CVE · Medium

CVE-2023-0710 — MetForm – Contact Form, Survey, Quiz, Conditional Forms, Form Templates & Custom Form Builder for Elementor [metform] < 3.3.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2023-0710 MetForm – Contact Form, Survey, Quiz, Conditional Forms, Form Templates & Custom Form Builder for Elementor [metform] < 3.3.1 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 5,4 < 3.3.1 3.3.1 2023-06-08

CVE-2023-0710

El plugin Metform para Elementor en versiones hasta la 3.3.0 contiene una vulnerabilidad de cross-site scripting almacenado en el shortcode mf_thankyou donde el atributo fname no desinfecta adecuadamente la entrada del usuario antes de mostrar los envíos del formulario. Los usuarios autenticados con acceso de colaborador o superior pueden inyectar scripts maliciosos que se ejecutan cuando los visitantes acceden a una página que contiene el shortcode con un ID de envío específico en la URL, aunque la ejecución requiere tanto una transacción de pago exitosa como que la víctima haga clic en un enlace especialmente diseñado. El código malicioso se persiste en la base de datos, lo que convierte esto en un XSS almacenado en lugar de un ataque temporal.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.