Уразливість Stored XSS у плагіні Contact List для WordPress (CVE-2026-3516)

Stored XSS у плагіні Contact List WordPress через параметр '_cl_map_iframe' дозволяє впроваджувати скрипти. Оновіть плагін для безпеки.
CVE-2026-3516CVSS 6.4Web

Уразливість Stored XSS у плагіні Contact List для WordPress (CVE-2026-3516)

Stored XSS у плагіні Contact List WordPress через параметр '_cl_map_iframe' дозволяє впроваджувати скрипти. Оновіть плагін для безпеки.

CVSS
6.4 MEDIUM
EPSS
19.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contact List для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр '_cl_map_iframe' у версіях до 3.0.18 включно. Недостатня санітизація та екранування введених даних дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники можуть викрадати сесійні дані, змінювати контент або запускати інші атаки через браузер жертв. Для власників інфраструктури це означає підвищений ризик компрометації та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Contact List від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевірити та очистити всі введені iframe-поля, а також посилити моніторинг логів на предмет підозрілої активності. Важливо також розглянути використання додаткових засобів фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки