Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro nex_forms_Id en el plugin nex-forms-express-wp-form-builder para WordPress (CVE-2025-15510)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/01/2026
Última modificación:
03/02/2026

Descripción

El plugin NEX-Forms – Ultimate Forms para WordPress es vulnerable a acceso no autorizado a datos debido a una comprobación de capacidad faltante en el constructor de la clase NF5_Export_Forms en todas las versiones hasta la 9.1.8, inclusive. Esto hace posible que atacantes no autenticados exporten configuraciones de formularios, que pueden incluir datos sensibles, como direcciones de correo electrónico, credenciales de la API de PayPal y claves de integración de terceros al enumerar el parámetro nex_forms_Id.