CVE-2023-0710
El plugin Metform para Elementor en versiones hasta la 3.3.0 contiene una vulnerabilidad de cross-site scripting almacenado en el shortcode mf_thankyou donde el atributo fname no desinfecta adecuadamente la entrada del usuario antes de mostrar los envíos del formulario. Los usuarios autenticados con acceso de colaborador o superior pueden inyectar scripts maliciosos que se ejecutan cuando los visitantes acceden a una página que contiene el shortcode con un ID de envío específico en la URL, aunque la ejecución requiere tanto una transacción de pago exitosa como que la víctima haga clic en un enlace especialmente diseñado. El código malicioso se persiste en la base de datos, lo que convierte esto en un XSS almacenado en lugar de un ataque temporal.
Basado en datos públicos de CVE (MITRE/NVD).