Cross-Site Scripting
15 records34.9%First: 2008. Latest: 2025.
Plugin security history
The Wordfence Intelligence dataset currently contains 43 vulnerability records associated with Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery, published between 2008 and 2026.
Dataset last synchronized: 2026-08-02 09:41:47 UTC
At a glance
| Year | Records | Relative volume |
|---|---|---|
| 2008 | 1 | |
| 2010 | 1 | |
| 2012 | 2 | |
| 2013 | 2 | |
| 2014 | 2 | |
| 2015 | 7 | |
| 2016 | 2 | |
| 2017 | 1 | |
| 2018 | 2 | |
| 2019 | 3 | |
| 2020 | 2 | |
| 2023 | 5 | |
| 2024 | 6 | |
| 2025 | 4 | |
| 2026 | 3 |
| Severity | Records | Share |
|---|---|---|
| Critical | 3 | 7% |
| High | 16 | 37.2% |
| Medium | 24 | 55.8% |
First: 2008. Latest: 2025.
First: 2015. Latest: 2026.
First: 2015. Latest: 2023.
First: 2013. Latest: 2015.
First: 2016. Latest: 2026.
First: 2014. Latest: 2023.
First: 2019. Latest: 2026.
First: 2013. Latest: 2018.
Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.
4.2.14.0.54.0.03.59.123.59.53.59.93.39.53.59.43.59.33.59.13.393.293.5.03.2.113.1.73.1.62.2.502.2.452.1.792.1.572.1.232.1.102.1.92.1.152.0.77.32.0.662.0.71.9.132.0.01.9.71.9.81.5.21.9.1Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.
| Affected range | Vulnerability | Published | Patched version | Severity |
|---|---|---|---|---|
[*, 4.2.1) | Photo Gallery, Sliders, Proofing and Themes – NextGEN < 4.2.1 - Authenticated (Admin+) SQL Injection | May 20, 2026 | 4.2.1 | Medium |
*-4.2.0 | Photo Gallery, Sliders, Proofing and Themes <= 4.2.0 - Insecure Direct Object Reference to Authenticated (Subscriber+) Image Deletion via REST API | May 19, 2026 | 4.2.1 | Medium |
*-4.0.4 | Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery <= 4.0.4 - Authenticated (Author+) Local File Inclusion | March 17, 2026 | 4.0.5 | High |
*-3.59.12 | Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery <= 3.59.12 - Authenticated (Contributor+) Local File Inclusion via 'template' | December 17, 2025 | 4.0.0 | High |
*-3.59.11 | Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via ThickBox JavaScript Library | July 3, 2025 | 3.59.12 | Medium |
*-3.59.4 | Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via SimpleLightbox JavaScript Library | May 19, 2025 | 3.59.5 | Medium |
*-3.59.8 | Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery <= 3.59.8 - Authenticated (Admin+) Stored Cross-Site Scripting | February 4, 2025 | 3.59.9 | Medium |
*-3.59.4 | Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via FancyBox JavaScript Library | December 3, 2024 | 3.59.5 | Medium |
*-3.39.4 | NextGEN Gallery <= 3.39.4 - Authenticated (Administrator+) Stored Cross-Site Scripting | November 4, 2024 | 3.39.5 | Medium |
*-3.59.3 | NextGEN Gallery <= 3.59.3 - Authenticated (Administrator+) Stored Cross-Site Scripting | July 22, 2024 | 3.59.4 | Medium |
*-3.59.2 | Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery <= 3.59.2 - Authenticated (Admin+) Stored Cross-Site Scripting via Gallery | June 22, 2024 | 3.59.3 | Medium |
*-3.59 | Nextgen Gallery <= 3.59 - Authenticated (Administrator+) Stored Cross-Site Scripting | April 26, 2024 | 3.59.1 | Medium |
*-3.59 | WordPress Gallery Plugin – NextGEN Gallery <= 3.59 - Missing Authorization to Unauthenticated Information Disclosure | April 5, 2024 | 3.59.1 | Medium |
*-3.37 | NextGEN Gallery <= 3.37 - Cross-Site Request Forgery | November 23, 2023 | 3.39 | Medium |
*-3.38 | WordPress Gallery Plugin – NextGEN Gallery <= 3.38 - Authenticated (Admin+) PHAR Deserialization | September 25, 2023 | 3.39 | High |
*-3.37 | NextGEN Gallery <= 3.37 - Authenticated (Admininistrator+) Arbitrary File Read and Deletion in gallery_edit | September 25, 2023 | 3.39 | Medium |
*-3.38 | WordPress Gallery Plugin – NextGEN Gallery <= 3.38 - Authenticated (Admin+) Local File Inclusion | September 25, 2023 | 3.39 | Medium |
*-3.28 | NextGEN Gallery <= 3.28 - Cross-Site Request Forgery leading to Post Thumbnail Change | February 14, 2023 | 3.29 | Medium |
*-3.4.7 | WordPress Gallery Plugin – NextGEN Gallery <= 3.4.7 - Cross-Site Request Forgery to Arbitrary File Upload | December 17, 2020 | 3.5.0 | High |
*-3.4.7 | WordPress Gallery Plugin – NextGEN Gallery <= 3.4.7 - Cross-Site Request Forgery | December 17, 2020 | 3.5.0 | High |
[*, 3.2.11) | NextGEN Gallery <= 3.2.10 - SQL Injection | August 27, 2019 | 3.2.11 | Critical |
[*, 3.1.7) | Freemius SDK <= 2.2.3 - Missing Authorization to Arbitrary Options Update | February 25, 2019 | 3.1.7 | High |
*-3.1.5 | NextGen Gallery <= 3.1.5 - PHP Object Injection | February 4, 2019 | 3.1.6 | High |
*-2.2.46 | WordPress Gallery Plugin – NextGEN Gallery <= 2.2.46 - Sensitive Information Disclosure | March 2, 2018 | 2.2.50 | High |
*-2.2.44 | NextGEN Gallery <= 2.2.44 - Cross-Site Scripting via image alt and title text | February 14, 2018 | 2.2.45 | Medium |
Selected source records
Published: May 20, 2026
Published: May 19, 2026
Published: March 17, 2026
Published: December 17, 2025
Published: July 3, 2025
Published: May 19, 2025
Published: February 4, 2025
Published: December 3, 2024
Published: June 13, 2013
Published: November 15, 2016
Published: August 27, 2019
Published: December 17, 2025
Published: March 25, 2015
Published: December 17, 2020
Published: March 17, 2026
Published: December 17, 2020
Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.
Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.
This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.