Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-3516 — Contact List 插件中的已认证存储型跨站脚本(XSS)漏洞 | Kitploit
工具/GitHubGitHub/d3kc4rt1/cve-2026-3516
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试学习与教育
GitHubd3kc4rt1/cve-2026-3516

CVE-2026-3516

Contact List 插件中的已认证存储型跨站脚本(XSS)漏洞

查看仓库
95个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-3516:Contact List 插件中的已认证存储型跨站脚本(XSS)

免责声明: 本仓库仅用于教育目的和道德披露。该漏洞已负责任地报告给厂商并已修复。请勿在没有适当授权的情况下利用此信息攻击系统。

概述

在 WordPress 的 Contact List - Online Staff Directory & Address Book 插件(版本 <= 3.0.17)中发现了一个**存储型跨站脚本(XSS)漏洞。该漏洞允许具有作者(Author)**或更高权限的已认证用户,通过一个隐藏的自定义字段向联系人卡片中注入恶意 JavaScript。

当联系人卡片在面向公众的目录中渲染时,注入的载荷会在任意访问者的浏览器中执行。如果管理员查看了该页面,此漏洞可升级为完全账户接管(ATO)和网站入侵。

漏洞概览

  • CVE ID: CVE-2026-3516
  • 产品: Contact List(WordPress 插件)
  • 受影响版本: <= 3.0.17
  • 漏洞类型: 存储型跨站脚本(XSS)(CWE-79)
  • 所需权限: 已认证(作者或更高权限)

技术深入解析与根本原因

该漏洞源于对 _cl_map_iframe 自定义字段的不当清理和不安全的输出处理,该字段本用于嵌入地图 iframe。

1. 不安全的存储: 在 includes/class-contact-list-custom-fields.php(位于 saveCustomFields() 内)中,插件使用正则表达式处理 _cl_map_iframe 输入,以提取 ``` 6. 转发请求。服务器会存储恶意 iframe。 7. 触发: 访问嵌入了 [contact_list] 的公共目录页面。警告框将立即弹出,确认代码执行。

恶意 HTTP 请求示例

POST /wp-admin/post.php HTTP/1.1
Host: TARGET
Content-Type: application/x-www-form-urlencoded
Cookie: [Author_Session_Cookies]

post_title=Hacked+Contact&post_type=contact&action=editpost&_cl_map_iframe=

修复建议

要修补此漏洞,插件开发者必须:

  1. 清理输入: 在保存 _cl_map_iframe 时,使用带有严格允许 HTML 标签和属性数组的 wp_kses()。禁止使用 onload、onerror 或 javascript: URI 等属性。
  2. 转义输出: 确保从数据库检索的所有用户提供数据在渲染到 DOM 之前都经过适当转义。

时间线

  • 日期(2026-03-03): 已报告给 Wordfence。
  • 日期(2026-03-20): 漏洞已修复 / 公开披露。

参考与致谢

  • Wordfence 漏洞数据库
  • NVD 上的 CVE-2026-3516
  • WordPress.org 上的 Contact List 插件
下载工具