Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-3516 — Cross-Site Scripting (XSS) Almacenado Autenticado en el plugin Contact List | Kitploit
Herramientas/GitHubGitHub/d3kc4rt1/cve-2026-3516
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubd3kc4rt1/cve-2026-3516

CVE-2026-3516

Cross-Site Scripting (XSS) Almacenado Autenticado en el plugin Contact List

Ver Repositorio
9hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-3516: Cross-Site Scripting (XSS) Almacenado Autenticado en el Plugin Contact List

Aviso: Este repositorio se crea solo con fines educativos y divulgación ética. La vulnerabilidad ha sido reportada de forma responsable al proveedor y ha sido parcheada. No utilice esta información para explotar sistemas sin la debida autorización.

Resumen

Se descubrió una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado en el plugin Contact List - Online Staff Directory & Address Book para WordPress (versiones <= 3.0.17). Esta vulnerabilidad permite a usuarios autenticados con privilegios de Autor o superiores inyectar JavaScript malicioso en las tarjetas de contacto mediante un campo personalizado oculto.

Cuando la tarjeta de contacto se muestra en el directorio público, el payload inyectado se ejecuta en el navegador de cualquier visitante. Si un Administrador ve la página, esta falla puede escalar a una toma de control total de la cuenta (ATO) y al compromiso del sitio.

Descripción General de la Vulnerabilidad

  • ID CVE: CVE-2026-3516
  • Producto: Contact List (Plugin de WordPress)
  • Versiones Afectadas: <= 3.0.17
  • Tipo de Vulnerabilidad: Cross-Site Scripting (XSS) Almacenado (CWE-79)
  • Privilegios Requeridos: Autenticado (Autor o superior)

Análisis Técnico Detallado y Causa Raíz

La vulnerabilidad se origina por una sanitización inadecuada y un manejo inseguro de la salida del campo personalizado _cl_map_iframe, diseñado para incrustar iframes de mapas.

1. Almacenamiento de Datos Inseguro: En includes/class-contact-list-custom-fields.php (dentro de saveCustomFields()), el plugin procesa la entrada _cl_map_iframe mediante una expresión regular para extraer un bloque ``` 6. Reenvíe la solicitud. El servidor almacena el iframe malicioso. 7. Disparador: Visite la página del directorio público donde está incrustado [contact_list]. La ventana de alerta se activará inmediatamente, confirmando la ejecución de código.

Ejemplo de Solicitud HTTP Maliciosa

POST /wp-admin/post.php HTTP/1.1
Host: TARGET
Content-Type: application/x-www-form-urlencoded
Cookie: [Author_Session_Cookies]

post_title=Hacked+Contact&post_type=contact&action=editpost&_cl_map_iframe=

Remediación

Para parchear esta vulnerabilidad, los desarrolladores del plugin deben:

  1. Sanitizar la Entrada: Usar wp_kses() con un arreglo estricto de etiquetas y atributos HTML permitidos al guardar _cl_map_iframe. No permitir atributos como onload, onerror o URIs javascript:.
  2. Escapar la Salida: Asegurarse de que todos los datos proporcionados por el usuario recuperados de la base de datos se escapen correctamente antes de renderizarlos en el DOM.

Cronograma

  • Fecha (2026-03-03): Reportado a Wordfence.
  • Fecha (2026-03-20): Vulnerabilidad parcheada / Divulgación pública.

Referencias y Créditos

  • Base de Datos de Vulnerabilidades de Wordfence
  • CVE-2026-3516 en NVD
  • Plugin Contact List en WordPress.org
Descargar herramienta