Vulnerabilidad en plugin de WordPress Meow Gallery (CVE-2026-1291)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/06/2026
Última modificación:
23/07/2026
Descripción
El plugin Meow Gallery para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en el endpoint de la API REST /wp-json/meow-gallery/v1/save_shortcode en todas las versiones hasta la 5.4.4, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel Autor y superior, creen o sobrescriban arbitrariamente registros de shortcode de galería existentes al proporcionar un valor de ID controlado por el usuario. El endpoint realiza operaciones de actualización de base de datos sin verificar que el usuario solicitante esté autorizado para modificar el registro de galería referenciado o crear el suyo propio.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/meow-gallery/trunk/classes/rest.php
- https://plugins.trac.wordpress.org/changeset/3469543/meow-gallery
- https://plugins.trac.wordpress.org/changeset/3469543/meow-gallery/trunk/classes/rest.php
- https://plugins.trac.wordpress.org/changeset?old_path=%2Fmeow-gallery/tags/5.4.4&new_path=%2Fmeow-gallery/tags/5.4.5
- https://wordpress.org/plugins/meow-gallery/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/3386ea07-9c61-4b54-a451-1178ca6325cb?source=cve



