Photo Gallery by 10Web – Mobile-Friendly Image Gallery
photo-gallery · плагин
Известные уязвимости для Photo Gallery by 10Web – Mobile-Friendly Image Gallery. Узнайте за секунды, какая версия работает на вашем сайте, с WP Lens.
40 известных уязвимостей
4 критичных · без входа эксплуатируется: 16 · 5 с публичным эксплойтом · последняя 3 окт. 2026 г.
Опубликован на wordpress.org · последняя версия 1.8.47 · обновлён 28 сент. 2026 г. · 100 тыс.+ установок
статус на wordpress.org проверен 8 окт. 2026 г.
Уязвимости
- Критич. 9.8
CVE-2022-1281без авторизации→ 1.6.3*
Photo Gallery < 1.6.3 - Unauthenticated SQL Injection
- Критич. 9.8
CVE-2022-0169без авторизации→ 1.6.0
Photo Gallery by 10Web < 1.6.0 - Unauthenticated SQL Injection
- Критич. 9.8
CVE-2019-16119без авторизации
SQL injection in the photo-gallery (10Web Photo Gallery) plugin before 1.5.35 for WordPress exists via the admin/controllers/Albumsgalleries
- Критич. 9.8
CVE-2019-14313без авторизации
A SQL injection vulnerability exists in the 10Web Photo Gallery plugin before 1.5.31 for WordPress.
- Высокий 8.8
CVE-2015-9380без авторизации · нужен клик
The photo-gallery plugin before 1.2.42 for WordPress has CSRF.
- Высокий 8.8
CVE-2026-102377участник+≤ 1.8.46
WordPress Photo Gallery by 10Web plugin <= 1.8.46 - PHP Object Injection vulnerability
- Высокий 8.8
CVE-2024-5481участник+≤ 1.8.23
Photo Gallery by 10Web – Mobile-Friendly Image Gallery <= 1.8.23 - Authenticated (Contributor+) Path Traversal via esc_dir Function
- Высокий 7.6
CVE-2026-49771высокие права≤ 1.8.41
WordPress Photo Gallery by 10Web plugin <= 1.8.41 - SQL Injection vulnerability
- Высокий 7.2
CVE-2024-0221высокие права≤ 1.8.19
Photo Gallery by 10Web - Mobile-Friendly Image Gallery <= 1.8.19 - Directory Traversal to Arbitrary File Rename
- Высокий 7.2
CVE-2017-12977высокие права
The Web-Dorado "Photo Gallery by WD - Responsive Photo Gallery" plugin before 1.3.51 for WordPress has a SQL injection vulnerability related
- Средний 6.5
CVE-2015-1393нужен вход
SQL injection vulnerability in the Photo Gallery plugin before 1.2.11 for WordPress allows remote authenticated users to execute arbitrary S
- Средний 6.5
CVE-2026-85652автор+≤ 1.8.44
Photo Gallery by 10Web <= 1.8.44 - Authenticated (Author+) SQL Injection via 'album_id' Shortcode Attribute
- Средний 6.5
CVE-2026-9829участник+≤ 1.8.41
Photo Gallery by 10Web <= 1.8.41 - Authenticated (Contributor+) SQL Injection via 'compact_album_order_by' Shortcode Parameter
- Средний 6.5
CVE-2026-7048участник+≤ 1.8.40
Photo Gallery by 10Web <= 1.8.40 - Authenticated (Contributor+) SQL Injection via 'order_by' Shortcode Attribute
- Средний 6.1
CVE-2026-92974без авторизации · нужен клик≤ 1.8.46
Photo Gallery by 10Web <= 1.8.46 - Reflected Cross-Site Scripting via 'thumb_url' Parameter
- Средний 6.1
CVE-2025-2269без авторизации · нужен клик≤ 1.8.34
Photo Gallery by 10Web – Mobile-Friendly Image Gallery <= 1.8.34 Reflected Cross-Site Scripting via 'image_id' Parameter
- Средний 6.1
CVE-2024-32583без авторизации · нужен клик≤ 1.8.21
WordPress Photo Gallery by 10Web plugin <= 1.8.21 - Reflected Cross Site Scripting (XSS) vulnerability
- Средний 6.1
CVE-2024-29832без авторизации · нужен клик≤ 1.8.21
WordPress Photo Gallery Plugin <= 1.8.21 Unauthenticated Reflected Cross Site Scripting in GalleryBox current_url
- Средний 6.1
CVE-2022-1282без авторизации · нужен клик→ 1.6.3
Photo Gallery < 1.6.3 - Reflected Cross-Site Scripting
- Средний 6.1
CVE-2019-16118без авторизации · нужен клик
Cross site scripting (XSS) in the photo-gallery (10Web Photo Gallery) plugin before 1.5.35 for WordPress exists via admin/controllers/Option
- Средний 6.1
CVE-2019-16117без авторизации · нужен клик
Cross site scripting (XSS) in the photo-gallery (10Web Photo Gallery) plugin before 1.5.35 for WordPress exists via admin/models/Galleries.p
- Средний 5.9
CVE-2026-27360высокие права≤ 1.8.38
WordPress Photo Gallery by 10Web plugin <= 1.8.38 - Cross Site Scripting (XSS) vulnerability
- Средний 5.4
CVE-2024-29833без авторизации · нужен клик≤ 1.8.21
WordPress Photo Gallery Plugin <= 1.8.21 Stored Cross Site Scripting in UploadHandler
- Средний 5.4
CVE-2024-29810нужен вход≤ 1.8.21
WordPress Photo Gallery Plugin <= 1.8.21 Reflected Cross Site Scripting in editimage_bwg thumb_url
- Средний 5.4
CVE-2024-29809нужен вход≤ 1.8.21
WordPress Photo Gallery Plugin <= 1.8.21 Reflected Cross Site Scripting in editimage_bwg image_url
- Средний 5.4
CVE-2024-29808нужен вход≤ 1.8.21
WordPress Photo Gallery Plugin <= 1.8.21 Reflected Cross Site Scripting in editimage_bwg image_id
- Средний 5.4
CVE-2015-1394нужен вход
Multiple cross-site scripting (XSS) vulnerabilities in the Photo Gallery plugin before 1.2.11 for WordPress allow remote authenticated users
- Средний 5.4
CVE-2019-14797нужен вход
The 10Web Photo Gallery plugin before 1.5.23 for WordPress has authenticated stored XSS.
- Средний 5.4
CVE-2024-5426участник+≤ 1.8.23
Photo Gallery by 10Web – Mobile-Friendly Image Gallery <= 1.8.23 - Authenticated (Contributor+) Stored Cross-Site Scripting via Zipped SVG
- Средний 5.3
CVE-2026-1036без авторизации≤ 1.8.36
Photo Gallery by 10Web – Mobile-Friendly Image Gallery <= 1.8.36 - Missing Authorization to Unauthenticated Arbitrary Comment Deletion
- Средний 5.3
CVE-2024-33586без авторизации≤ 1.8.20
WordPress Photo Gallery by 10Web plugin <= 1.8.20 - Broken Access Control vulnerability
- Средний 4.9
CVE-2019-14798высокие права
The 10Web Photo Gallery plugin before 1.5.25 for WordPress has Authenticated Local File Inclusion via directory traversal in the wp-admin/ad
- Средний 4.8
CVE-2024-9878админ≤ 1.8.30
Photo Gallery by 10Web <= 1.8.30 - Authenticated (Administrator+) Stored Cross-Site Scripting
- Средний 4.8
CVE-2024-44043высокие права≤ 1.8.27
WordPress Photo Gallery by 10Web plugin <= 1.8.27 - Cross Site Scripting (XSS) vulnerability
- Средний 4.8
CVE-2024-2296админ≤ 1.8.21
Photo Gallery by 10Web – Mobile-Friendly Image Gallery <= 1.8.21 - Authenticated (Admin+) Stored Cross-Site Scripting via SVG
- Средний 4.8
CVE-2023-6924админ≤ 1.8.18
Photo Gallery by 10Web <= 1.8.18 - Authenticated (Administrator+) Stored Cross-Site Scripting via Widget
- Средний 4.8
CVE-2020-9335админ
Multiple stored XSS vulnerabilities exist in the 10Web Photo Gallery plugin before 1.5.46 WordPress.
- Средний 4.3
CVE-2026-32330без авторизации · нужен клик≤ 1.8.37
WordPress Photo Gallery by 10Web plugin <= 1.8.37 - Cross Site Request Forgery (CSRF) vulnerability
- Средний 4.3
CVE-2023-33995нужен вход≤ 1.8.15
WordPress Photo Gallery by 10Web plugin <= 1.8.15 - Broken Access Control vulnerability
- Средний 4.3
CVE-2024-35628нужен вход≤ 1.8.25
WordPress Photo Gallery by 10Web plugin <= 1.8.25 - Broken Access Control vulnerability
Метка доступа берётся из текста самой записи (напр. «подписчик+»: подписчик и выше). Если роль не названа, по CVSS указывается «нужен вход» или «высокие права»; роль не выдумывается. «Нужен клик»: атака зависит от того, что авторизованный пользователь перейдёт по ссылке (CSRF, отражённый XSS).