CVE · Medium

CVE-2026-6566 — Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery [nextgen-gallery] < 4.2.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-6566 Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery [nextgen-gallery] < 4.2.1 Elusión de autorización mediante una clave controlada por el usuario Media 4,3 < 4.2.1 4.2.1 2026-05-19

CVE-2026-6566

El plugin NextGEN Gallery para WordPress contiene una debilidad en el manejo de la API REST de eliminación de imágenes. Específicamente, la verificación de permisos para eliminar imágenes solo verifica que un usuario tenga permiso 'NextGEN Administrar galería', pero no asegura que sea dueño de la galería afectada o tenga permiso para administrar a otros. Esta omisión permite a los usuarios autorizados con acceso al nivel de Suscriptor y con la capacidad 'NextGEN Administrar galería' eliminar imágenes de otras galerías e incluso eliminar archivos asociados del disco.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.