Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ninja Forms - The Contact Form Builder That Grows With You de kstover (CVE-2025-11924)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/12/2025
Última modificación:
28/09/2026

Descripción

El plugin Ninja Forms - The Contact Form Builder That Grows With You para WordPress es vulnerable a la Referencia Directa Insegura a Objetos en versiones hasta la 3.13.2, inclusive. Esto se debe a que el plugin no verifica correctamente que un usuario está autorizado antes de que los endpoints REST 'ninja-forms-views' devuelvan metadatos de formularios y contenido de envíos. Esto hace posible que atacantes no autenticados lean definiciones de formularios y registros de envíos arbitrarios a través de un token de portador filtrado, siempre que puedan cargar cualquier página que contenga el bloque Submissions Table. NOTA: El desarrollador lanzó un parche para este problema en la versión 3.13.1, pero introdujo inadvertidamente un endpoint de API REST en el que se podía generar un token de portador válido para IDs de formulario arbitrarios, lo que hizo que este parche fuera ineficaz.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ninjaforms:ninja_forms:*:*:*:*:*:wordpress:*:* 3.13.1 (excluyendo)