Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-3516 — Аутентифицированный сохранённый межсайтовый скриптинг (XSS) в плагине Contact List | Kitploit
Инструменты/GitHubGitHub/d3kc4rt1/cve-2026-3516
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubd3kc4rt1/cve-2026-3516

CVE-2026-3516

Аутентифицированный сохранённый межсайтовый скриптинг (XSS) в плагине Contact List

Репозиторий
35 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-3516: Аутентифицированная хранимая межсайтовая уязвимость (XSS) в плагине Contact List

Отказ от ответственности: Этот репозиторий создан только в образовательных целях и для этичного раскрытия информации. Уязвимость была ответственно сообщена поставщику и исправлена. Не используйте эту информацию для взлома систем без соответствующего разрешения.

Краткое описание

В плагине Contact List — Online Staff Directory & Address Book для WordPress (версии <= 3.0.17) была обнаружена хранимая межсайтовая XSS-уязвимость (Stored Cross-Site Scripting). Эта уязвимость позволяет авторизованным пользователям с правами автора (Author) или выше внедрять вредоносный JavaScript в контактные карточки через скрытое пользовательское поле.

Когда контактная карточка отображается на публичном каталоге, внедрённая нагрузка выполняется в браузере любого посетителя. Если страницу просматривает администратор, этот недостаток может привести к полному захвату учётной записи (ATO) и компрометации сайта.

Обзор уязвимости

  • CVE ID: CVE-2026-3516
  • Продукт: Contact List (плагин WordPress)
  • Затронутые версии: <= 3.0.17
  • Тип уязвимости: Хранимая межсайтовая XSS-уязвимость (CWE-79)
  • Авторизованный пользователь (автор или выше)
Необходимые привилегии:

Технические детали и корневая причина

Уязвимость вызвана некорректной санитизацией и небезопасной обработкой выходных данных пользовательского поля _cl_map_iframe, предназначенного для встраивания карт через iframe.

1. Небезопасное хранение данных: В файле includes/class-contact-list-custom-fields.php (внутри saveCustomFields()) плагин обрабатывает входное значение _cl_map_iframe с помощью регулярного выражения для извлечения блока ``` 6. Передайте запрос дальше. Сервер сохранит вредоносный iframe. 7. Триггер: Перейдите на публичную страницу каталога, где встроен [contact_list]. Окно с предупреждением сработает немедленно, подтверждая выполнение кода.

Пример вредоносного HTTP-запроса

root@kitploit:~
POST /wp-admin/post.php HTTP/1.1
Host: TARGET
Content-Type: application/x-www-form-urlencoded
Cookie: [Author_Session_Cookies]

post_title=Hacked+Contact&post_type=contact&action=editpost&_cl_map_iframe=

Устранение уязвимости

Для исправления этой уязвимости разработчикам плагина необходимо:

  1. Санитизировать входные данные: Используйте wp_kses() со строгим массивом разрешённых HTML-тегов и атрибутов при сохранении _cl_map_iframe. Запретите такие атрибуты, как onload, onerror или URI javascript:.
  2. Экранировать выходные данные: Убедитесь, что все пользовательские данные, полученные из базы данных, правильно экранируются перед выводом в DOM.

Хронология

  • Дата (2026-03-03): Сообщено в Wordfence.
  • Дата (2026-03-20): Уязвимость исправлена / публичное раскрытие.

Ссылки и благодарности

  • База данных уязвимостей Wordfence
  • CVE-2026-3516 на NVD
  • Плагин Contact List на WordPress.org
Скачать инструмент