An issue was discovered in Joomla! before 3.9.2. Inadequate escaping in com_contact leads to a stored XSS vulnerability.
https://euvd.enisa.europa.eu/vulnerability/EUVD-2019-15827
https://developer.joomla.org/security-centre/761-20190102-core-stored-xss-in-com-contact