| प्लगइन का नाम | वर्डप्रेस संपर्क सूची प्लगइन |
|---|---|
| कमजोरियों का प्रकार | क्रॉस-साइट स्क्रिप्टिंग (XSS) |
| CVE संख्या | CVE-2026-3516 |
| तात्कालिकता | कम |
| CVE प्रकाशन तिथि | 2026-03-20 |
| स्रोत URL | CVE-2026-3516 |
संपर्क सूची प्लगइन में प्रमाणित संग्रहीत XSS (CVE-2026-3516) — वर्डप्रेस साइट के मालिकों और प्रशासकों को अभी क्या करना चाहिए
तारीख: 20 मार्च 2026
लेखक: हांगकांग सुरक्षा विशेषज्ञ
संपर्क सूची वर्डप्रेस प्लगइन (संस्करण ≤ 3.0.18) में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता का खुलासा किया गया था। एक प्रमाणित योगदानकर्ता स्तर का उपयोगकर्ता प्लगइन पैरामीटर के माध्यम से एक तैयार किया गया मान इंजेक्ट कर सकता है _cl_map_iframe, जिसे प्लगइन संग्रहीत कर सकता है और बाद में उचित स्वच्छता के बिना प्रस्तुत कर सकता है। इस मुद्दे को CVE-2026-3516 के रूप में ट्रैक किया गया है और इसे संस्करण 3.0.19 में पैच किया गया था। संग्रहीत XSS विशेष रूप से खतरनाक है क्योंकि दुर्भावनापूर्ण स्क्रिप्ट डेटाबेस में बनी रहती हैं और जब भी प्रभावित सामग्री को प्रासंगिक संदर्भ वाले उपयोगकर्ताओं द्वारा देखा जाता है, तो यह निष्पादित होती हैं।.
कार्यकारी सारांश (त्वरित निष्कर्ष)
- संपर्क सूची में एक संग्रहीत XSS सुरक्षा दोष मौजूद है <= 3.0.18 और इसे 3.0.19 में ठीक किया गया था। योगदानकर्ता स्तर के उपयोगकर्ता एक तैयार किया हुआ प्रदान कर सकते हैं
_cl_map_iframeमान प्रदान कर सकते हैं जिसे बाद में संग्रहीत और प्रस्तुत किया जा सकता है।. - प्रभाव: सत्र चोरी, विशेषाधिकार वृद्धि (CSRF+XSS श्रृंखलाओं के माध्यम से), रीडायरेक्ट, सामग्री हेरफेर, या स्थायी विकृति इस पर निर्भर करती है कि पेलोड कहाँ प्रस्तुत होता है।.
- तत्काल कार्रवाई: