MetForm – Contact Form, Survey, Quiz, Conditional Forms, Form Templates & Custom Form Builder for Elementor
metform · plugin
Known security vulnerabilities for MetForm – Contact Form, Survey, Quiz, Conditional Forms, Form Templates & Custom Form Builder for Elementor. Find out in seconds which version runs on your site with WP Lens.
28 known vulnerabilities
2 critical · 11 exploitable without logging in · 2 with public exploit code · latest Oct 1, 2026
Listed on wordpress.org · latest 4.3.2 · last updated Oct 2, 2026 · 600K+ installs
wordpress.org status checked on Oct 2, 2026
Vulnerabilities
- Critical 9.8
CVE-2023-50903unauthenticated≤ 3.4.0
WordPress Metform Elementor Contact Form Builder plugin <= 3.4.0 - Broken Access Control vulnerability
- Critical 9.8
CVE-2023-0714unauthenticated≤ 3.2.4
Metform Elementor Contact Form Builder <= 3.2.4 - Unauthenticated Double-Extension Arbitrary File Upload
- High 8.8
CVE-2024-33570login required≤ 3.8.3
WordPress MetForm plugin <= 3.8.3 - Broken Access Control vulnerability
- High 7.8
CVE-2023-0721unauthenticated · needs a click≤ 3.3.0
Metform Elementor Contact Form Builder <= 3.3.0 - Unauthenticated CSV Injection
- High 7.5
CVE-2024-4266unauthenticated≤ 3.8.8
MetForm – Contact Form, Survey, Quiz, & Custom Form Builder for Elementor <= 3.8.8 - Unauthenticated Sensitive Information Exposure
- High 7.5
CVE-2022-1442unauthenticated≤ 2.1.3
Metform Elementor Contact Form Builder <= 2.1.3 - Sensitive Information Disclosure
- Medium 6.5
CVE-2026-103339login required≤ 4.3.0
WordPress Metform plugin <= 4.3.0 - Cross Site Scripting (XSS) vulnerability
- Medium 6.5
CVE-2023-0688subscriber+≤ 3.3.1
Metform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via mf_thankyou shortcode
- Medium 6.4
CVE-2026-18100contributor+≤ 4.1.8
MetForm <= 4.1.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'mf_form_id' Widget Setting
- Medium 6.4
CVE-2025-5684contributor+≤ 4.0.1
MetForm <= 4.0.1 - Authenticated(Contributor+) Stored Cross-Site Scripting via `mf-template` DOM Element
- Medium 6.1
CVE-2023-0084unauthenticated≤ 3.1.2
Metform Elementor Contact Form Builder <= 3.1.2 - Unauthenticated Stored Cross-Site Scripting
- Medium 5.4
CVE-2023-6788unauthenticated · needs a click≤ 3.8.1
Metform Elementor Contact Form Builder <= 3.8.1 - Cross-Site Request Forgery
- Medium 5.4
CVE-2024-2791contributor+≤ 3.8.5
Metform Elementor Contact Form Builder <= 3.8.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via Widgets
- Medium 5.4
CVE-2024-1585contributor+≤ 3.8.3
Metform Elementor Contact Form Builder <= 3.8.3 - Authenticated(Contributor+) Stored Cross-Site Scripting via Shortcode
- Medium 5.4
CVE-2023-0710contributor+≤ 3.3.0
Metform Elementor Contact Form Builder <= 3.3.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via mf_thankyou shortcode
- Medium 5.4
CVE-2023-0709contributor+≤ 3.3.0
Metform Elementor Contact Form Builder <= 3.3.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via mf_last_name shortcode
- Medium 5.4
CVE-2023-0708contributor+≤ 3.3.0
Metform Elementor Contact Form Builder <= 3.3.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via mf_first_name shortcode
- Medium 5.4
CVE-2023-0695contributor+≤ 3.3.0
Metform Elementor Contact Form Builder <= 3.3.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via mf shortcode
- Medium 5.3
CVE-2023-1843unauthenticated≤ 3.3.0
Metform Elementor Contact Form Builder <= 3.3.0 - Missing Authorization
- Medium 5.3
CVE-2023-0085unauthenticated≤ 3.2.1
Metform Elementor Contact Form Builder <= 3.2.1 - reCaptcha Protection Bypass
- Medium 4.4
CVE-2025-30914high privilege≤ 3.9.2
WordPress Metform Elementor Contact Form Builder plugin <= 3.9.7 - Server Side Request Forgery (SSRF) vulnerability
- Medium 4.3
CVE-2023-2517unauthenticated · needs a click≤ 3.3.2
Metform Elementor Contact Form Builder <= 3.3.2 - Cross-Site Request Forgery via permalink_setup
- Medium 4.3
CVE-2023-0689subscriber+≤ 3.3.1
Metform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via 'mf_first_name' shortcode
- Medium 4.3
CVE-2023-0694subscriber+≤ 3.3.1
Metform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via mf shortcode
- Medium 4.3
CVE-2023-0693subscriber+≤ 3.3.1
Metform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via 'mf_transaction_id' shortcode
- Medium 4.3
CVE-2023-0692subscriber+≤ 3.3.1
Metform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via 'mf_payment_status' shortcode
- Medium 4.3
CVE-2023-0691subscriber+≤ 3.3.1
Metform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via mf_last_name shortcode
- Low 3.7
CVE-2026-0633unauthenticated≤ 4.1.0
MetForm – Contact Form, Survey, Quiz, & Custom Form Builder for Elementor <= 4.1.0 - Unauthenticated Form Submission Exposure via Forgeable Cookie Value
The access label is read from the record's own text (e.g. “subscriber+”: subscriber and above). When the text names no role, CVSS decides between “login required” and “high privilege”; no role name is invented. “Needs a click”: the attack depends on a logged-in user following a link (CSRF, reflected XSS).