CVE-2025-62512

Piwigo is an open source photo gallery application for the web. In version 15.5.0 and likely earlier 15.x releases, the password reset functionality in Piwigo allows an unauthenticated attacker to determine whether a given username or email address exists in the system. The endpoint at password.php?action=lost returns distinct messages for valid vs. invalid accounts, enabling user enumeration. As of time of publication, no known patches are available.
References
Link Resource
https://github.com/Piwigo/Piwigo/security/advisories/GHSA-h4wx-7m83-xfxc Exploit Mitigation Vendor Advisory
Configurations

Configuration 1 (hide)

cpe:2.3:a:piwigo:piwigo:*:*:*:*:*:*:*:*

History

17 Jun 2026, 09:52

Type Values Removed Values Added
Summary
  • (es) Piwigo es una aplicación de galería de fotos de código abierto para la web. En la versión 15.5.0 y probablemente en versiones 15.x anteriores, la funcionalidad de restablecimiento de contraseña en Piwigo permite a un atacante no autenticado determinar si un nombre de usuario o una dirección de correo electrónico dados existen en el sistema. El endpoint en password.PHP?action=lost devuelve mensajes distintos para cuentas válidas frente a inválidas, lo que permite la enumeración de usuarios. Hasta el momento de la publicación, no hay parches conocidos disponibles.

25 Feb 2026, 16:53

Type Values Removed Values Added
CPE cpe:2.3:a:piwigo:piwigo:*:*:*:*:*:*:*:*
First Time Piwigo
Piwigo piwigo
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 5.3
References () https://github.com/Piwigo/Piwigo/security/advisories/GHSA-h4wx-7m83-xfxc - () https://github.com/Piwigo/Piwigo/security/advisories/GHSA-h4wx-7m83-xfxc - Exploit, Mitigation, Vendor Advisory

24 Feb 2026, 18:29

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-24 18:29

Updated : 2026-06-17 09:52


NVD link : CVE-2025-62512

Mitre link : CVE-2025-62512

CVE.ORG link : CVE-2025-62512


JSON object : View

Products Affected

piwigo

  • piwigo
CWE
CWE-204

Observable Response Discrepancy