Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
cybernieuws.nl Cybersecurity en informatiebeveiling nieuws alerts live · 8 min 136 bronnen 2 kritiek 7 vandaag
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-86833

MEDIUM · 5.4 CVSS Gepubliceerd: CWE-74

Beschrijving NL

De MetForm WordPress-plug-in vóór 4.3.1 ontsmet of ontsnapt niet aan ingediende formulierveldwaarden voordat deze in de HTML-body van de e-mailmeldingen zijn ingevoegd, waardoor niet-geverifieerde aanvallers willekeurige opmaak kunnen injecteren in de e-mails met meldingen voor beheerders en indieners die de site verzendt.

Origineel (Engels) tonen

The MetForm WordPress plugin before 4.3.1 does not sanitize or escape submitted form-field values before inserting them into the HTML body of its email notifications, allowing unauthenticated attackers to inject arbitrary markup into the administrator and submitter notification emails the site sends.

References