Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 43 vulnerability records associated with Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery, published between 2008 and 2026.

Dataset last synchronized: 2026-08-02 09:41:47 UTC

At a glance

Security Snapshot

43Total records
3Critical
16High
24Medium
0Low
0Informational
43Patched records
0Currently marked unpatched
2008-06-07First disclosure
2026-05-20Latest disclosure
37 of 43CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
200811 records
201011 records
201222 records
201322 records
201422 records
201577 records
201622 records
201711 records
201822 records
201933 records
202022 records
202355 records
202466 records
202544 records
202633 records

Severity Breakdown

SeverityRecordsShare
Critical37%
High1637.2%
Medium2455.8%

Vulnerability-Type Breakdown

Cross-Site Scripting

15 records34.9%

First: 2008. Latest: 2025.

Other

7 records16.3%

First: 2015. Latest: 2026.

CSRF

5 records11.6%

First: 2015. Latest: 2023.

Arbitrary File Upload

4 records9.3%

First: 2013. Latest: 2015.

SQL Injection

4 records9.3%

First: 2016. Latest: 2026.

Path Traversal

3 records7%

First: 2014. Latest: 2023.

Missing Authorization

3 records7%

First: 2019. Latest: 2026.

Information Disclosure

2 records4.7%

First: 2013. Latest: 2018.

Patch Status

Patched
43
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 4.2.1
  • 4.0.5
  • 4.0.0
  • 3.59.12
  • 3.59.5
  • 3.59.9
  • 3.39.5
  • 3.59.4
  • 3.59.3
  • 3.59.1
  • 3.39
  • 3.29
  • 3.5.0
  • 3.2.11
  • 3.1.7
  • 3.1.6
  • 2.2.50
  • 2.2.45
  • 2.1.79
  • 2.1.57
  • 2.1.23
  • 2.1.10
  • 2.1.9
  • 2.1.15
  • 2.0.77.3
  • 2.0.66
  • 2.0.7
  • 1.9.13
  • 2.0.0
  • 1.9.7
  • 1.9.8
  • 1.5.2
  • 1.9.1

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-2.1.77NextGen Gallery <= 2.1.77 - SQL InjectionFebruary 17, 20172.1.79High
*-2.1.56NextGen Gallery <= 2.1.56 - Remote File InclusionNovember 15, 20162.1.57High
*-2.1.56NextGEN Gallery <= 2.1.56 - Authenticated Local File Inclusion & SQL injectionNovember 15, 20162.1.57Critical
*-2.1.10NextGen Gallery <= 2.1.10 - Unrestricted File UploadDecember 23, 20152.1.15High
*-2.1.15WordPress Gallery Plugin – NextGEN Gallery <= 2.1.15 - Authenticated (Admin+) Cross-Site ScriptingSeptember 14, 20152.1.23Medium
*-2.1.9NextGen Gallery <= 2.1.9 - Cross-Site ScriptingAugust 31, 20152.1.10Medium
*-2.1.7NextGen Gallery <= 2.1.7 - Path TraversalAugust 28, 20152.1.9Medium
*-2.1.10NextGen Gallery <= 2.1.10 - Local File InclusionAugust 28, 20152.1.15Medium
[*, 2.0.77.3)WordPress Gallery Plugin – NextGEN Gallery < 2.0.77.3 - Arbitrary File UploadMarch 25, 20152.0.77.3High
[*, 2.0.77.3)WordPress Gallery Plugin – NextGEN Gallery < 2.0.77.3 - Cross-Site Request ForgeryMarch 25, 20152.0.77.3High
*-2.0.65NextGen Gallery <= 2.0.65 - Arbitrary File UploadMay 20, 20142.0.66High
*-2.0NextGen Gallery <= 2.0 - Path TraversalFebruary 18, 20142.0.7High
*-1.9.12WordPress Gallery Plugin – NextGEN Gallery <= 1.9.12 - Arbitrary File UploadJune 13, 20131.9.13Critical
1.9.10-1.9.11WordPress Gallery Plugin – NextGEN Gallery 1.9.10 - 1.9.11 - Full Path DisclosureFebruary 14, 20132.0.0High
*-1.9.6SWFUpload <= 2.2.0.1 - Cross-Site ScriptingNovember 9, 20121.9.7Medium
*-1.9.7NextGen Gallery <= 1.9.7 - Cross-Site ScriptingJune 14, 20121.9.8Medium
[*, 1.5.2)WordPress Gallery Plugin – NextGEN Gallery <= 1.5.1 - Cross-Site ScriptingApril 6, 20101.5.2Medium
*-1.9.0NextGEN Gallery Plugin <= 1.9.0 - Authenticated (Admin+) Stored Cross-Site ScriptingJune 7, 20081.9.1Medium

Selected source records

Latest Records

MediumCVE-2026-9059

Photo Gallery, Sliders, Proofing and Themes – NextGEN < 4.2.1 - Authenticated (Admin+) SQL Injection

Published: May 20, 2026

Affected versions
[*, 4.2.1)
Patched versions
4.2.1
Original Wordfence record
MediumCVE-2026-6566

Photo Gallery, Sliders, Proofing and Themes <= 4.2.0 - Insecure Direct Object Reference to Authenticated (Subscriber+) Image Deletion via REST API

Published: May 19, 2026

Affected versions
*-4.2.0
Patched versions
4.2.1
Original Wordfence record
HighCVE-2026-1463

Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery <= 4.0.4 - Authenticated (Author+) Local File Inclusion

Published: March 17, 2026

Affected versions
*-4.0.4
Patched versions
4.0.5
Original Wordfence record
HighCVE-2025-13641

Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery <= 3.59.12 - Authenticated (Contributor+) Local File Inclusion via 'template'

Published: December 17, 2025

Affected versions
*-3.59.12
Patched versions
4.0.0
Original Wordfence record
MediumCVE-2025-2537

Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via ThickBox JavaScript Library

Published: July 3, 2025

Affected versions
*-3.5
Patched versions
Not supplied
Affected versions
*-2.6.7
Patched versions
Not supplied
Affected versions
*-3.59.11
Patched versions
3.59.12
Original Wordfence record
MediumCVE-2024-5878

Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via SimpleLightbox JavaScript Library

Published: May 19, 2025

Affected versions
*-2.14.4
Patched versions
Not supplied
Affected versions
*-3.59.4
Patched versions
3.59.5
Original Wordfence record
MediumCVE-2024-10545

Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery <= 3.59.8 - Authenticated (Admin+) Stored Cross-Site Scripting

Published: February 4, 2025

Affected versions
*-3.59.8
Patched versions
3.59.9
Original Wordfence record
MediumCVE-2024-5020

Multiple Plugins <= (Various Versions) - Authenticated (Contributor+) Stored DOM-Based Cross-Site Scripting via FancyBox JavaScript Library

Published: December 3, 2024

Affected versions
*-2.4.8
Patched versions
2.4.9
Affected versions
*-4.1.1
Patched versions
4.1.2
Affected versions
*-1.9.12
Patched versions
1.9.13
Affected versions
*-7.5.47.7212
Patched versions
7.5.48.7212
Affected versions
*-1.8.15
Patched versions
1.8.16
Affected versions
*-1.0.286
Patched versions
1.0.288
Affected versions
*-3.3.9
Patched versions
3.3.10
Affected versions
*-2.0.11
Patched versions
2.0.12
Affected versions
*-2.3.3
Patched versions
2.3.4
Affected versions
*-4.3.1
Patched versions
4.3.2
Affected versions
*-3.3.4
Patched versions
3.3.5
Affected versions
*-2.6.8
Patched versions
2.6.9
Affected versions
*-1.15.27
Patched versions
1.15.28
Affected versions
*-3.59.4
Patched versions
3.59.5
Affected versions
*-6.6.2
Patched versions
Not supplied
Original Wordfence record

Highest-Severity Records

CriticalCVE-2013-3684

WordPress Gallery Plugin – NextGEN Gallery <= 1.9.12 - Arbitrary File Upload

Published: June 13, 2013

Affected versions
*-1.9.12
Patched versions
1.9.13
Original Wordfence record
CriticalCVE-2016-10889

NextGEN Gallery <= 2.1.56 - Authenticated Local File Inclusion & SQL injection

Published: November 15, 2016

Affected versions
*-2.1.56
Patched versions
2.1.57
Original Wordfence record
CriticalCVE-2019-14314

NextGEN Gallery <= 3.2.10 - SQL Injection

Published: August 27, 2019

Affected versions
[*, 3.2.11)
Patched versions
3.2.11
Original Wordfence record
HighCVE-2025-13641

Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery <= 3.59.12 - Authenticated (Contributor+) Local File Inclusion via 'template'

Published: December 17, 2025

Affected versions
*-3.59.12
Patched versions
4.0.0
Original Wordfence record
HighCVE-2015-1784

WordPress Gallery Plugin – NextGEN Gallery < 2.0.77.3 - Cross-Site Request Forgery

Published: March 25, 2015

Affected versions
[*, 2.0.77.3)
Patched versions
2.0.77.3
Original Wordfence record
HighCVE-2020-35942

WordPress Gallery Plugin – NextGEN Gallery <= 3.4.7 - Cross-Site Request Forgery

Published: December 17, 2020

Affected versions
*-3.4.7
Patched versions
3.5.0
Original Wordfence record
HighCVE-2026-1463

Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery <= 4.0.4 - Authenticated (Author+) Local File Inclusion

Published: March 17, 2026

Affected versions
*-4.0.4
Patched versions
4.0.5
Original Wordfence record
HighCVE-2020-35943

WordPress Gallery Plugin – NextGEN Gallery <= 3.4.7 - Cross-Site Request Forgery to Arbitrary File Upload

Published: December 17, 2020

Affected versions
*-3.4.7
Patched versions
3.5.0
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory