Skip to content
Founder-led WordPress incident response and care Request an assessment
3zerodigital Request a Website Assessment

Plugin security history

MetForm – Contact Form, Survey, Quiz, & Custom Form Builder for Elementor Vulnerability History & Security Timeline

The Wordfence Intelligence dataset currently contains 26 vulnerability records associated with MetForm – Contact Form, Survey, Quiz, & Custom Form Builder for Elementor, published between 2022 and 2026.

Dataset last synchronized: 2026-08-03 00:31:25 UTC

At a glance

Security Snapshot

26Total records
0Critical
4High
20Medium
1Low
1Informational
26Patched records
0Currently marked unpatched
2022-04-23First disclosure
2026-01-23Latest disclosure
26 of 26CVE coverage

Year-by-Year Timeline

YearRecordsRelative volume
202211 records
20231616 records
202466 records
202522 records
202611 records

Severity Breakdown

SeverityRecordsShare
High415.4%
Medium2076.9%
Low13.8%
Informational13.8%

Vulnerability-Type Breakdown

Missing Authorization

10 records38.5%

First: 2022. Latest: 2024.

Cross-Site Scripting

8 records30.8%

First: 2023. Latest: 2025.

Other

3 records11.5%

First: 2023. Latest: 2025.

CSRF

2 records7.7%

First: 2023. Latest: 2024.

Information Disclosure

1 record3.8%

First: 2024. Latest: 2024.

Arbitrary File Upload

1 record3.8%

First: 2024. Latest: 2024.

Authentication Bypass

1 record3.8%

First: 2026. Latest: 2026.

Patch Status

Patched
26
Currently marked unpatched
0
Unknown status
0

Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.

Latest Known Patched Versions

  • 4.1.1
  • 4.0.2
  • 3.9.3
  • 3.3.0
  • 3.8.9
  • 3.8.6
  • 3.8.4
  • 3.8.2
  • 3.4.1
  • 3.3.3
  • 3.3.1
  • 3.3.2
  • 3.2.2
  • 3.2.0
  • 2.1.4

Affected-Version History

Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.

Affected rangeVulnerabilityPublishedPatched versionSeverity
*-4.1.0MetForm – Contact Form, Survey, Quiz, & Custom Form Builder for Elementor <= 4.1.0 - Unauthenticated Form Submission Exposure via Forgeable Cookie ValueJanuary 23, 20264.1.1Low
*-4.0.1MetForm <= 4.0.1 - Authenticated(Contributor+) Stored Cross-Site Scripting via `mf-template` DOM ElementJuly 29, 20254.0.2Medium
*-3.9.2Metform <= 3.9.2 - Authenticated (Admin+) Server-Side Request ForgeryMarch 27, 20253.9.3Medium
*-3.2.4Metform Elementor Contact Form Builder <= 3.2.4 - Unauthenticated Double-Extension Arbitrary File UploadAugust 16, 20243.3.0High
*-3.8.8MetForm – Contact Form, Survey, Quiz, & Custom Form Builder for Elementor <= 3.8.8 - Unauthenticated Sensitive Information ExposureJune 10, 20243.8.9Medium
*-3.8.3Metform Elementor Contact Form Builder <= 3.8.3 - Missing Authorization to Notice DismissalApril 25, 20243.8.4Medium
*-3.8.5Metform Elementor Contact Form Builder <= 3.8.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via WidgetsApril 1, 20243.8.6Medium
*-3.8.3Metform Elementor Contact Form Builder <= 3.8.3 - Authenticated(Contributor+) Stored Cross-Site Scripting via ShortcodeMarch 7, 20243.8.4Medium
*-3.8.1Metform Elementor Contact Form Builder <= 3.8.1 - Cross-Site Request ForgeryJanuary 8, 20243.8.2Medium
*-3.4.0Metform Elementor Contact Form Builder <= 3.4.0 - Missing Authorization via submitDecember 26, 20233.4.1Medium
*-3.3.1Metform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via 'mf_first_name' shortcodeAugust 30, 20233.3.2Medium
*-3.3.2Metform Elementor Contact Form Builder <= 3.3.2 - Cross-Site Request Forgery via permalink_setupJune 22, 20233.3.3Medium
*-3.3.1Metform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via 'mf_payment_status' shortcodeJune 8, 20233.3.2Medium
*-3.3.0Metform Elementor Contact Form Builder <= 3.3.0 - Unauthenticated CSV InjectionJune 8, 20233.3.1High
*-3.3.0Metform Elementor Contact Form Builder <= 3.3.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via mf_first_name shortcodeJune 8, 20233.3.1Medium
*-3.3.1Metform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via mf_last_name shortcodeJune 8, 20233.3.2Medium
*-3.3.0Metform Elementor Contact Form Builder <= 3.3.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via mf_thankyou shortcodeJune 8, 20233.3.1Medium
*-3.3.1Metform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via mf_thankyou shortcodeJune 8, 20233.3.2Medium
*-3.3.0Metform Elementor Contact Form Builder <= 3.3.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via mf_last_name shortcodeJune 8, 20233.3.1Medium
*-3.3.1Metform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via 'mf_transaction_id' shortcodeJune 8, 20233.3.2Medium
*-3.3.0Metform Elementor Contact Form Builder <= 3.3.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via mf shortcodeJune 8, 20233.3.1Medium
*-3.3.1Metform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via mf shortcodeJune 8, 20233.3.2Medium
*-3.3.0Metform Elementor Contact Form Builder <= 3.3.0 - Missing AuthorizationMay 4, 20233.3.2Medium
*-3.2.1Metform Elementor Contact Form Builder <= 3.2.1 - reCaptcha Protection BypassMarch 2, 20233.2.2Medium
*-3.1.2Metform Elementor Contact Form Builder <= 3.1.2 - Unauthenticated Stored Cross-Site ScriptingFebruary 2, 20233.2.0High

Selected source records

Latest Records

LowCVE-2026-0633

MetForm – Contact Form, Survey, Quiz, & Custom Form Builder for Elementor <= 4.1.0 - Unauthenticated Form Submission Exposure via Forgeable Cookie Value

Published: January 23, 2026

Affected versions
*-4.1.0
Patched versions
4.1.1
Original Wordfence record
MediumCVE-2025-5684

MetForm <= 4.0.1 - Authenticated(Contributor+) Stored Cross-Site Scripting via `mf-template` DOM Element

Published: July 29, 2025

Affected versions
*-4.0.1
Patched versions
4.0.2
Original Wordfence record
MediumCVE-2025-30914

Metform <= 3.9.2 - Authenticated (Admin+) Server-Side Request Forgery

Published: March 27, 2025

Affected versions
*-3.9.2
Patched versions
3.9.3
Original Wordfence record
HighCVE-2023-0714

Metform Elementor Contact Form Builder <= 3.2.4 - Unauthenticated Double-Extension Arbitrary File Upload

Published: August 16, 2024

Affected versions
*-3.2.4
Patched versions
3.3.0
Original Wordfence record
MediumCVE-2024-4266

MetForm – Contact Form, Survey, Quiz, & Custom Form Builder for Elementor <= 3.8.8 - Unauthenticated Sensitive Information Exposure

Published: June 10, 2024

Affected versions
*-3.8.8
Patched versions
3.8.9
Original Wordfence record
InformationalCVE-2024-33570

Metform Elementor Contact Form Builder <= 3.8.3 - Missing Authorization to Notice Dismissal

Published: April 25, 2024

Affected versions
*-3.8.3
Patched versions
3.8.4
Original Wordfence record
MediumCVE-2024-2791

Metform Elementor Contact Form Builder <= 3.8.5 - Authenticated (Contributor+) Stored Cross-Site Scripting via Widgets

Published: April 1, 2024

Affected versions
*-3.8.5
Patched versions
3.8.6
Original Wordfence record
MediumCVE-2024-1585

Metform Elementor Contact Form Builder <= 3.8.3 - Authenticated(Contributor+) Stored Cross-Site Scripting via Shortcode

Published: March 7, 2024

Affected versions
*-3.8.3
Patched versions
3.8.4
Original Wordfence record

Highest-Severity Records

HighCVE-2023-0721

Metform Elementor Contact Form Builder <= 3.3.0 - Unauthenticated CSV Injection

Published: June 8, 2023

Affected versions
*-3.3.0
Patched versions
3.3.1
Original Wordfence record
HighCVE-2023-0714

Metform Elementor Contact Form Builder <= 3.2.4 - Unauthenticated Double-Extension Arbitrary File Upload

Published: August 16, 2024

Affected versions
*-3.2.4
Patched versions
3.3.0
Original Wordfence record
HighCVE-2022-1442

Metform Elementor Contact Form Builder <= 2.1.3 - Sensitive Information Disclosure

Published: April 23, 2022

Affected versions
*-2.1.3
Patched versions
2.1.4
Original Wordfence record
HighCVE-2023-0084

Metform Elementor Contact Form Builder <= 3.1.2 - Unauthenticated Stored Cross-Site Scripting

Published: February 2, 2023

Affected versions
*-3.1.2
Patched versions
3.2.0
Original Wordfence record
MediumCVE-2023-0694

Metform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via mf shortcode

Published: June 8, 2023

Affected versions
*-3.3.1
Patched versions
3.3.2
Original Wordfence record
MediumCVE-2023-0693

Metform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via 'mf_transaction_id' shortcode

Published: June 8, 2023

Affected versions
*-3.3.1
Patched versions
3.3.2
Original Wordfence record
MediumCVE-2023-1843

Metform Elementor Contact Form Builder <= 3.3.0 - Missing Authorization

Published: May 4, 2023

Affected versions
*-3.3.0
Patched versions
3.3.2
Original Wordfence record
MediumCVE-2023-0688

Metform Elementor Contact Form Builder <= 3.3.1 - Authenticated (Subscriber+) Information Disclosure via mf_thankyou shortcode

Published: June 8, 2023

Affected versions
*-3.3.1
Patched versions
3.3.2
Original Wordfence record

View all associated vulnerabilities

Need help reviewing an exposed WordPress website?

Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.

Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.

Data Source, Attribution and Methodology

This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.

Return to the Security History Directory