CVE-2026-86833
Beschrijving NL
De MetForm WordPress-plug-in vóór 4.3.1 ontsmet of ontsnapt niet aan ingediende formulierveldwaarden voordat deze in de HTML-body van de e-mailmeldingen zijn ingevoegd, waardoor niet-geverifieerde aanvallers willekeurige opmaak kunnen injecteren in de e-mails met meldingen voor beheerders en indieners die de site verzendt.
Origineel (Engels) tonen
The MetForm WordPress plugin before 4.3.1 does not sanitize or escape submitted form-field values before inserting them into the HTML body of its email notifications, allowing unauthenticated attackers to inject arbitrary markup into the administrator and submitter notification emails the site sends.