CVE · Medium

CVE-2023-0709 — MetForm – Contact Form, Survey, Quiz, Conditional Forms, Form Templates & Custom Form Builder for Elementor [metform] < 3.3.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2023-0709 MetForm – Contact Form, Survey, Quiz, Conditional Forms, Form Templates & Custom Form Builder for Elementor [metform] < 3.3.1 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 5,4 < 3.3.1 3.3.1 2023-06-08

CVE-2023-0709

El plugin Metform para Elementor en versiones hasta la 3.3.0 contiene una vulnerabilidad de cross-site scripting almacenado en el shortcode 'mf_last_name', que no escapa adecuadamente los datos del formulario suministrados por el usuario antes de mostrarlos. Los usuarios autenticados con acceso de al menos colaborador pueden inyectar scripts maliciosos que persisten en la base de datos y se ejecutan cuando otros usuarios ven páginas que contienen el shortcode vulnerable con un ID de envío específico en la URL. Aunque el código inyectado permanece almacenado en el sitio, requiere que las víctimas hagan clic en un enlace especialmente elaborado para activar el ataque.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.