Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-3516 — Cross-Site Scripting (XSS) persistente autenticato nel plugin Contact List | Kitploit
Strumenti/GitHubGitHub/d3kc4rt1/cve-2026-3516
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubd3kc4rt1/cve-2026-3516

CVE-2026-3516

Cross-Site Scripting (XSS) persistente autenticato nel plugin Contact List

Vedi Repository
35 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-3516: Cross-Site Scripting (XSS) Memorizzato Autenticato nel Plugin Contact List

Disclaimer: Questo repository è creato solo a scopo educativo e per divulgazione etica. La vulnerabilità è stata segnalata in modo responsabile al fornitore ed è stata corretta. Non utilizzare queste informazioni per sfruttare sistemi senza la dovuta autorizzazione.

Sommario

È stata scoperta una vulnerabilità di Cross-Site Scripting (XSS) Memorizzato nel plugin WordPress Contact List - Online Staff Directory & Address Book (versioni <= 3.0.17). Questa vulnerabilità consente a utenti autenticati con privilegi di Autore (Author) o superiori di iniettare JavaScript dannoso nelle schede di contatto tramite un campo personalizzato nascosto.

Quando la scheda di contatto viene visualizzata nella directory pubblica, il payload iniettato viene eseguito nel browser di qualsiasi visitatore. Se un Amministratore visualizza la pagina, questa falla può essere sfruttata fino alla completa Compromissione dell'Account (ATO) e del sito.

Panoramica della Vulnerabilità

  • ID CVE: CVE-2026-3516
  • Prodotto: Contact List (Plugin WordPress)
  • Versioni Affette: <= 3.0.17
  • Tipo di Vulnerabilità: Cross-Site Scripting (XSS) Memorizzato (CWE-79)
  • Privilegi Richiesti: Autenticato (Autore o superiore)
  • Analisi Tecnica Approfondita e Causa Principale

    La vulnerabilità deriva da una sanitizzazione impropria e da una gestione non sicura dell'output del campo personalizzato _cl_map_iframe, progettato per incorporare iframe di mappe.

    1. Archiviazione Dati Non Sicura: In includes/class-contact-list-custom-fields.php (all'interno di saveCustomFields()), il plugin elabora l'input _cl_map_iframe utilizzando un'espressione regolare per estrarre un blocco ``` 6. Inoltra la richiesta. Il server memorizza l'iframe dannoso. 7. Attivazione: Visita la pagina della directory pubblica dove è incorporato [contact_list]. La finestra di avviso si attiverà immediatamente, confermando l'esecuzione del codice.

    Esempio di Richiesta HTTP Dannosa

    root@kitploit:~
    POST /wp-admin/post.php HTTP/1.1
    Host: TARGET
    Content-Type: application/x-www-form-urlencoded
    Cookie: [Author_Session_Cookies]
    
    post_title=Hacked+Contact&post_type=contact&action=editpost&_cl_map_iframe=
    

    Rimedio

    Per correggere questa vulnerabilità, gli sviluppatori del plugin devono:

    1. Sanitizzare l'Input: Utilizzare wp_kses() con un array rigoroso di tag HTML e attributi consentiti quando si salva _cl_map_iframe. Disabilitare attributi come onload, onerror o URI javascript:.
    2. Escapare l'Output: Assicurarsi che tutti i dati forniti dall'utente recuperati dal database siano correttamente escapati prima di essere renderizzati nel DOM.

    Cronologia

    • Data (2026-03-03): Segnalato a Wordfence.
    • Data (2026-03-20): Vulnerabilità corretta / Divulgazione pubblica.

    Riferimenti e Crediti

    • Database delle Vulnerabilità Wordfence
    • CVE-2026-3516 su NVD
    • Plugin Contact List su WordPress.org
    Scarica lo strumento