Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress Meow Gallery (CVE-2026-1291)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/06/2026
Última modificación:
23/07/2026

Descripción

El plugin Meow Gallery para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en el endpoint de la API REST /wp-json/meow-gallery/v1/save_shortcode en todas las versiones hasta la 5.4.4, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel Autor y superior, creen o sobrescriban arbitrariamente registros de shortcode de galería existentes al proporcionar un valor de ID controlado por el usuario. El endpoint realiza operaciones de actualización de base de datos sin verificar que el usuario solicitante esté autorizado para modificar el registro de galería referenciado o crear el suyo propio.