CVE-2026-3516
संपर्क सूची <= 3.0.18 - प्रमाणित (योगदानकर्ता+) '_cl_map_iframe' पैरामीटर के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 20 मार्च 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 19 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 19.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Contact List प्लगइन, संस्करण 3.0.18 तक (और इसमें शामिल) सभी संस्करणों में '_cl_map_iframe' पैरामीटर के माध्यम से Stored Cross-Site Scripting की चपेट में है। यह Google Maps iframe कस्टम फ़ील्ड को संभालते समय अपर्याप्त इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग के कारण होता है। class-contact-list-custom-fields.php में saveCustomFields() फ़ंक्शन उपयोगकर्ता इनपुट से <iframe> टैग निकालने के लिए एक regex का उपयोग करता है, लेकिन iframe की विशेषताओं को मान्य या सैनिटाइज़ नहीं करता है, जिससे 'onload' जैसे इवेंट हैंडलर शामिल किए जा सकते हैं। निकाला गया iframe HTML update_post_meta() के माध्यम से संग्रहीत किया जाता है और बाद में class-cl-public-card.php में बिना किसी एस्केपिंग या wp_kses फ़िल्टरिंग के फ्रंट-एंड पर प्रस्तुत किया जाता है। यह प्रमाणित हमलावरों को, Contributor-स्तर की पहुँच और उससे ऊपर के साथ, पृष्ठों में मनमाने वेब स्क्रिप्ट इंजेक्ट करने में सक्षम बनाता है, जो जब भी कोई उपयोगकर्ता इंजेक्ट किए गए पृष्ठ तक पहुँचता है, निष्पादित होंगी।
स्रोत
1कॉन्टैक्ट लिस्ट प्लगइन में प्रमाणित संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।