Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

piwigo — Vulnerabilities & Security Advisories 18

Browse all 18 CVE security advisories affecting piwigo. AI-powered Chinese analysis, POCs, and references for each vulnerability.

Piwigo serves as an open-source photo gallery management system primarily used for organizing and sharing images online. Historically, it has been susceptible to multiple remote code execution vulnerabilities, cross-site scripting attacks, and privilege escalation flaws, with 11 CVEs documented to date. The platform's security posture has been challenged by issues related to insufficient input validation and improper access controls, though no major public security incidents have been widely reported. Users are advised to maintain regular updates and implement proper hardening measures, as the application's web-based nature and extensibility through plugins create potential attack surfaces that require ongoing security attention.

Top products by piwigo: piwigo
CVE ID Title CVSS Severity Published
CVE-2026-42322 Piwigo: Authenticated RCE via File Upload in Logo Upload Feature — Piwigo CWE-434 9.1 Critical 2026-09-25
CVE-2026-42324 Piwigo: Second-Order SQL Injection — Piwigo CWE-89 7.2 High 2026-09-25
CVE-2026-44642 Piwigo: SQL injection in upgrade authentication allows unauthenticated upgrade authorization bypass (PHP 8+) — Piwigo CWE-89 8.1 High 2026-09-25
CVE-2026-62262 Piwigo: Unauthenticated SQL injection in `pwg.images.filteredSearch.create` — Piwigo CWE-89 9.1 Critical 2026-09-25
CVE-2026-42323 Piwigo: SQL Injection in Batch Manager — Piwigo CWE-89 7.2 High 2026-09-25
CVE-2026-85750 Piwigo arbitrary file read and remote code execution via insecure image processing — Piwigo CWE-20 7.2 High 2026-09-25
CVE-2026-35048 Piwigo RCE via PHP Code Injection into Config File in Installer — Piwigo CWE-20 9.8 Critical 2026-07-20
CVE-2026-27885 Piwigo: SQL Injection in Activity.getList — Piwigo CWE-89 7.2 High 2026-04-03
CVE-2026-27834 Piwigo: SQL Injection in pwg.users.getList API Method via filter Parameter — Piwigo CWE-89 7.2 High 2026-04-03
CVE-2026-27833 Piwigo: Unauthenticated Information Disclosure via pwg.history.search API — Piwigo CWE-862 7.5 High 2026-04-03
CVE-2026-27634 Piwigo: Pre-auth SQL injection via date filter parameters in ws_std_image_sql_filter — Piwigo CWE-89 7.5AI High AI 2026-04-03
CVE-2025-62512 Piwigo Vulnerable to User Enumeration via Password Reset Endpoint — Piwigo CWE-204 5.3 - 2026-02-24
CVE-2024-48928 Piwigo's secret key can be brute forced — Piwigo CWE-330 7.5 - 2026-02-24
CVE-2025-62406 Piwigo is vulnerable to one-click account takeover by modifying the password-reset link — Piwigo CWE-640 8.1 High 2025-11-18
CVE-2023-44393 Piwigo Reflected XSS vulnerability — Piwigo CWE-79 9.3 Critical 2023-10-09
CVE-2023-37270 Piwigo SQL Injection vulnerability in "User-Agent" — Piwigo CWE-89 7.6 High 2023-07-07
CVE-2012-4526 Piwigo 跨站脚本漏洞 — piwigo 6.1 - 2019-12-02
CVE-2012-4525 Piwigo 跨站脚本漏洞 — piwigo 6.1 - 2019-12-02

This page lists every published CVE security advisory associated with piwigo. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.