WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-6566 — Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery [nextgen-gallery] < 4.2.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-6566 Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery [nextgen-gallery] < 4.2.1 Elusión de autorización mediante una clave controlada por el usuario Media 4,3 < 4.2.1 4.2.1 2026-05-19

CVE-2026-6566

La galería de fotos, diapositivas, pruebas y temas – NextGEN Gallery plugin para WordPress es vulnerable a Insecure Direct Object Reference en versiones hasta y inclusive 4.2.0. Esto se debe a la falta de autorización a nivel de objeto en el flujo REST de eliminación de imágenes donde la función de devolución de llamada de permisos para DELETE /imagely/v1/images/{id} solo verifica los permisos 'NextGEN Manage gallery' y no impone la propiedad del álbum o los permisos 'NextGEN Manage others gallery'. Esto permite que atacantes autenticados, con privilegios de nivel Subscriber y capacidad 'NextGEN Manage gallery', eliminen imágenes de galerías pertenecientes a otros usuarios así como sus archivos de imagen asociados cuando deleteImg está habilitado (por defecto).

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.