| 插件名稱 | WordPress 聯絡人列表外掛 |
|---|---|
| 漏洞類型 | 跨站腳本攻擊 (XSS) |
| CVE 編號 | CVE-2026-3516 |
| 緊急程度 | 低 |
| CVE 發布日期 | 2026-03-20 |
| 來源 URL | CVE-2026-3516 |
聯絡人列表外掛中的認證儲存型 XSS 漏洞 (CVE-2026-3516) — WordPress 網站擁有者和管理員現在需要做的事情
日期: 2026 年 3 月 20 日
作者: 香港安全專家
在聯絡人列表 WordPress 外掛 (版本 ≤ 3.0.18) 中披露了一個儲存型跨站腳本 (XSS) 漏洞。經過認證的貢獻者級別用戶可以通過外掛參數注入一個精心製作的值 _cl_map_iframe, ,該外掛可能會儲存並在後續渲染時未經充分清理。該問題被追蹤為 CVE-2026-3516,並在版本 3.0.19 中修補。儲存型 XSS 特別危險,因為惡意腳本會持續存在於資料庫中,並在相關上下文的用戶查看受影響內容時執行。.
執行摘要(快速要點)
- A stored XSS vulnerability exists in Contact List <= 3.0.18 and was fixed in 3.0.19. Contributor-level users can supply a crafted
_cl_map_iframe值,該值可能會被儲存並在後續渲染。. - 影響:會話盜竊、特權提升(通過 CSRF+XSS 鏈)、重定向、內容操控或持久性破壞,具體取決於有效負載的渲染位置。.
- 立即行動: