Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MetForm (CVE-2026-0633)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
24/01/2026
Última modificación:
15/04/2026

Descripción

El plugin MetForm – Contact Form, Survey, Quiz, & Custom Form Builder para Elementor para WordPress es vulnerable a la Exposición de Información Sensible en versiones hasta la 4.1.0, inclusive. Esto se debe al uso de un valor de cookie falsificable derivado únicamente del ID de entrada y del ID de usuario actual sin un secreto del lado del servidor. Esto hace posible que atacantes no autenticados accedan a los datos de entrada de envío de formularios a través de los shortcodes de MetForm para entradas creadas dentro del TTL transitorio (el valor predeterminado es 15 minutos).