CVE-2023-0695, CVE-2023-0708, CVE-2023-0709, CVE-2023-0710
El plugin Metform para Elementor en versiones hasta la 3.3.0 contiene una vulnerabilidad de cross-site scripting almacenado en su shortcode 'mf', que falla al escapar correctamente los datos de formulario enviados por usuarios antes de mostrarlos en la página. Atacantes con acceso de nivel contribuidor o superior pueden inyectar scripts maliciosos que persisten en la base de datos y se ejecutan en los navegadores de usuarios que visitan enlaces que contienen el identificador específico de la entrada del formulario. Si bien la vulnerabilidad requiere que las víctimas interactúen haciendo clic en un enlace manipulado para activar la ejecución del script, el código malicioso permanece almacenado de forma permanente en la base de datos del sitio.
Basado en datos públicos de CVE (MITRE/NVD).