Saltar al contenido

Evaluación rápida de riesgos WordPress

Detecta vulnerabilidades, conflictos de plugins y riesgos de rendimiento.

Solicitar análisis gratuito

Fuente base de datos: Wordfence Intelligence

Gallery Plugin for WordPress – Envira Photo Gallery <= 1.12.0 - Missing Authorization to Authenticated (Author+) Multiple Gallery Actions

PLUGIN MEDIUM CVE-2025-12377

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de autorización en el plugin Envira Photo Gallery para WordPress, que afecta a las versiones hasta la 1.12.0. Esta falla permite a usuarios autenticados realizar acciones no permitidas en múltiples galerías.

Contexto técnico

La vulnerabilidad se origina en la falta de controles de autorización adecuados en las acciones de gestión de galerías del plugin. Esto significa que un usuario con rol de autor o superior podría acceder y modificar galerías que no le pertenecen, comprometiendo la integridad del contenido.

Impacto potencial

El impacto potencial de esta vulnerabilidad es medio, ya que podría permitir a un atacante autenticado alterar o eliminar galerías de otros usuarios, lo que podría resultar en pérdida de datos o en la manipulación del contenido visual del sitio web.

Vector de explotación

La explotación de esta vulnerabilidad generalmente se realiza mediante la autenticación como un usuario con rol de autor o superior, tras lo cual se pueden ejecutar acciones no autorizadas en las galerías de otros usuarios.

Mitigación recomendada

Para mitigar esta vulnerabilidad, se recomienda actualizar el plugin Envira Photo Gallery a la versión 1.12.1 o superior. Además, se sugiere revisar y ajustar las configuraciones de usuario y permisos en el sitio.

Señales de detección

Señales de riesgo incluyen intentos de acceso a galerías por parte de usuarios no autorizados o cambios no esperados en las galerías que no pertenecen a un usuario específico.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 1.12.1 del plugin Envira Photo Gallery.

Vulnerabilidades relacionadas

MEDIUM PLUGIN

envira-gallery-lite

Envira Gallery for WordPress <= 1.12.3 - Authenticated (Author+) Stored Cross-Site Scripting via 'justified_gallery_theme' Parameter via REST API

MEDIUM PLUGIN

envira-gallery-lite

Gallery Plugin for WordPress – Envira Photo Gallery <= 1.11.0 - Missing Authorization to Authenticated (Contributor+) Gallery Conversion

MEDIUM PLUGIN

envira-gallery-lite

Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via FancyBox JavaScript Library

MEDIUM PLUGIN

envira-gallery-lite

Envira Photo Gallery <= 1.8.14 - Missing Authorization

MEDIUM PLUGIN

envira-gallery-lite

Gallery Plugin for WordPress – Envira Photo Gallery <= 1.8.14 - Authenticated (Author+) Stored Cross-Site Scripting

MEDIUM PLUGIN

envira-gallery-lite

Envira Photo Gallery <= 1.8.7.3 - Cross-Site Request Forgery to Notice Dismissal

MEDIUM PLUGIN

envira-gallery-lite

Envira Gallery Lite <= 1.8.7.2 - Missing Authorization to Gallery Modification via envira_gallery_insert_images

MEDIUM PLUGIN

envira-gallery-lite

Gallery Plugin for WordPress – Envira Photo Gallery <= 1.8.4.6 - Reflected Cross-Site Scripting

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad