[monkeyvuln] / [vulnerabilidades] / plugin
Photo Gallery by 10Web – Mobile-Friendly Image Gallery
photo-gallery
crítica 5alta 6media 43baja 1sin dato 30
∴ actualiza a la versión 1.8.45 o superior para cerrar todos los fallos
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.8CVE-2022-0169
Unauthenticated SQL Injection via bwg_tag_id_bwg_thumbnails_0 Parameter
- versiones afectadas:
- < 1.6.0
- corregido en:
- 1.6.0
- publicada:
- 2022-03-14
- crítica 9.8CVE-2021-24139
SQL Injection via bwg_search_x Parameter
- versiones afectadas:
- < 1.5.55
- corregido en:
- 1.5.55
- publicada:
- 2021-03-18
- crítica 9.8CVE-2019-16119
SQL Injection (SQLi) vulnerability
- versiones afectadas:
- < 1.5.35
- corregido en:
- 1.5.35
- publicada:
- 2019-09-08
- crítica 9.8CVE-2019-14313
SQL Injection
- versiones afectadas:
- < 1.5.31
- corregido en:
- 1.5.31
- publicada:
- 2019-07-30
- crítica 9.8CVE-2022-1281
Unauthenticated SQL Injection (SQLi) vulnerability
- versiones afectadas:
- < 1.6.3
- corregido en:
- 1.6.3
- publicada:
- 2022-05-02
- alta 8.8CVE-2015-9380
Cross-Site Request Forgery
- versiones afectadas:
- < 1.2.42
- corregido en:
- 1.2.42
- publicada:
- 2019-08-30
- alta 7.2CVE-2017-12977
Authenticated SQL Injection via tag_id Parameter
- versiones afectadas:
- < 1.3.51
- corregido en:
- 1.3.51
- publicada:
- 2017-08-21
- alta 8.8CVE-2014-9312
Unrestricted File Upload
- versiones afectadas:
- < 1.2.6
- corregido en:
- 1.2.6
- publicada:
- 2017-08-28
- alta 7.2CVE-2024-0221
Directory Traversal to Arbitrary File Rename
- versiones afectadas:
- < 1.8.20
- corregido en:
- 1.8.20
- publicada:
- 2024-02-05
- alta 8.8CVE-2024-5481
Authenticated (Contributor+) Path Traversal via esc_dir Function
- versiones afectadas:
- < 1.8.24
- corregido en:
- 1.8.24
- publicada:
- 2024-06-07
- alta 7.6CVE-2026-49771
Authenticated (Contributor+) SQL Injection
- versiones afectadas:
- < 1.8.42
- corregido en:
- 1.8.42
- publicada:
- 2026-06-04
- media 6.1CVE-2021-25041
Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.5.68
- corregido en:
- 1.5.68
- publicada:
- 2021-12-06
- media 6.1CVE-2021-24362
Stored Cross-Site Scripting via Uploaded SVG
- versiones afectadas:
- < 1.5.77
- corregido en:
- 1.5.77
- publicada:
- 2021-08-16
- media 4.9CVE-2021-24363
File Upload Path Traversal
- versiones afectadas:
- < 1.5.79
- corregido en:
- 1.5.79
- publicada:
- 2021-08-16
- media 4.8CVE-2021-24310
Authenticated Stored Cross-Site Scripting via Gallery Title
- versiones afectadas:
- < 1.5.67
- corregido en:
- 1.5.67
- publicada:
- 2021-06-01
- media 6.1CVE-2021-24291
Multiple Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.5.69
- corregido en:
- 1.5.69
- publicada:
- 2021-05-14
- media 4.8CVE-2020-9335
Multiple Cross-Site Scripting (XSS) vulnerabilities
- versiones afectadas:
- < 1.5.46
- corregido en:
- 1.5.46
- publicada:
- 2020-02-25
- media 5.4CVE-2015-1394
Authenticated Cross-Site Scripting
- versiones afectadas:
- < 1.2.11
- corregido en:
- 1.2.11
- publicada:
- 2020-02-08
- media 6.1CVE-2019-16117
Cross-Site Scripting
- versiones afectadas:
- < 1.5.35
- corregido en:
- 1.5.35
- publicada:
- 2019-09-08
- media 6.1CVE-2019-16118
Cross-Site Scripting
- versiones afectadas:
- < 1.5.35
- corregido en:
- 1.5.35
- publicada:
- 2019-09-08
- media 5.4CVE-2019-14797
Authenticated Cross-Site Scripting
- versiones afectadas:
- < 1.5.23
- corregido en:
- 1.5.23
- publicada:
- 2019-08-09
- media 4.9CVE-2019-14798
Authenticated Local File Inclusion
- versiones afectadas:
- < 1.5.25
- corregido en:
- 1.5.25
- publicada:
- 2019-08-09
- media 5.4CVE-2015-2324
Authenticated Cross-Site Scripting
- versiones afectadas:
- < 1.2.13
- corregido en:
- 1.2.13
- publicada:
- 2018-02-19
- media 6.1CVE-2022-1282
Reflected Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.6.3
- corregido en:
- 1.6.3
- publicada:
- 2022-05-02
- media 4.8CVE-2022-1394
Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.6.4
- corregido en:
- 1.6.4
- publicada:
- 2022-06-06
- media 5.4CVE-2022-4058
Cross-Site Request Forgery to Stored Cross-Site Scripting
- versiones afectadas:
- < 1.8.3
- corregido en:
- 1.8.3
- publicada:
- 2022-12-19
- media 4.9CVE-2023-1427
Authenticated (Administrator+) Directory Traversal
- versiones afectadas:
- < 1.8.15
- corregido en:
- 1.8.15
- publicada:
- 2023-03-21
- media 4.3CVE-2023-33995
Missing Authorization
- versiones afectadas:
- < 1.8.16
- corregido en:
- 1.8.16
- publicada:
- 2023-06-02
- media 6.1CVE-2021-46889
Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.5.69
- corregido en:
- 1.5.69
- publicada:
- 2023-06-07
- media 6.1CVE-2021-31693
Reflected Cross-Site Scripting <= 1.5.68 - Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.5.69
- corregido en:
- 1.5.69
- publicada:
- 2022-11-29
- media 4.8CVE-2023-6924
Authenticated (Administrator+) Stored Cross-Site Scripting via Widget
- versiones afectadas:
- < 1.8.19
- corregido en:
- 1.8.19
- publicada:
- 2024-01-11
- media 5.4CVE-2024-29808
Reflected Cross-Site Scripting via 'image_id'
- versiones afectadas:
- < 1.8.22
- corregido en:
- 1.8.22
- publicada:
- 2024-03-26
- media 5.4CVE-2024-29809
Reflected Cross-Site Scripting via 'image_url'
- versiones afectadas:
- < 1.8.22
- corregido en:
- 1.8.22
- publicada:
- 2024-03-26
- media 5.4CVE-2024-29810
Reflected Cross-Site Scripting via 'thumb_url'
- versiones afectadas:
- < 1.8.22
- corregido en:
- 1.8.22
- publicada:
- 2024-03-26
- media 6.1CVE-2024-29832
Reflected Cross-Site Scripting via 'current_url'
- versiones afectadas:
- < 1.8.22
- corregido en:
- 1.8.22
- publicada:
- 2024-03-26
- media 5.4CVE-2024-29833
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') en Photo Gallery by 10Web
- versiones afectadas:
- < 1.8.22
- corregido en:
- 1.8.22
- publicada:
- 2024-03-26
- media 4.8CVE-2024-2296
Authenticated (Admin+) Stored Cross-Site Scripting via SVG
- versiones afectadas:
- < 1.8.22
- corregido en:
- 1.8.22
- publicada:
- 2024-04-06
- media 6.1CVE-2024-32583
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.8.22
- corregido en:
- 1.8.22
- publicada:
- 2024-04-18
- media 5.3CVE-2024-33586
Broken Access Control
- versiones afectadas:
- < 1.8.21
- corregido en:
- 1.8.21
- publicada:
- 2024-04-29
- media 4.3CVE-2024-35628
Broken Access Control
- versiones afectadas:
- < 1.8.26
- corregido en:
- 1.8.26
- publicada:
- 2024-06-11
- media 5.4CVE-2024-5426
Authenticated (Contributor+) Stored Cross-Site Scripting via Zipped SVG
- versiones afectadas:
- < 1.8.24
- corregido en:
- 1.8.24
- publicada:
- 2024-06-07
- media 5.9CVE-2024-44043
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.8.28
- corregido en:
- 1.8.28
- publicada:
- 2024-10-06
- media 4.8CVE-2024-5968
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.8.28
- corregido en:
- 1.8.28
- publicada:
- 2024-10-09
- media 4.8CVE-2024-8670
Admin+ Stored XSS
- versiones afectadas:
- < 1.8.29
- corregido en:
- 1.8.29
- publicada:
- 2024-10-03
- media 4.8CVE-2024-9878
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.8.31
- corregido en:
- 1.8.31
- publicada:
- 2024-11-05
- media 4.8CVE-2024-10704
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.8.31
- corregido en:
- 1.8.31
- publicada:
- 2024-11-29
- media 6.1CVE-2025-2269
<= 1.8.34 Reflected Cross-Site Scripting via 'image_id' Parameter
- versiones afectadas:
- < 1.8.35
- corregido en:
- 1.8.35
- publicada:
- 2025-04-11
- media 6.1CVE-2025-0613
Unauthenticated Stored XSS
- versiones afectadas:
- < 1.8.34
- corregido en:
- 1.8.34
- publicada:
- 2025-03-31
- media 5.9CVE-2026-27360
Authenticated (Editor+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.8.39
- corregido en:
- 1.8.39
- publicada:
- 2026-02-19
- media 4.3CVE-2026-32330
Cross-Site Request Forgery
- versiones afectadas:
- < 1.8.38
- corregido en:
- 1.8.38
- publicada:
- 2026-03-13
- media 6.5CVE-2026-7048
Authenticated (Contributor+) SQL Injection via 'order_by' Shortcode Attribute
- versiones afectadas:
- < 1.8.41
- corregido en:
- 1.8.41
- publicada:
- 2026-05-28
- media 6.5CVE-2026-9829
Authenticated (Contributor+) SQL Injection via 'compact_album_order_by' Shortcode Parameter
- versiones afectadas:
- < 1.8.42
- corregido en:
- 1.8.42
- publicada:
- 2026-06-06
- media 6.4CVE-2026-86311
Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes
- versiones afectadas:
- < 1.8.45
- corregido en:
- 1.8.45
- publicada:
- 2026-09-17
- media 6.5CVE-2026-85652
Authenticated (Author+) SQL Injection via 'album_id' Shortcode Attribute
- versiones afectadas:
- < 1.8.45
- corregido en:
- 1.8.45
- publicada:
- 2026-09-18
- baja 3.5CVE-2024-13124
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.8.33
- corregido en:
- 1.8.33
- publicada:
- 2025-03-24
- sin datoCVE-2015-1393
SQL Injection
- versiones afectadas:
- < 1.2.11
- corregido en:
- 1.2.11
- publicada:
- 2015-02-02
- sin datoCVE-2015-1055
SQL Injection
- versiones afectadas:
- < 1.2.8
- corregido en:
- 1.2.8
- publicada:
- 2015-01-16
- sin datoCVE-2014-6315
Multiple XSS
- versiones afectadas:
- < 1.1.31
- corregido en:
- 1.1.31
- publicada:
- 2014-10-10
- sin dato
Multiple Reflected Cross-Site Scripting (XSS) vulnerabilities
- versiones afectadas:
- < 1.5.74
- corregido en:
- 1.5.74
- publicada:
- 2021-05-19
- sin dato
Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.5.69
- corregido en:
- 1.5.69
- publicada:
- 2021-02-18
- sin dato
Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.5.68
- corregido en:
- 1.5.68
- publicada:
- 2021-02-04
- sin dato
Unauthenticated SQL Injection (SQLi) vulnerability
- versiones afectadas:
- < 1.5.55
- corregido en:
- 1.5.55
- publicada:
- 2020-05-15
- sin dato
Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.5.35
- corregido en:
- 1.5.35
- publicada:
- 2019-09-09
- sin dato
SQL Injection (SQLi) vulnerability
- versiones afectadas:
- < 1.5.31
- corregido en:
- 1.5.31
- publicada:
- 2019-07-26
- sin dato
Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.3.67
- corregido en:
- 1.3.67
- publicada:
- 2018-02-26
- sin dato
SQL Injection vulnerability
- versiones afectadas:
- < 1.3.30
- corregido en:
- 1.3.30
- publicada:
- 2017-05-05
- sin dato
Cross Site Request Forgery
- versiones afectadas:
- < 1.2.42
- corregido en:
- 1.2.42
- publicada:
- 2014-05-07
- sin dato
Reflected Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.7.1
- corregido en:
- 1.7.1
- publicada:
- 2022-08-10
- sin dato
Open Redirect
- versiones afectadas:
- < 1.8.8
- corregido en:
- 1.8.8
- publicada:
- 2022-11-26
- sin dato
Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.8.1
- corregido en:
- 1.8.1
- publicada:
- 2022-11-03
- sin dato
Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.7.1
- corregido en:
- 1.7.1
- publicada:
- 2022-08-10
- sin dato
Authenticated (Admin+) Cross-Site Scripting
- versiones afectadas:
- < 1.6.9
- corregido en:
- 1.6.9
- publicada:
- 2022-07-01
- sin dato
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 1.6.8
- corregido en:
- 1.6.8
- publicada:
- 2022-06-28
- sin dato
Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.6.7
- corregido en:
- 1.6.7
- publicada:
- 2022-06-16
- sin dato
Stored Cross-Site Scripting via Uploaded SVG
- versiones afectadas:
- < 1.5.79
- corregido en:
- 1.5.79
- publicada:
- 2021-07-19
- sin dato
Cross-Site Scripting
- versiones afectadas:
- < 1.5.69
- corregido en:
- 1.5.69
- publicada:
- 2021-02-23
- sin dato
Cross-Site Scripting
- versiones afectadas:
- < 1.3.67
- corregido en:
- 1.3.67
- publicada:
- 2017-12-14
- sin dato
Authenticated Path Traversal
- versiones afectadas:
- < 1.3.43
- corregido en:
- 1.3.43
- publicada:
- 2017-06-16
- sin dato
Authenticated SQL Injection
- versiones afectadas:
- < 1.3.38
- corregido en:
- 1.3.38
- publicada:
- 2017-05-02
- sin dato
Stored XSS via Uploaded SVG in Zip
- versiones afectadas:
- < 1.5.79
- corregido en:
- 1.5.79
- sin dato
Reflected Cross-Site Scripting (XSS)
- versiones afectadas:
- < 1.5.69
- corregido en:
- 1.5.69
- sin dato
Cross-Site Scripting (XSS)
- versiones afectadas:
- < 1.3.67
- corregido en:
- 1.3.67
- sin dato
Authenticated SQL Injection
- versiones afectadas:
- < 1.3.36
- corregido en:
- 1.3.36
- sin datoCVE-2026-1036
Missing Authorization to Unauthenticated Arbitrary Comment Deletion
- versiones afectadas:
- < 1.8.37
- corregido en:
- 1.8.37
- publicada:
- 2026-01-21
- sin datoCVE-2026-12865
Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.8.44
- corregido en:
- 1.8.44
- publicada:
- 2026-09-02
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]