Recursos /
Plugins de WordPress /
Instant Images
SEGURIDAD DE PLUGINS
¿Es seguro Instant Images?
Vulnerabilidades conocidas, compatibilidad con PHP y alternativas más seguras para el plugin de WordPress Instant Images — verificado contra la base de datos de seguridad local de WP Clinic.
Qué hace este plugin
- Slug:
instant-images
- 100000+ instalaciones activas
free imagesmedia librarypixabaystock photosunsplash
Estado de mantenimiento
- Última versión conocida: 7.2.0
- PHP máximo soportado (analizado): 8.4
Vulnerabilidades conocidas
4 CVEs conocidos registrados para Instant Images.
Reportadas entre 2021 y 2024.
| CVE |
Vulnerabilidad |
Tipo |
Gravedad |
Afectadas |
Corregido en |
Publicado |
Estado |
|
CVE-2024-33569
|
Instant Images – One-click Image Uploads from Unsplash, Openverse, Pixabay, Pexels, and Giphy [instant-images] < 6.1.1 |
Gestión incorrecta de privilegios |
Alta
7,2
|
< 6.1.1
|
6.1.1 |
2024-04-25 |
✓ corregido en la última versión
|
|
—
|
Instant Images – One-click Image Uploads from Unsplash, Openverse, Pixabay, Pexels, and Giphy [instant-images] < 6.1.1 |
— |
Desconocido
|
< 6.1.1
|
6.1.1 |
2024-01-29 |
✓ corregido en la última versión
|
|
CVE-2024-0869
|
Instant Images – One-click Image Uploads from Unsplash, Openverse, Pixabay, Pexels, and Giphy [instant-images] < 6.1.1 |
Falta de control de autorización |
Media
6,5
|
< 6.1.1
|
6.1.1 |
2024-01-29 |
✓ corregido en la última versión
|
|
CVE-2023-27451
|
Instant Images – One-click Image Uploads from Unsplash, Openverse, Pixabay, Pexels, and Giphy [instant-images] < 5.2.0 |
Falsificación de petición del lado del servidor (SSRF) |
Alta
7,2
|
< 5.2.0
|
5.2.0 |
2023-03-02 |
✓ corregido en la última versión
|
|
CVE-2021-24334
|
Instant Images – One-click Image Uploads from Unsplash, Openverse, Pixabay, Pexels, and Giphy [instant-images] < 4.4.0.1 |
Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) |
Media
5,4
|
< 4.4.0.1
|
4.4.0.1 |
2021-04-22 |
✓ corregido en la última versión
|
CVE-2024-33569
<p>WordPress Instant Images Plugin <= 6.1.0 is vulnerable to Privilege Escalation</p><p>Software: Instant Images</p><p>Link: https://wordpress.org/plugins/instant-images/#developers</p><p>Affected Version <= 6.1.0</p><p>Fixed in version 6.1.1 </p>
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Patchstack
Instant Images – One-click Image Uploads from Unsplash, Openverse, Pixabay, Pexels, and Giphy [instant-images] < 6.1.1
The Instant Images – One Click Image Uploads from Unsplash, Openverse, Pixabay and Pexels plugin for WordPress is vulnerable to unauthorized arbitrary options update due to an insufficient check that neglects to verify whether the updated option belongs to the plugin on the instant-images/license REST API endpoint in all versions up to, and including, 6.1.0. This makes it possible for authors and higher to update arbitrary options. CVE-2024-33569 appears to be a duplicate of this issue.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Wordfence
CVE-2024-0869
Update the WordPress Instant Images plugin to the latest available version (at least 6.1.1).
Sean Murphy discovered and reported this Broken Access Control vulnerability in WordPress Instant Images Plugin. A broken access control issue refers to a missing authorization, authentication or nonce token check in a function that could lead to an unprivileged user to executing a certain higher privileged action. This vulnerability has been fixed in version 6.1.1.
Have additional information or questions about this entry? Get in touch.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Patchstack
CVE-2023-27451
No patched version is available. The vendor attempted to fix it, but the patch was incomplete, we have notified the vendor, but still, no fully patched version is available.
Universe discovered and reported this Server Side Request Forgery (SSRF) vulnerability in WordPress Instant Images Plugin. This could allow a malicious actor to cause a website to execute website requests to an arbitrary domain of the attacker. This could allow a malicious actor to find sensitive information. This vulnerability has not been known to be fixed yet.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
Patchstack
CVE-2021-24334
The Instant Images – One Click Unsplash Uploads WordPress plugin before 4.4.0.1 did not properly validate and sanitise its unsplash_download_w and unsplash_download_h parameter settings (/wp-admin/upload.php?page=instant-images), only validating them client side before saving them, leading to a Stored Cross-Site Scripting issue.
Descripción técnica mostrada en el idioma original de la fuente (inglés).
Fuente:
CVE.org
Cómo solucionarlo
Mantén Instant Images actualizado — 7.2.0 es la última versión en wordpress.org, y cada CVE de arriba indica la versión exacta que lo corrigió ("Corregido en").
Este es el historial completo de vulnerabilidades conocidas del plugin, no un escaneo de una instalación específica — ejecuta un escaneo gratis de tu propio sitio para verificar tu versión instalada exacta.
Alternativas más seguras / más establecidas
Verifica tu propio sitio WordPress
Ejecuta un escaneo pasivo gratis ahora, o crea una cuenta gratuita e instala el plugin de WP Clinic para un escaneo profundo de toda tu cuenta de hosting y reparación asistida por IA.