CVE · Medium

CVE-2023-0695 — MetForm – Contact Form, Survey, Quiz, Conditional Forms, Form Templates & Custom Form Builder for Elementor [metform] < 3.3.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2023-0695, CVE-2023-0708, CVE-2023-0709, CVE-2023-0710 MetForm – Contact Form, Survey, Quiz, Conditional Forms, Form Templates & Custom Form Builder for Elementor [metform] < 3.3.1 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 5,4 < 3.3.1 3.3.1 2023-06-08

CVE-2023-0695, CVE-2023-0708, CVE-2023-0709, CVE-2023-0710

El plugin Metform para Elementor en versiones hasta la 3.3.0 contiene una vulnerabilidad de cross-site scripting almacenado en su shortcode 'mf', que falla al escapar correctamente los datos de formulario enviados por usuarios antes de mostrarlos en la página. Atacantes con acceso de nivel contribuidor o superior pueden inyectar scripts maliciosos que persisten en la base de datos y se ejecutan en los navegadores de usuarios que visitan enlaces que contienen el identificador específico de la entrada del formulario. Si bien la vulnerabilidad requiere que las víctimas interactúen haciendo clic en un enlace manipulado para activar la ejecución del script, el código malicioso permanece almacenado de forma permanente en la base de datos del sitio.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.