Saltar al contenido

NEX-Forms <= 9.2.3 - Authenticated (Admin+) Arbitrary File Deletion via Path Traversal via 'location' Parameter en NEX Forms Express WP Form Builder (inclusion local de archivos (LFI)) - version 9.2.4

PLUGIN HIGH CVE-2026-15450

Datos técnicos procedentes de Wordfence Intelligence. Análisis y contenido explicativo elaborados por SeguridadWP mediante un proceso editorial asistido por IA. Contenido informativo. No se distribuye software.

Resumen ejecutivo

Se ha identificado una vulnerabilidad crítica en el plugin NEX-Forms, que permite la eliminación arbitraria de archivos a través de un fallo de Path Traversal. Esta situación puede comprometer la integridad de los datos y la seguridad operativa del sitio web.

Contexto técnico

El fallo se origina en el parámetro 'location' del plugin NEX-Forms, que permite a un usuario autenticado con privilegios de administrador ejecutar comandos de eliminación de archivos de manera no controlada. Esto expone la superficie de ataque a cualquier administrador que no esté al tanto de la vulnerabilidad.

Impacto potencial

La explotación de esta vulnerabilidad puede resultar en la pérdida de archivos críticos del sistema, afectando la disponibilidad y la integridad de la información. Esto puede traducirse en una interrupción significativa de las operaciones comerciales y en un daño a la reputación de la empresa.

Vector de explotación

La vulnerabilidad puede ser explotada por un administrador autenticado que manipule el parámetro 'location' para acceder a rutas de archivo sensibles, permitiendo así la eliminación no autorizada de archivos.

Mitigación recomendada

Actualizar el plugin NEX-Forms a la versión 9.2.4 o superior para corregir la vulnerabilidad. Revisar los registros de actividad para identificar posibles accesos no autorizados o intentos de explotación. Implementar medidas de seguridad adicionales, como la restricción de acceso a funciones críticas del plugin.

Señales de detección

Monitorear los registros de acceso para detectar patrones inusuales en las solicitudes al parámetro 'location' y verificar configuraciones que permitan la eliminación de archivos.

Alcance afectado

Las versiones afectadas son NEX-Forms hasta la 9.2.3. No se han reportado casos de explotación en versiones posteriores.

Vulnerabilidades relacionadas

HIGH THEME

barista

Barista <= 2.5.1 - Unauthenticated Local File Inclusion

HIGH PLUGIN

biagiotti-core

Biagiotti Core <= 2.1.1 - Unauthenticated Local File Inclusion

HIGH PLUGIN

foton-core

Foton Core <= 1.1.1 - Unauthenticated Local File Inclusion

HIGH PLUGIN

geo-mashup

Geo Mashup <= 1.13.18 - Unauthenticated Local File Inclusion

HIGH PLUGIN

e2pdf

E2Pdf – Export Pdf Tool for WordPress <= 1.32.40 - Unauthenticated Local File Inclusion

HIGH PLUGIN

contact-form-extender-for-divi-builder

Contact Form Extender for Divi Builder <= 1.0.6 - Unauthenticated Arbitrary File Deletion via Path Traversal

MEDIUM PLUGIN

w3-total-cache

W3 Total Cache <= 2.10.2 - Unauthenticated Path Traversal

MEDIUM PLUGIN

invoicing

Payment forms, Buy now buttons, and Invoicing System | GetPaid <= 2.8.56 - Authenticated (Administrator+) Local File Inclusion via Payment Form 'type' Element Field

¿Tu WordPress podría estar expuesto?

Comprueba si tu web tiene esta vulnerabilidad

Nuestro analizador detecta plugins desactualizados, brechas de seguridad activas y vulnerabilidades conocidas en menos de 2 minutos, de forma gratuita.

Hacer el análisis gratis

Protección profesional para tu WordPress

¿Necesitas ayuda de un experto?

Nuestro servicio de mantenimiento y seguridad WordPress gestiona actualizaciones, parchea vulnerabilidades y monitoriza tu web de forma continua.

Hablar con un experto
Análisis WP Contacto

Tu privacidad nos importa

Usamos solo cookies técnicas hasta que elijas. Puedes aceptar, rechazar o configurar por categoría con la misma facilidad. Si aceptas analítica, usaremos un identificador anónimo para entender navegación, formularios, chat y análisis WP.

Asistente WP SeguridadWP.es

Asistencia sobre seguridad WordPress · Privacidad