Уразливість Stored XSS у плагіні Contact List для WordPress (CVE-2026-3516)
Stored XSS у плагіні Contact List WordPress через параметр '_cl_map_iframe' дозволяє впроваджувати скрипти. Оновіть плагін для безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.34%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Contact List для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр '_cl_map_iframe' у версіях до 3.0.18 включно. Недостатня санітизація та екранування введених даних дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники можуть викрадати сесійні дані, змінювати контент або запускати інші атаки через браузер жертв. Для власників інфраструктури це означає підвищений ризик компрометації та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Contact List від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевірити та очистити всі введені iframe-поля, а також посилити моніторинг логів на предмет підозрілої активності. Важливо також розглянути використання додаткових засобів фільтрації та екранування введених даних.