Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/d3kc4rt1/cve-2026-3516
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubd3kc4rt1/cve-2026-3516

CVE-2026-3516

Vulnérabilité de script intersite (XSS) stockée authentifiée dans le plugin Contact List

Voir le dépôt
3il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-3516: Cross-Site Scripting (XSS) stockée et authentifiée dans le plugin Contact List

Avertissement : Ce dépôt est créé à des fins éducatives et de divulgation éthique uniquement. La vulnérabilité a été signalée de manière responsable à l'éditeur et corrigée. N'utilisez pas ces informations pour exploiter des systèmes sans autorisation appropriée.

Résumé

Une vulnérabilité de Cross-Site Scripting (XSS) stockée a été découverte dans le plugin Contact List - Annuaire du personnel en ligne et carnet d'adresses pour WordPress (versions <= 3.0.17). Cette vulnérabilité permet aux utilisateurs authentifiés avec des privilèges Auteur ou supérieurs d'injecter du JavaScript malveillant dans les fiches de contact via un champ personnalisé caché.

Lorsque la fiche de contact est affichée sur l'annuaire public, la charge utile injectée s'exécute dans le navigateur de tout visiteur. Si un administrateur consulte la page, cette faille peut être escaladée en prise de contrôle totale du compte (ATO) et compromission du site.

Présentation de la vulnérabilité

  • ID CVE : CVE-2026-3516
  • Produit : Contact List (Plugin WordPress)
  • Versions affectées : <= 3.0.17
  • Type de vulnérabilité : Cross-Site Scripting stockée (XSS) (CWE-79)
  • Privilèges requis : Authentifié (Auteur ou supérieur)
  • Analyse technique approfondie et cause racine

    La vulnérabilité provient d'une désinfection insuffisante et d'un traitement non sécurisé de la sortie du champ personnalisé _cl_map_iframe, destiné à intégrer des iframes de carte.

    1. Stockage de données non sécurisé : Dans includes/class-contact-list-custom-fields.php (dans saveCustomFields()), le plugin traite l'entrée _cl_map_iframe à l'aide d'une expression régulière pour extraire un bloc `` 6. Transmettez la requête. Le serveur stocke l'iframe malveillante. 7. Déclenchement : Visitez la page de l'annuaire public où [contact_list] est intégré. La boîte d'alerte se déclenche immédiatement, confirmant l'exécution du code.

    Exemple de requête HTTP malveillante

    root@kitploit:~
    POST /wp-admin/post.php HTTP/1.1
    Host: TARGET
    Content-Type: application/x-www-form-urlencoded
    Cookie: [Author_Session_Cookies]
    
    post_title=Hacked+Contact&post_type=contact&action=editpost&_cl_map_iframe=
    

    Correction

    Pour corriger cette vulnérabilité, les développeurs du plugin doivent :

    1. Désinfecter l'entrée : Utiliser wp_kses() avec un tableau strict de balises et attributs HTML autorisés lors de l'enregistrement de _cl_map_iframe. Interdire les attributs comme onload, onerror ou les URI javascript:.
    2. Échapper la sortie : S'assurer que toutes les données fournies par l'utilisateur récupérées depuis la base de données sont correctement échappées avant d'être rendues dans le DOM.

    Chronologie

    • Date (2026-03-03) : Signalé à Wordfence.
    • Date (2026-03-20) : Vulnérabilité corrigée / Divulgation publique.

    Références et crédits

    • Base de données des vulnérabilités Wordfence
    • CVE-2026-3516 sur NVD
    • Plugin Contact List sur WordPress.org
    Télécharger l’outil