CVE-2026-0633MetForm是WordPress平台上一款流行的Elementor表单构建插件,提供联系表单、调查问卷、测验和自定义表单功能。该插件在4.1.0及以下版本中存在敏感信息泄露漏洞。漏洞根源在于插件使用基于entry ID和当前用户ID生成的cookie值,该cookie缺乏服务器端密钥保护,属于可伪造的弱认证机制。在默认15分钟的transient TTL(生存时间)内,未经认证的攻击者可以通过MetForm短代码访问其他用户创建的表单提交条目数据。攻击者利用精心构造的请求,可获取表单中包含的敏感用户信息,如姓名、邮箱地址、电话号码、IP地址等个人数据。此漏洞无需任何用户交互,攻击者可远程利用,对目标系统的机密性造成威胁。
漏洞存在于MetForm插件的短代码处理逻辑中。当用户访问包含表单条目的页面时,插件会生成一个cookie用于验证访问权限,但该cookie的生成算法仅依赖entry ID和当前用户ID两个参数,缺少服务器端密钥(如盐值或随机数)的参与。具体实现中,cookie值可通过反向工程轻易预测和伪造。攻击者只需知道目标表单条目的entry ID,即可构造有效的cookie值绕过访问控制。插件在处理短代码渲染请求时,会检查cookie有效性但验证机制薄弱,允许攻击者以任意用户身份读取表单数据。该漏洞利用条件为:1)目标站点运行受影响的MetForm版本;2)存在可访问的表单条目;3)在transient TTL(默认15分钟)有效期内。攻击者可通过自动化脚本批量扫描和抓取表单数据。