[monkeyvuln] / [vulnerabilidades] / plugin
MetForm – Contact Form, Survey, Quiz, Conditional Forms, Form Templates & Custom Form Builder for Elementor
metform
crítica 1alta 3media 23baja 1
∴ actualiza a la versión 4.1.9 o superior para cerrar todos los fallos
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.8CVE-2023-0714
Unauthenticated Double-Extension Arbitrary File Upload
- versiones afectadas:
- < 3.3.0
- corregido en:
- 3.3.0
- publicada:
- 2024-08-17
- alta 7.5CVE-2022-1442
Unauthenticated API keys and Secrets Disclosure vulnerability
- versiones afectadas:
- < 3.2.0
- corregido en:
- 3.2.0
- publicada:
- 2022-05-10
- alta 7.8CVE-2023-0721
Unauthenticated CSV Injection
- versiones afectadas:
- < 3.3.1
- corregido en:
- 3.3.1
- publicada:
- 2023-06-09
- alta 7.5CVE-2024-4266
Unauthenticated Sensitive Information Exposure
- versiones afectadas:
- < 3.8.9
- corregido en:
- 3.8.9
- publicada:
- 2024-06-11
- media 6.1CVE-2023-0084
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 3.2.0
- corregido en:
- 3.2.0
- publicada:
- 2023-03-02
- media 5.3CVE-2023-0085
ReCaptcha Protection Bypass
- versiones afectadas:
- < 3.2.2
- corregido en:
- 3.2.2
- publicada:
- 2023-03-02
- media 5.3CVE-2023-1843
Missing Authorization
- versiones afectadas:
- < 3.3.1
- corregido en:
- 3.3.1
- publicada:
- 2023-06-09
- media 4.3CVE-2023-0691
Authenticated (Subscriber+) Information Disclosure via mf_last_name shortcode
- versiones afectadas:
- < 3.3.2
- corregido en:
- 3.3.2
- publicada:
- 2023-06-09
- media 4.3CVE-2023-0693
Authenticated (Subscriber+) Information Disclosure via 'mf_transaction_id' shortcode
- versiones afectadas:
- < 3.3.2
- corregido en:
- 3.3.2
- publicada:
- 2023-06-09
- media 4.3CVE-2023-0694
Authenticated (Subscriber+) Information Disclosure via mf shortcode
- versiones afectadas:
- < 3.3.2
- corregido en:
- 3.3.2
- publicada:
- 2023-06-09
- media 6.5CVE-2023-0688
Authenticated (Subscriber+) Information Disclosure via mf_thankyou shortcode
- versiones afectadas:
- < 3.3.2
- corregido en:
- 3.3.2
- publicada:
- 2023-06-09
- media 5.4CVE-2023-0710
Authenticated (Contributor+) Stored Cross-Site Scripting via mf_thankyou shortcode
- versiones afectadas:
- < 3.3.1
- corregido en:
- 3.3.1
- publicada:
- 2023-06-09
- media 5.4CVE-2023-0709
Authenticated (Contributor+) Stored Cross-Site Scripting via mf_last_name shortcode
- versiones afectadas:
- < 3.3.1
- corregido en:
- 3.3.1
- publicada:
- 2023-06-09
- media 4.3CVE-2023-0692
Authenticated (Subscriber+) Information Disclosure via 'mf_payment_status' shortcode
- versiones afectadas:
- < 3.3.2
- corregido en:
- 3.3.2
- publicada:
- 2023-06-09
- media 5.4CVE-2023-0708
Authenticated (Contributor+) Stored Cross-Site Scripting via mf_first_name shortcode
- versiones afectadas:
- < 3.3.1
- corregido en:
- 3.3.1
- publicada:
- 2023-06-09
- media 5.4CVE-2023-0695
Authenticated (Contributor+) Stored Cross-Site Scripting via mf shortcode
- versiones afectadas:
- < 3.3.1
- corregido en:
- 3.3.1
- publicada:
- 2023-06-09
- media 4.3CVE-2023-2517
Cross-Site Request Forgery via permalink_setup
- versiones afectadas:
- < 3.3.3
- corregido en:
- 3.3.3
- publicada:
- 2023-07-12
- media 4.3CVE-2023-0689
Authenticated (Subscriber+) Information Disclosure via 'mf_first_name' shortcode
- versiones afectadas:
- < 3.3.2
- corregido en:
- 3.3.2
- publicada:
- 2023-08-31
- media 5.3CVE-2023-50903
Broken Access Control
- versiones afectadas:
- < 3.4.1
- corregido en:
- 3.4.1
- publicada:
- 2024-12-09
- media 5.4CVE-2023-6788
Cross-Site Request Forgery
- versiones afectadas:
- < 3.8.2
- corregido en:
- 3.8.2
- publicada:
- 2024-01-09
- media 5.4CVE-2024-1585
Authenticated(Contributor+) Stored Cross-Site Scripting via Shortcode
- versiones afectadas:
- < 3.8.4
- corregido en:
- 3.8.4
- publicada:
- 2024-03-13
- media 5.4CVE-2024-2791
Authenticated (Contributor+) Stored Cross-Site Scripting via Widgets
- versiones afectadas:
- < 3.8.6
- corregido en:
- 3.8.6
- publicada:
- 2024-04-02
- media 4.3CVE-2024-33570
Broken Access Control
- versiones afectadas:
- < 3.8.4
- corregido en:
- 3.8.4
- publicada:
- 2024-05-06
- media 4.4CVE-2025-30914
Server Side Request Forgery (SSRF)
- versiones afectadas:
- < 3.9.3
- corregido en:
- 3.9.3
- publicada:
- 2025-03-27
- media 6.4CVE-2025-5684
Authenticated(Contributor+) Stored Cross-Site Scripting via `mf-template` DOM Element
- versiones afectadas:
- < 4.0.2
- corregido en:
- 4.0.2
- publicada:
- 2025-07-29
- media 6.4CVE-2026-18100
Authenticated (Contributor+) Stored Cross-Site Scripting via 'mf_form_id' Widget Setting
- versiones afectadas:
- < 4.1.9
- corregido en:
- 4.1.9
- publicada:
- 2026-08-25
- media 4.8CVE-2026-86813
Unauthenticated Email Header Injection
- versiones afectadas:
- < 4.1.9
- corregido en:
- 4.1.9
- publicada:
- 2026-09-11
- baja 3.7CVE-2026-0633
Unauthenticated Form Submission Exposure via Forgeable Cookie Value
- versiones afectadas:
- < 4.1.1
- corregido en:
- 4.1.1
- publicada:
- 2026-01-24
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]