Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Piwigo (CVE-2025-62512)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/02/2026
Última modificación:
25/02/2026

Descripción

Piwigo es una aplicación de galería de fotos de código abierto para la web. En la versión 15.5.0 y probablemente en versiones 15.x anteriores, la funcionalidad de restablecimiento de contraseña en Piwigo permite a un atacante no autenticado determinar si un nombre de usuario o una dirección de correo electrónico dados existen en el sistema. El endpoint en password.PHP?action=lost devuelve mensajes distintos para cuentas válidas frente a inválidas, lo que permite la enumeración de usuarios. Hasta el momento de la publicación, no hay parches conocidos disponibles.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:piwigo:piwigo:*:*:*:*:*:*:*:* 15.0.0 (incluyendo) 15.5.0 (incluyendo)


Referencias a soluciones, herramientas e información