Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en All-in-One Video Gallery (CVE-2025-15516)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/01/2026
Última modificación:
26/01/2026

Descripción

El plugin All-in-One Video Gallery para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en la función ajax_callback_store_user_meta() en las versiones 4.1.0 a 4.6.4. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior, actualicen claves meta de usuario arbitrarias basadas en cadenas para su propia cuenta.