CVE-2026-3516
Contact List <= 3.0.18 - Cross-Site Scripting (XSS) Armazenado Autenticado (Contribuidor+) via Parâmetro '_cl_map_iframe'
- Publicado
- 20 de mar. de 2026
- Atualizado
- 8 de abr. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 19 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 19,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin Contact List para WordPress é vulnerável a Cross-Site Scripting Armazenado por meio do parâmetro '_cl_map_iframe' em todas as versões até, e incluindo, a 3.0.18. Isso se deve à sanitização insuficiente de entrada e ao escape insuficiente de saída ao lidar com o campo personalizado do iframe do Google Maps. A função saveCustomFields() em class-contact-list-custom-fields.php usa uma regex para extrair tags <iframe> da entrada do usuário, mas não valida nem sanitiza os atributos do iframe, permitindo que manipuladores de eventos como 'onload' sejam incluídos. O HTML do iframe extraído é armazenado via update_post_meta() e posteriormente renderizado no front-end em class-cl-public-card.php sem qualquer escape ou filtragem wp_kses. Isso possibilita que atacantes autenticados, com acesso de nível Contribuidor ou superior, injetem scripts web arbitrários em páginas que serão executados sempre que um usuário acessar uma página injetada.
Fontes
1Cross-Site Scripting (XSS) armazenado autenticado no plugin Contact List
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.