Saltar al contenido

Evaluación rápida de riesgos WordPress

Detecta vulnerabilidades, conflictos de plugins y riesgos de rendimiento.

Solicitar análisis gratuito

Fuente base de datos: Wordfence Intelligence

NEX-Forms <= 7.7.1 - Missing Authorization on Various AJAX Actions

PLUGIN MEDIUM CVE-2020-36670

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna.

Resumen ejecutivo

La vulnerabilidad en NEX-Forms hasta la versión 7.7.1 permite la falta de autorización en diversas acciones AJAX, lo que puede comprometer la seguridad de las instalaciones afectadas. Esta vulnerabilidad, catalogada con una severidad media, fue publicada el 27 de noviembre de 2020.

Contexto técnico

El fallo se origina en la falta de controles de autorización en ciertas acciones AJAX del plugin NEX-Forms. Esto permite a usuarios no autenticados realizar operaciones que deberían estar restringidas, aumentando la superficie de ataque del sitio web.

Impacto potencial

El impacto potencial incluye el acceso no autorizado a funcionalidades del plugin, lo que podría resultar en la manipulación de datos o la ejecución de acciones no deseadas. Esto puede afectar la integridad de los datos y la confianza del usuario en el sitio.

Vector de explotación

Los atacantes pueden explotar esta vulnerabilidad enviando solicitudes AJAX maliciosas que no requieren autenticación, permitiendo así realizar acciones en el sistema sin los permisos adecuados.

Mitigación recomendada

Actualizar el plugin NEX-Forms a la versión 7.8 o superior para corregir la vulnerabilidad. Además, se recomienda revisar las configuraciones de seguridad y aplicar buenas prácticas de hardening en el entorno de WordPress.

Señales de detección

Señales de riesgo incluyen registros de solicitudes AJAX inusuales o no autenticadas en el servidor, así como cambios inesperados en la configuración del plugin o en los formularios creados.

Alcance afectado

Las versiones afectadas son todas las anteriores a la 7.8 del plugin NEX-Forms, que afecta a cualquier instalación que utilice este plugin en sus versiones vulnerables.

Vulnerabilidades relacionadas

HIGH PLUGIN

nex-forms-express-wp-form-builder

NEX-Forms – Ultimate Forms Plugin for WordPress <= 9.1.9 - Missing Authorization to Unauthenticated Arbitrary Form Entry Modification via nf_set_entry_update_id

MEDIUM PLUGIN

nex-forms-express-wp-form-builder

NEX-Forms – Ultimate Forms Plugin for WordPress <= 9.1.9 - Missing Authorization to Authenticated (Subscriber+) License Deactivation via deactivate_license

MEDIUM PLUGIN

nex-forms-express-wp-form-builder

NEX-Forms <= 9.1.7 - Reflected Cross-Site Scripting

HIGH PLUGIN

nex-forms-express-wp-form-builder

NEX-Forms <= 9.1.7 - Unauthenticated Stored Cross-Site Scripting

MEDIUM PLUGIN

nex-forms-express-wp-form-builder

NEX-Forms – Ultimate Forms Plugin for WordPress <= 9.1.8 - Missing Authorization to Unauthenticated Sensitive Information Exposure

MEDIUM PLUGIN

nex-forms-express-wp-form-builder

Nex-Forms Express WP Form Builder <= 9.1.7 - Authenticated (Admin+) Stored Cross-Site Scripting

MEDIUM PLUGIN

nex-forms-express-wp-form-builder

NEX-Forms – Ultimate Forms Plugin for WordPress <= 9.1.6 - Authenticated (Admin+) SQL Injection

MEDIUM PLUGIN

nex-forms-express-wp-form-builder

NEX-Forms <= 9.1.3 - Cross-Site Request Forgery

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad