Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 43 vulnerability records associated with Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery, published between 2008 and 2026.

Dataset last synchronized: 2026-08-02 09:41:47 UTC

At a glance

Security Snapshot

43Total records
3Critical
16High
24Medium
0Low
0Informational
43Patched records
0Currently marked unpatched
2008-06-07First disclosure
2026-05-20Latest disclosure
37 of 43CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
200811 records
201011 records
201222 records
201322 records
201422 records
201577 records
201622 records
201711 records
201822 records
201933 records
202022 records
202355 records
202466 records
202544 records
202633 records

Severity Breakdown

SeverityRecordsShare
Critical37%
High1637.2%
Medium2455.8%

Vulnerability-Type Breakdown

Cross-Site Scripting

15 records34.9%

First: 2008. Latest: 2025.

Other

7 records16.3%

First: 2015. Latest: 2026.

CSRF

5 records11.6%

First: 2015. Latest: 2023.

Arbitrary File Upload

4 records9.3%

First: 2013. Latest: 2015.

SQL Injection

4 records9.3%

First: 2016. Latest: 2026.

Path Traversal

3 records7%

First: 2014. Latest: 2023.

Missing Authorization

3 records7%

First: 2019. Latest: 2026.

Information Disclosure

2 records4.7%

First: 2013. Latest: 2018.

Patch Status

Patched
43
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 4.2.1
  • 4.0.5
  • 4.0.0
  • 3.59.12
  • 3.59.5
  • 3.59.9
  • 3.39.5
  • 3.59.4
  • 3.59.3
  • 3.59.1
  • 3.39
  • 3.29
  • 3.5.0
  • 3.2.11
  • 3.1.7
  • 3.1.6
  • 2.2.50
  • 2.2.45
  • 2.1.79
  • 2.1.57
  • 2.1.23
  • 2.1.10
  • 2.1.9
  • 2.1.15
  • 2.0.77.3
  • 2.0.66
  • 2.0.7
  • 1.9.13
  • 2.0.0
  • 1.9.7
  • 1.9.8
  • 1.5.2
  • 1.9.1

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
[*, 4.2.1)Photo Gallery, Sliders, Proofing and Themes – NextGEN < 4.2.1 - Authenticated (Admin+) SQL InjectionMay 20, 20264.2.1Medium
*-4.2.0Photo Gallery, Sliders, Proofing and Themes <= 4.2.0 - Insecure Direct Object Reference to Authenticated (Subscriber+) Image Deletion via REST APIMay 19, 20264.2.1Medium
*-4.0.4Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery <= 4.0.4 - Authenticated (Author+) Local File InclusionMarch 17, 20264.0.5High
*-3.59.12Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery <= 3.59.12 - Authenticated (Contributor+) Local File Inclusion via 'template'December 17, 20254.0.0High
*-3.59.11Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via ThickBox JavaScript LibraryJuly 3, 20253.59.12Medium
*-3.59.4Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via SimpleLightbox JavaScript LibraryMay 19, 20253.59.5Medium
*-3.59.8Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery <= 3.59.8 - Authenticated (Admin+) Stored Cross-Site ScriptingFebruary 4, 20253.59.9Medium
*-3.59.4Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via FancyBox JavaScript LibraryDecember 3, 20243.59.5Medium
*-3.39.4NextGEN Gallery <= 3.39.4 - Authenticated (Administrator+) Stored Cross-Site ScriptingNovember 4, 20243.39.5Medium
*-3.59.3NextGEN Gallery <= 3.59.3 - Authenticated (Administrator+) Stored Cross-Site ScriptingJuly 22, 20243.59.4Medium
*-3.59.2Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery <= 3.59.2 - Authenticated (Admin+) Stored Cross-Site Scripting via GalleryJune 22, 20243.59.3Medium
*-3.59Nextgen Gallery <= 3.59 - Authenticated (Administrator+) Stored Cross-Site ScriptingApril 26, 20243.59.1Medium
*-3.59WordPress Gallery Plugin – NextGEN Gallery <= 3.59 - Missing Authorization to Unauthenticated Information DisclosureApril 5, 20243.59.1Medium
*-3.37NextGEN Gallery <= 3.37 - Cross-Site Request ForgeryNovember 23, 20233.39Medium
*-3.38WordPress Gallery Plugin – NextGEN Gallery <= 3.38 - Authenticated (Admin+) PHAR DeserializationSeptember 25, 20233.39High
*-3.37NextGEN Gallery <= 3.37 - Authenticated (Admininistrator+) Arbitrary File Read and Deletion in gallery_editSeptember 25, 20233.39Medium
*-3.38WordPress Gallery Plugin – NextGEN Gallery <= 3.38 - Authenticated (Admin+) Local File InclusionSeptember 25, 20233.39Medium
*-3.28NextGEN Gallery <= 3.28 - Cross-Site Request Forgery leading to Post Thumbnail ChangeFebruary 14, 20233.29Medium
*-3.4.7WordPress Gallery Plugin – NextGEN Gallery <= 3.4.7 - Cross-Site Request Forgery to Arbitrary File UploadDecember 17, 20203.5.0High
*-3.4.7WordPress Gallery Plugin – NextGEN Gallery <= 3.4.7 - Cross-Site Request ForgeryDecember 17, 20203.5.0High
[*, 3.2.11)NextGEN Gallery <= 3.2.10 - SQL InjectionAugust 27, 20193.2.11Critical
[*, 3.1.7)Freemius SDK <= 2.2.3 - Missing Authorization to Arbitrary Options UpdateFebruary 25, 20193.1.7High
*-3.1.5NextGen Gallery <= 3.1.5 - PHP Object InjectionFebruary 4, 20193.1.6High
*-2.2.46WordPress Gallery Plugin – NextGEN Gallery <= 2.2.46 - Sensitive Information DisclosureMarch 2, 20182.2.50High
*-2.2.44NextGEN Gallery <= 2.2.44 - Cross-Site Scripting via image alt and title textFebruary 14, 20182.2.45Medium

Selected source records

Latest Records

MediumCVE-2026-9059

Photo Gallery, Sliders, Proofing and Themes – NextGEN < 4.2.1 - Authenticated (Admin+) SQL Injection

Published: May 20, 2026

Affected versions
[*, 4.2.1)
Patched versions
4.2.1
Original Wordfence record
MediumCVE-2026-6566

Photo Gallery, Sliders, Proofing and Themes <= 4.2.0 - Insecure Direct Object Reference to Authenticated (Subscriber+) Image Deletion via REST API

Published: May 19, 2026

Affected versions
*-4.2.0
Patched versions
4.2.1
Original Wordfence record
HighCVE-2026-1463

Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery <= 4.0.4 - Authenticated (Author+) Local File Inclusion

Published: March 17, 2026

Affected versions
*-4.0.4
Patched versions
4.0.5
Original Wordfence record
HighCVE-2025-13641

Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery <= 3.59.12 - Authenticated (Contributor+) Local File Inclusion via 'template'

Published: December 17, 2025

Affected versions
*-3.59.12
Patched versions
4.0.0
Original Wordfence record
MediumCVE-2025-2537

Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via ThickBox JavaScript Library

Published: July 3, 2025

Affected versions
*-3.5
Patched versions
Not supplied
Affected versions
*-2.6.7
Patched versions
Not supplied
Affected versions
*-3.59.11
Patched versions
3.59.12
Original Wordfence record
MediumCVE-2024-5878

Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via SimpleLightbox JavaScript Library

Published: May 19, 2025

Affected versions
*-2.14.4
Patched versions
Not supplied
Affected versions
*-3.59.4
Patched versions
3.59.5
Original Wordfence record
MediumCVE-2024-10545

Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery <= 3.59.8 - Authenticated (Admin+) Stored Cross-Site Scripting

Published: February 4, 2025

Affected versions
*-3.59.8
Patched versions
3.59.9
Original Wordfence record
MediumCVE-2024-5020

Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via FancyBox JavaScript Library

Published: December 3, 2024

Affected versions
*-2.4.8
Patched versions
2.4.9
Affected versions
*-4.1.1
Patched versions
4.1.2
Affected versions
*-1.9.12
Patched versions
1.9.13
Affected versions
*-7.5.47.7212
Patched versions
7.5.48.7212
Affected versions
*-1.8.15
Patched versions
1.8.16
Affected versions
*-1.0.286
Patched versions
1.0.288
Affected versions
*-3.3.9
Patched versions
3.3.10
Affected versions
*-2.0.11
Patched versions
2.0.12
Affected versions
*-2.3.3
Patched versions
2.3.4
Affected versions
*-4.3.1
Patched versions
4.3.2
Affected versions
*-3.3.4
Patched versions
3.3.5
Affected versions
*-2.6.8
Patched versions
2.6.9
Affected versions
*-1.15.27
Patched versions
1.15.28
Affected versions
*-3.59.4
Patched versions
3.59.5
Affected versions
*-6.6.2
Patched versions
Not supplied
Original Wordfence record

Highest-Severity Records

CriticalCVE-2013-3684

WordPress Gallery Plugin – NextGEN Gallery <= 1.9.12 - Arbitrary File Upload

Published: June 13, 2013

Affected versions
*-1.9.12
Patched versions
1.9.13
Original Wordfence record
CriticalCVE-2016-10889

NextGEN Gallery <= 2.1.56 - Authenticated Local File Inclusion & SQL injection

Published: November 15, 2016

Affected versions
*-2.1.56
Patched versions
2.1.57
Original Wordfence record
CriticalCVE-2019-14314

NextGEN Gallery <= 3.2.10 - SQL Injection

Published: August 27, 2019

Affected versions
[*, 3.2.11)
Patched versions
3.2.11
Original Wordfence record
HighCVE-2025-13641

Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery <= 3.59.12 - Authenticated (Contributor+) Local File Inclusion via 'template'

Published: December 17, 2025

Affected versions
*-3.59.12
Patched versions
4.0.0
Original Wordfence record
HighCVE-2015-1784

WordPress Gallery Plugin – NextGEN Gallery < 2.0.77.3 - Cross-Site Request Forgery

Published: March 25, 2015

Affected versions
[*, 2.0.77.3)
Patched versions
2.0.77.3
Original Wordfence record
HighCVE-2020-35942

WordPress Gallery Plugin – NextGEN Gallery <= 3.4.7 - Cross-Site Request Forgery

Published: December 17, 2020

Affected versions
*-3.4.7
Patched versions
3.5.0
Original Wordfence record
HighCVE-2026-1463

Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery <= 4.0.4 - Authenticated (Author+) Local File Inclusion

Published: March 17, 2026

Affected versions
*-4.0.4
Patched versions
4.0.5
Original Wordfence record
HighCVE-2020-35943

WordPress Gallery Plugin – NextGEN Gallery <= 3.4.7 - Cross-Site Request Forgery to Arbitrary File Upload

Published: December 17, 2020

Affected versions
*-3.4.7
Patched versions
3.5.0
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory