PT-2026-81188 · WordPress · Metform

·

CVE-2026-18100

·

Publicado

2026-08-25

·

Atualizado

2026-08-25

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas MetForm – Contact Form, Survey, Quiz, & Custom Form Builder for Elementor versões anteriores a 4.1.9
Descrição A sanitização insuficiente de entrada e a falta de escape de saída permitem que atacantes autenticados com nível de acesso de contribuidor ou superior realizem Stored Cross-Site Scripting (XSS). Isso ocorre por meio da configuração de widget mf form id, permitindo a injeção de scripts web arbitrários em páginas que são executados quando acessados por usuários. O ataque ignora o filtro wp kses post utilizado pelo Elementor porque a carga útil não contém tags HTML. Além disso, o uso da função str replace() para transformar tags de script em expressões literais de modelo JavaScript cria um caminho de entrega alternativo para os scripts.
Recomendações Atualize o MetForm – Contact Form, Survey, Quiz, & Custom Form Builder for Elementor para a versão 4.1.9 ou posterior. Como mitigação temporária, restrinja o acesso à configuração de widget mf form id para usuários com permissões de contribuidor.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18100

Produtos afetados

Metform