Vulnerabilidad en el parámetro nex_forms_Id en el plugin nex-forms-express-wp-form-builder para WordPress (CVE-2025-15510)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/01/2026
Última modificación:
03/02/2026
Descripción
El plugin NEX-Forms – Ultimate Forms para WordPress es vulnerable a acceso no autorizado a datos debido a una comprobación de capacidad faltante en el constructor de la clase NF5_Export_Forms en todas las versiones hasta la 9.1.8, inclusive. Esto hace posible que atacantes no autenticados exporten configuraciones de formularios, que pueden incluir datos sensibles, como direcciones de correo electrónico, credenciales de la API de PayPal y claves de integración de terceros al enumerar el parámetro nex_forms_Id.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA



