Saltar al contenido

Evaluación rápida de riesgos WordPress

Detecta vulnerabilidades, conflictos de plugins y riesgos de rendimiento.

Solicitar análisis gratuito

Fuente base de datos: Wordfence Intelligence

NEX-Forms – Ultimate Form Builder – Contact forms and much more <= 8.5.6 - Missing Authorization via restore_records()

PLUGIN MEDIUM CVE-2024-0907

Fuente base: Wordfence Intelligence. Contenido enriquecido por IA con revisión editorial interna.

Resumen ejecutivo

Se ha identificado una vulnerabilidad de tipo medio en el plugin NEX-Forms – Ultimate Form Builder, que afecta a las versiones anteriores a la 8.5.7. Esta vulnerabilidad se relaciona con la falta de autorización en la función restore_records().

Contexto técnico

El fallo se origina en la ausencia de un control de autorización adecuado en la función restore_records(), lo que permite a usuarios no autorizados acceder a registros que deberían estar protegidos. Esto expone la superficie de ataque a posibles intrusos que buscan manipular datos sensibles.

Impacto potencial

La explotación de esta vulnerabilidad podría comprometer la integridad de los datos gestionados por el plugin, lo que podría llevar a la pérdida de información o a la manipulación de registros. Esto puede resultar en una pérdida de confianza por parte de los usuarios y potenciales repercusiones legales.

Vector de explotación

Los atacantes pueden aprovechar esta vulnerabilidad enviando solicitudes directamente a la función vulnerable sin la adecuada autorización, lo que les permite acceder a registros restringidos.

Mitigación recomendada

Se recomienda actualizar el plugin NEX-Forms a la versión 8.5.7 o superior para mitigar esta vulnerabilidad. Además, es aconsejable revisar los permisos de usuario y aplicar medidas de seguridad adicionales para proteger el acceso a funciones críticas.

Señales de detección

Señales de riesgo incluyen accesos no autorizados a registros de formularios y actividades inusuales en el sistema de gestión de formularios. Monitorear los logs de acceso puede ayudar a identificar intentos de explotación.

Alcance afectado

Las versiones del plugin NEX-Forms anteriores a la 8.5.7 están afectadas. Es crucial verificar la versión instalada en cada sitio que utilice este plugin.

Vulnerabilidades relacionadas

HIGH PLUGIN

nex-forms-express-wp-form-builder

NEX-Forms – Ultimate Forms Plugin for WordPress <= 9.1.9 - Missing Authorization to Unauthenticated Arbitrary Form Entry Modification via nf_set_entry_update_id

MEDIUM PLUGIN

nex-forms-express-wp-form-builder

NEX-Forms – Ultimate Forms Plugin for WordPress <= 9.1.9 - Missing Authorization to Authenticated (Subscriber+) License Deactivation via deactivate_license

MEDIUM PLUGIN

nex-forms-express-wp-form-builder

NEX-Forms <= 9.1.7 - Reflected Cross-Site Scripting

HIGH PLUGIN

nex-forms-express-wp-form-builder

NEX-Forms <= 9.1.7 - Unauthenticated Stored Cross-Site Scripting

MEDIUM PLUGIN

nex-forms-express-wp-form-builder

NEX-Forms – Ultimate Forms Plugin for WordPress <= 9.1.8 - Missing Authorization to Unauthenticated Sensitive Information Exposure

MEDIUM PLUGIN

nex-forms-express-wp-form-builder

Nex-Forms Express WP Form Builder <= 9.1.7 - Authenticated (Admin+) Stored Cross-Site Scripting

MEDIUM PLUGIN

nex-forms-express-wp-form-builder

NEX-Forms – Ultimate Forms Plugin for WordPress <= 9.1.6 - Authenticated (Admin+) SQL Injection

MEDIUM PLUGIN

nex-forms-express-wp-form-builder

NEX-Forms <= 9.1.3 - Cross-Site Request Forgery

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad