Wrażliwość Stored XSS w wtyczce Contact List dla WordPress (CVE-2026-3516)
Wtyczka Contact List WordPress do 3.0.18 ma podatność Stored XSS umożliwiającą wstrzyknięcie skryptów przez użytkowników Contributor i wyższych.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Contact List dla WordPress do wersji 3.0.18 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr '_cl_map_iframe'. Problem wynika z niewystarczającej sanitacji i filtrowania danych wejściowych przy obsłudze pola iframe Google Maps, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej Contributor.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane przez innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań naruszających bezpieczeństwo i integralność witryny WordPress, co negatywnie wpływa na zaufanie użytkowników i stabilność usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Contact List i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do edycji treści tylko do zaufanych użytkowników oraz przegląd logów pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów filtrowania i sanitacji danych wejściowych oraz monitorowanie witryny pod kątem prób ataków XSS.