| Nombre del plugin | Plugin de lista de contactos de WordPress |
|---|---|
| Tipo de vulnerabilidad | Scripting entre sitios (XSS) |
| Número CVE | CVE-2026-3516 |
| Urgencia | Baja |
| Fecha de publicación de CVE | 2026-03-20 |
| URL de origen | CVE-2026-3516 |
XSS almacenado autenticado en el plugin de lista de contactos (CVE-2026-3516) — Lo que los propietarios y administradores de sitios de WordPress deben hacer ahora mismo
Fecha: 20 de marzo de 2026
Autor: Experto en seguridad de Hong Kong
Se divulgó una vulnerabilidad de scripting entre sitios almacenado (XSS) en el plugin de lista de contactos de WordPress (versiones ≤ 3.0.18). Un usuario autenticado de nivel Contributor puede inyectar un valor elaborado a través del parámetro del plugin _cl_map_iframe, que el plugin puede almacenar y renderizar posteriormente sin una adecuada sanitización. El problema se rastrea como CVE-2026-3516 y fue corregido en la versión 3.0.19. El XSS almacenado es particularmente peligroso porque los scripts maliciosos persisten en la base de datos y se ejecutan cada vez que el contenido afectado es visto por usuarios con el contexto relevante.
Resumen ejecutivo (puntos clave)
- A stored XSS vulnerability exists in Contact List <= 3.0.18 and was fixed in 3.0.19. Contributor-level users can supply a crafted
_cl_map_iframevalor elaborado que puede ser guardado y renderizado posteriormente. - Impacto: robo de sesión, escalada de privilegios (a través de cadenas CSRF+XSS), redirecciones, manipulación de contenido o desfiguración persistente dependiendo de dónde se renderice la carga útil.
- Acciones inmediatas: