[monkeyvuln] / [vulnerabilidades] / plugin
Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery
nextgen-gallery
crítica 3alta 11media 18baja 1sin dato 31
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.8CVE-2013-3684
NextGEN Gallery - Arbitrary File Upload
- versiones afectadas:
- < 1.9.13
- corregido en:
- 1.9.13
- publicada:
- 2020-02-11
- crítica 9.8CVE-2019-14314
SQL Injection vulnerability
- versiones afectadas:
- < 3.2.11
- corregido en:
- 3.2.11
- publicada:
- 2019-08-27
- crítica 9.8CVE-2016-10889
Authenticated Local File Inclusion & SQL injection
- versiones afectadas:
- < 2.1.57
- corregido en:
- 2.1.57
- publicada:
- 2019-08-14
- alta 8.8CVE-2020-35942
Cross-Site Request Forgery (CSRF) leading to XSS and RCE via file upload and LFI
- versiones afectadas:
- < 3.5.0
- corregido en:
- 3.5.0
- publicada:
- 2021-02-09
- alta 7.5CVE-2013-0291
NextGEN Gallery Plugin - Path Disclosure Vulnerability
- versiones afectadas:
- ≥ 1.9.10 y ≤ 1.9.11
- corregido en:
- > 1.9.11
- publicada:
- 2020-01-30
- alta 7.5CVE-2016-6565
Remote File Inclusion
- versiones afectadas:
- < 2.1.57
- corregido en:
- 2.1.57
- publicada:
- 2018-07-13
- alta 7.5CVE-2018-7586
Gallery Paths Not Secured
- versiones afectadas:
- < 2.2.50
- corregido en:
- 2.2.50
- publicada:
- 2018-03-01
- alta 8.8CVE-2015-9228
Unrestricted File Upload
- versiones afectadas:
- < 2.1.15
- corregido en:
- 2.1.15
- publicada:
- 2017-09-12
- alta 8.8CVE-2015-1784
Cross-Site Request Forgery
- versiones afectadas:
- < 2.0.77.3
- corregido en:
- 2.0.77.3
- publicada:
- 2022-07-07
- alta 7.1CVE-2023-33999
Cross Site Scripting (XSS)
- versiones afectadas:
- < 3.4.7
- corregido en:
- 3.4.7
- publicada:
- 2026-06-11
- alta 7.2CVE-2023-3155
Authenticated (Admininistrator+) Arbitrary File Read and Deletion in gallery_edit
- versiones afectadas:
- < 3.39
- corregido en:
- 3.39
- publicada:
- 2023-10-16
- alta 7.5CVE-2023-3154
Authenticated (Admin+) PHAR Deserialization
- versiones afectadas:
- < 3.39
- corregido en:
- 3.39
- publicada:
- 2023-10-16
- alta 8.8CVE-2025-13641
Authenticated (Contributor+) Local File Inclusion via 'template'
- versiones afectadas:
- < 4.0.0
- corregido en:
- 4.0.0
- publicada:
- 2025-12-18
- alta 7.1CVE-2026-28141
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 4.2.4
- corregido en:
- 4.2.4
- publicada:
- 2026-08-06
- media 6.5CVE-2020-35943
Cross-Site Request Forgery (CSRF) vulnerability leading to file upload
- versiones afectadas:
- < 3.5.0
- corregido en:
- 3.5.0
- publicada:
- 2021-02-09
- media 6.5CVE-2015-9538
Local File Inclusion
- versiones afectadas:
- < 2.1.15
- corregido en:
- 2.1.15
- publicada:
- 2019-11-26
- media 5.4CVE-2015-9537
Cross-Site Scripting
- versiones afectadas:
- < 2.1.10
- corregido en:
- 2.1.10
- publicada:
- 2019-11-26
- media 4.8CVE-2018-1000172
Cross-Site Scripting via image alt and title text
- versiones afectadas:
- < 2.2.45
- corregido en:
- 2.2.45
- publicada:
- 2018-04-30
- media 4.8CVE-2015-9229
Authenticated (Admin+) Cross-Site Scripting
- versiones afectadas:
- < 2.1.23
- corregido en:
- 2.1.23
- publicada:
- 2017-09-12
- media 6.5CVE-2015-1785
Arbitrary File Upload
- versiones afectadas:
- < 2.0.77.3
- corregido en:
- 2.0.77.3
- publicada:
- 2022-07-07
- media 4.3CVE-2022-38468
Cross Site Request Forgery (CSRF)
- versiones afectadas:
- < 3.29
- corregido en:
- 3.29
- publicada:
- 2023-03-01
- media 4.9CVE-2023-3279
Authenticated (Admin+) Local File Inclusion
- versiones afectadas:
- < 3.39
- corregido en:
- 3.39
- publicada:
- 2023-10-16
- media 4.3CVE-2023-48328
Cross Site Request Forgery (CSRF)
- versiones afectadas:
- < 3.39
- corregido en:
- 3.39
- publicada:
- 2023-11-30
- media 5.3CVE-2024-3097
Missing Authorization to Unauthenticated Information Disclosure
- versiones afectadas:
- < 3.59.1
- corregido en:
- 3.59.1
- publicada:
- 2024-04-09
- media 4.3CVE-2024-2744
Authenticated (Administrator+) Stored Cross-Site Scripting
- versiones afectadas:
- < 3.59.1
- corregido en:
- 3.59.1
- publicada:
- 2024-05-17
- media 5.9CVE-2024-5442
Cross Site Scripting (XSS)
- versiones afectadas:
- < 3.59.3
- corregido en:
- 3.59.3
- publicada:
- 2024-07-13
- media 4.8CVE-2024-39627
Cross Site Scripting (XSS)
- versiones afectadas:
- < 3.59.4
- corregido en:
- 3.59.4
- publicada:
- 2024-08-01
- media 4.8CVE-2024-6393
Authenticated (Administrator+) Stored Cross-Site Scripting
- versiones afectadas:
- < 3.59.5
- corregido en:
- 3.59.5
- publicada:
- 2024-11-25
- media 6.4CVE-2024-5020
Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via FancyBox JavaScript Library
- versiones afectadas:
- < 3.59.5
- corregido en:
- 3.59.5
- publicada:
- 2024-12-04
- media 6.4CVE-2024-5878
Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via SimpleLightbox JavaScript Library
- versiones afectadas:
- < 3.59.5
- corregido en:
- 3.59.5
- publicada:
- 2025-05-19
- media 6.4CVE-2025-2537
Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via ThickBox JavaScript Library
- versiones afectadas:
- < 3.59.12
- corregido en:
- 3.59.12
- publicada:
- 2025-07-03
- media 4.3CVE-2026-6566
Insecure Direct Object Reference to Authenticated (Subscriber+) Image Deletion via REST API
- versiones afectadas:
- < 4.2.1
- corregido en:
- 4.2.1
- publicada:
- 2026-05-20
- baja 3.5CVE-2024-10545
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 3.59.9
- corregido en:
- 3.59.9
- publicada:
- 2025-02-25
- sin datoCVE-2010-1186
XSS Vulnerability
- versiones afectadas:
- < 1.5.2
- corregido en:
- 1.5.2
- publicada:
- 2010-04-07
- sin datoCVE-2008-7175
XSS
- versiones afectadas:
- ≤ 0.96
- corregido en:
- > 0.96
- publicada:
- 2009-09-08
- sin dato
Authenticated Option Update vulnerability (Fremius Library security issue)
- versiones afectadas:
- < 3.1.7
- corregido en:
- 3.1.7
- publicada:
- 2019-03-02
- sin dato
Authenticated Remote Code Execution (RCE) Vulnerability
- versiones afectadas:
- < 2.1.60
- corregido en:
- 2.1.60
- publicada:
- 2016-11-28
- sin dato
Authenticated Path Traversal
- versiones afectadas:
- < 2.1.9
- corregido en:
- 2.1.9
- publicada:
- 2015-10-07
- sin dato
Arbitrary File Upload
- versiones afectadas:
- < 2.0.66
- corregido en:
- 2.0.66
- publicada:
- 2015-05-15
- sin dato
Directory Traversal
- versiones afectadas:
- < 2.0.7
- corregido en:
- 2.0.7
- publicada:
- 2015-05-15
- sin dato
Cross Site Scripting
- versiones afectadas:
- < 1.9.8
- corregido en:
- 1.9.8
- publicada:
- 2015-05-15
- sin dato
Full Path Disclosure
- versiones afectadas:
- < 2.0.0
- corregido en:
- 2.0.0
- publicada:
- 2015-05-15
- sin dato
Stored XSS
- versiones afectadas:
- < 2.0.0
- corregido en:
- 2.0.0
- publicada:
- 2015-05-15
- sin dato
Multiple XSS
- versiones afectadas:
- < 1.9.1
- corregido en:
- 1.9.1
- publicada:
- 2015-05-15
- sin dato
Multiple Vulnerabilities
- versiones afectadas:
- < 1.8.4
- corregido en:
- 1.8.4
- publicada:
- 2015-05-15
- sin dato
Full Path Disclosure
- versiones afectadas:
- < 1.7.4
- corregido en:
- 1.7.4
- publicada:
- 2015-05-15
- sin dato
NextGEN Gallery Plugin - Cross Site Scripting
- versiones afectadas:
- < 1.9.11
- corregido en:
- 1.9.11
- publicada:
- 2013-01-08
- sin dato
NextGEN Gallery Plugin - Directory Traversal
- versiones afectadas:
- < 2.0.1
- corregido en:
- 2.0.1
- publicada:
- 2014-02-19
- sin dato
Subscriber+ Arbitrary Option Update
- versiones afectadas:
- < 3.1.7
- corregido en:
- 3.1.7
- sin dato
Missing Authorization to Arbitrary Options Update
- versiones afectadas:
- < 3.1.7
- corregido en:
- 3.1.7
- publicada:
- 2019-02-25
- sin dato
PHP Object Injection
- versiones afectadas:
- < 3.1.6
- corregido en:
- 3.1.6
- publicada:
- 2019-02-04
- sin dato
SQL Injection
- versiones afectadas:
- < 2.1.79
- corregido en:
- 2.1.79
- publicada:
- 2017-02-17
- sin dato
Path Traversal
- versiones afectadas:
- < 2.1.9
- corregido en:
- 2.1.9
- publicada:
- 2015-08-28
- sin dato
Path Traversal
- versiones afectadas:
- < 2.0.7
- corregido en:
- 2.0.7
- publicada:
- 2014-02-18
- sin datoCVE-2012-3414
Cross-Site Scripting
- versiones afectadas:
- < 1.9.7
- corregido en:
- 1.9.7
- publicada:
- 2013-07-19
- sin dato
Authenticated PHP Object Injection
- versiones afectadas:
- < 3.1.6
- corregido en:
- 3.1.6
- sin dato
Unauthenticated SQL Injection
- versiones afectadas:
- < 2.1.79
- corregido en:
- 2.1.79
- sin dato
Gallerypath Parameter Stored XSS
- versiones afectadas:
- < 2.0.0
- corregido en:
- 2.0.0
- sin dato
Xml/ajax.php Path Disclosure
- versiones afectadas:
- < 1.7.4
- corregido en:
- 1.7.4
- sin dato
NextGEN Gallery - swfupload.swf Cross-Site Scripting (XSS)
- versiones afectadas:
- < 1.9.8
- corregido en:
- 1.9.8
- sin dato
XXS & CSRF
- versiones afectadas:
- < 1.8.4
- corregido en:
- 1.8.4
- sin dato
Multiple Cross-Site Scripting (XSS)
- versiones afectadas:
- < 1.9.1
- corregido en:
- 1.9.1
- sin datoCVE-2026-1463
Authenticated (Author+) Local File Inclusion
- versiones afectadas:
- < 4.0.5
- corregido en:
- 4.0.5
- publicada:
- 2026-03-17
- sin datoCVE-2026-9059
Authenticated (Admin+) SQL Injection
- versiones afectadas:
- < 4.2.1
- corregido en:
- 4.2.1
- publicada:
- 2026-05-20
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]