Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress Vedrixa Forms (CVE-2026-8692)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/05/2026
Última modificación:
23/07/2026

Descripción

El plugin Vedrixa Forms - User Registration Form, Signup Form & Drag & Drop Form Builder para WordPress es vulnerable a omisión de autorización en todas las versiones hasta la 1.1.1, inclusive. Esto se debe a que el plugin no verifica correctamente que un usuario está autorizado para realizar una acción. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor y superior, sobrescriban la estructura de cualquier formulario -añadiendo, eliminando o alterando campos- escribiendo datos controlados por el atacante en la tabla de la base de datos FORMS del plugin. El nonce 'ajax-nonce' utilizado por este gestor se inyecta en el frontend público a través de wp_localize_script(), por lo que cualquier usuario autenticado que visite una página que contenga un shortcode de formulario puede obtenerlo sin ningún acceso elevado.