WordPress · Metform · CVE-2026-18100
**Nome do Software Vulnerável e Versões Afetadas**
MetForm – Contact Form, Survey, Quiz, & Custom Form Builder for Elementor versões anteriores a 4.1.9
**Descrição**
A sanitização insuficiente de entrada e a falta de escape de saída permitem que atacantes autenticados com nível de acesso de contribuidor ou superior realizem Stored Cross-Site Scripting (XSS). Isso ocorre por meio da configuração de widget `mf form id`, permitindo a injeção de scripts web arbitrários em páginas que são executados quando acessados por usuários. O ataque ignora o filtro `wp kses post` utilizado pelo Elementor porque a carga útil não contém tags HTML. Além disso, o uso da função `str replace()` para transformar tags de script em expressões literais de modelo JavaScript cria um caminho de entrega alternativo para os scripts.
**Recomendações**
Atualize o MetForm – Contact Form, Survey, Quiz, & Custom Form Builder for Elementor para a versão 4.1.9 ou posterior.
Como mitigação temporária, restrinja o acesso à configuração de widget `mf form id` para usuários com permissões de contribuidor.