugin_sige/print.php con un parámetro img, name o caption manipulado.
ModificadaMedia (5.4)0.86%—10web Photo Gallery19/2/201817/6/2026
Vulnerabilidad Cross-Site Scripting (XSS) en filemanager en las versiones anteriores a la 1.2.13 del plugin Photo Gallery para WordPress permite que los usuarios autenticados remotos con permiso de edición inyecten scripts web o HTML arbitrarios mediante vectores no especificados.
ModificadaCrítica (9.8)2.7%💥 ExploitWeb-dorado Gallery WD17/2/201817/6/2026
Existe inyección SQL en el componente Gallery WD 1.3.6 para Joomla! mediante los parámetros tag_id o gallery_id.
ModificadaCrítica (9.8)2.7%💥 ExploitJextn Video Gallery27/12/201717/6/2026
La extensión JEXTN Video Gallery 3.0.5 para Joomla! incluye inyección SQL mediante el parámetro id en una acción view=category.
ModificadaMedia (6.1)0.78%—Mgl-instagram-gallery Project Mgl-instagram-gallery27/12/201717/6/2026
El plugin mgl-instagram-gallery para WordPress contiene XSS mediante el parámetro multimedia single-gallery.php.
ModificadaMedia (5.4)0.78%—Tinywebgallery6/11/201717/6/2026
En TinyWebGallery v2.4, una vulnerabilidad XSS se localiza en los parámetros "mkname", "mkitem" e "item" del módulo "Add/Create". Los atacantes remotos con cuentas de usuario con pocos privilegios para el acceso backend son capaces de inyectar códigos script maliciosos en el listado de ítems "TWG Explorer". El método…
ModificadaMedia (5.3)1.9%—Codeasily Grand Flagallery18/10/201717/6/2026
El plugin Grand Flagallery en versiones anteriores a la 4.25 para WordPress permite que atacantes remotos obtengan la ruta de instalación mediante una petición a (1) flagallery-skins/banner_widget_default/gallery.php o (2) flash-album-gallery/skins/banner_widget_default/gallery.php.
ModificadaMedia (6.1)1.2%—Tech-banker Gallery Bank6/10/201717/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en el plugin Best Gallery Albums en versiones anteriores a la 3.0.70 para WordPress permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante el parámetro order_id en la página gallery_album_sorting a wp-admin/admin.php.
ModificadaCrítica (9.8)3.2%—Wpdevart Responsive Image Gallery Gallery Album25/9/201717/6/2026
Una vulnerabilidad de inyección SQL en el plugin Responsive Image Gallery en versiones anteriores a la 1.2.1 para WordPress permite que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro id en una tarea en la página add_edit_theme para wp-admin/admin.php.
ModificadaCrítica (9.8)2.0%—Angrybyte Gallery-transformation14/9/201717/6/2026
Existe una vulnerabilidad en el plugin wordpress-gallery-transformation v1.0 de WordPress que consiste en una inyección SQL en ./wordpress-gallery-transformation/gallery.php, debido a que no se sanitiza el parámetro $jpic antes de pasarlo a una consulta SQL.
ModificadaCrítica (9.8)2.9%—Anblik Image-gallery-with-slideshow14/9/201717/6/2026
Existe una vulnerabilidad en el plugin image-gallery-with-slideshow v1.5.2 de WordPress que consiste en una inyección SQL a ciegas en image-gallery-with-slideshow/admin_setting.php, mediante el parámetro selectMulGallery.
ModificadaCrítica (9.8)2.9%—Anblik Image-gallery-with-slideshow14/9/201717/6/2026
Existe una vulnerabilidad en el plugin image-gallery-with-slideshow v1.5.2 de WordPress que consiste en una inyección SQL a ciegas en image-gallery-with-slideshow/admin_setting.php, mediante el parámetro gallery_name.
ModificadaCrítica (9.8)2.9%—Anblik Image-gallery-with-slideshow14/9/201717/6/2026
Existe una vulnerabilidad en el plugin image-gallery-with-slideshow v1.5.2 de WordPress que consiste en una inyección SQL a ciegas, mediante el parámentro imgid en image-gallery-with-slideshow/admin_setting.php.
ModificadaCrítica (9.8)3.4%—Anblik Image-gallery-with-slideshow14/9/201717/6/2026
Existe una vulnerabilidad en el plugin image-gallery-with-slideshow v1.5.2 en WordPress. En image-gallery-with-slideshow/admin_setting.php el siguiente fragmento de código no sanitiza los valores de entrada mediante la variable gid antes de pasarla a una instrucción SQL.
ModificadaMedia (5.4)0.98%—Anblik Image-gallery-with-slideshow14/9/201717/6/2026
Existe una vulnerabilidad en el plugin image-gallery-with-slideshow v1.5.2 de WordPress que consiste en un Cross-Site Scripting (XSS) persistente mediante los valores $value->gallery_name y $value->gallery_description donde cualquier usuario con privilegios para modificar o añadir galerías o imágenes pueda inyectar…
ModificadaMedia (4.8)0.99%—Imagely Nextgen Gallery12/9/201717/6/2026
En la página nggallery-manage-gallery en el plugin Photocrati NextGEN Gallery 2.1.15 para WordPress, es posible que los administradores remotos autenticados realicen un ataque de Cross-Site Scripting (XSS) mediante el parámetro images[1][alttext].
ModificadaAlta (8.8)3.7%—Imagely Nextgen Gallery12/9/201717/6/2026
En post-new.php en el plugin Photocrati NextGEN Gallery 2.1.10 para WordPress, la subida de archivos sin restricción está disponible mediante el parámetro name, si se cambia una extensión de archivo de .jpg a .php.
ModificadaAlta (8.8)45%💥 Exploit10web Photo Gallery28/8/201717/6/2026
Existe una vulnerabilidad de subida de archivos sin restricciones en Photo Gallery 1.2.5.
ModificadaAlta (7.2)1.6%—10web Photo Gallery21/8/201717/6/2026
El plugin "Photo Gallery by WD - Responsive Photo Gallery" de Web-Dorado en su versión 1.3.51 para WordPress tiene una vulnerabilidad de inyección SQL que afecta a bwg_edit_tag() en photo-gallery.php y a edit_tag() en admin/controllers/BWGControllerTags_bwg.php. Los administradores lo podrían explotar mediante el…
ModificadaAlta (7.5)1.9%—Powerplay Gallery Project Powerplay Gallery23/5/201717/6/2026
El plugin Powerplay Gallery 3.3 para WordPress presenta una vulnerabilidad en el archivo Upload.php, que permite a atacantes remotos crear directorios arbitrarios a través de vectores relacionados con la variable targetDir.
ModificadaMedia (6.1)0.89%—Bestwebsoft CaptchaBestwebsoft CAR RentalBestwebsoft Contact FormBestwebsoft Contact Form Multi+4722/5/201717/6/2026
Una Vulnerabilidad de tipo cross-site-scripting en Captcha anterior a versión 4.3.0, Car Rental anterior a versión 1.0.5, Contact Form Multi anterior a versión 1.2.1, Contact Form anterior a versión 4.0.6, Contact Form to DB anterior a versión 1.5.7, Custom Admin Page anterior a versión 0.1.2, Custom Fields Search…
Orbitaley — Vulnerabilidades