PT-2026-81188 · WordPress · Metform
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
MetForm – Contact Form, Survey, Quiz, & Custom Form Builder for Elementor versões anteriores a 4.1.9
Descrição
A sanitização insuficiente de entrada e a falta de escape de saída permitem que atacantes autenticados com nível de acesso de contribuidor ou superior realizem Stored Cross-Site Scripting (XSS). Isso ocorre por meio da configuração de widget
mf form id, permitindo a injeção de scripts web arbitrários em páginas que são executados quando acessados por usuários. O ataque ignora o filtro wp kses post utilizado pelo Elementor porque a carga útil não contém tags HTML. Além disso, o uso da função str replace() para transformar tags de script em expressões literais de modelo JavaScript cria um caminho de entrega alternativo para os scripts.Recomendações
Atualize o MetForm – Contact Form, Survey, Quiz, & Custom Form Builder for Elementor para a versão 4.1.9 ou posterior.
Como mitigação temporária, restrinja o acesso à configuração de widget
mf form id para usuários com permissões de contribuidor.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Metform