Wrażliwość Stored XSS w wtyczce Contact List dla WordPress (CVE-2026-3516)

Wtyczka Contact List WordPress do 3.0.18 ma podatność Stored XSS umożliwiającą wstrzyknięcie skryptów przez użytkowników Contributor i wyższych.
CVE-2026-3516CVSS 6.4Web

Wrażliwość Stored XSS w wtyczce Contact List dla WordPress (CVE-2026-3516)

Wtyczka Contact List WordPress do 3.0.18 ma podatność Stored XSS umożliwiającą wstrzyknięcie skryptów przez użytkowników Contributor i wyższych.

CVSS
6.4 MEDIUM
EPSS
19.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Contact List dla WordPress do wersji 3.0.18 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr '_cl_map_iframe'. Problem wynika z niewystarczającej sanitacji i filtrowania danych wejściowych przy obsłudze pola iframe Google Maps, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej Contributor.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przez innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań naruszających bezpieczeństwo i integralność witryny WordPress, co negatywnie wpływa na zaufanie użytkowników i stabilność usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Contact List i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do edycji treści tylko do zaufanych użytkowników oraz przegląd logów pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów filtrowania i sanitacji danych wejściowych oraz monitorowanie witryny pod kątem prób ataków XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS