| प्लगइन का नाम | वर्डप्रेस संपर्क सूची प्लगइन |
|---|---|
| कमजोरियों का प्रकार | क्रॉस-साइट स्क्रिप्टिंग (XSS) |
| CVE संख्या | CVE-2026-3516 |
| तात्कालिकता | कम |
| CVE प्रकाशन तिथि | 2026-03-20 |
| स्रोत URL | CVE-2026-3516 |
संपर्क सूची प्लगइन में प्रमाणित संग्रहीत XSS (CVE-2026-3516) — वर्डप्रेस साइट के मालिकों और प्रशासकों को अभी क्या करना चाहिए
तारीख: 20 मार्च 2026
लेखक: हांगकांग सुरक्षा विशेषज्ञ
संपर्क सूची वर्डप्रेस प्लगइन (संस्करण ≤ 3.0.18) में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता का खुलासा किया गया था। एक प्रमाणित योगदानकर्ता स्तर का उपयोगकर्ता प्लगइन पैरामीटर के माध्यम से एक तैयार किया गया मान इंजेक्ट कर सकता है _cl_map_iframe, जिसे प्लगइन संग्रहीत कर सकता है और बाद में उचित स्वच्छता के बिना प्रस्तुत कर सकता है। इस मुद्दे को CVE-2026-3516 के रूप में ट्रैक किया गया है और इसे संस्करण 3.0.19 में पैच किया गया था। संग्रहीत XSS विशेष रूप से खतरनाक है क्योंकि दुर्भावनापूर्ण स्क्रिप्ट डेटाबेस में बनी रहती हैं और जब भी प्रभावित सामग्री को प्रासंगिक संदर्भ वाले उपयोगकर्ताओं द्वारा देखा जाता है, तो यह निष्पादित होती हैं।.
कार्यकारी सारांश (त्वरित निष्कर्ष)
- A stored XSS vulnerability exists in Contact List <= 3.0.18 and was fixed in 3.0.19. Contributor-level users can supply a crafted
_cl_map_iframeमान प्रदान कर सकते हैं जिसे बाद में संग्रहीत और प्रस्तुत किया जा सकता है।. - प्रभाव: सत्र चोरी, विशेषाधिकार वृद्धि (CSRF+XSS श्रृंखलाओं के माध्यम से), रीडायरेक्ट, सामग्री हेरफेर, या स्थायी विकृति इस पर निर्भर करती है कि पेलोड कहाँ प्रस्तुत होता है।.
- तत्काल कार्रवाई: