Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-88997 — JSM Show Post Metadata < 4.9.1 - Contributor+ Stored XSS عبر Custom Field Meta Key | Kitploit
أدوات/GitHubGitHub/pervinzahidli/cve-2026-88997
تحليل الثغرات الأمنيةالاستغلالأمن الويبالأوراق والأبحاث
GitHubpervinzahidli/cve-2026-88997

CVE-2026-88997

JSM Show Post Metadata < 4.9.1 - Contributor+ Stored XSS عبر Custom Field Meta Key

عرض المستودع
منذ يوم واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-88997

JSM Show Post Metadata < 4.9.1 — Contributor+ Stored XSS via Custom Field Meta Key

CVE IDCVE-2026-88997
الحالةPUBLISHED
CNAWPScan
تاريخ النشر2026-09-23
آخر تحديث2026-09-23
CWECWE-79: Cross-Site Scripting (XSS)

الوصف

إن إضافة JSM Show Post Metadata الخاصة بـ WordPress قبل الإصدار 4.9.1 لا تقوم بتهريب مفتاح بيانات وصفية للمنشور (post meta key) بشكل صحيح قبل إخراجه داخل سمة معالج أحداث مضمّنة (inline event-handler attribute) في صندوق بيانات وصفية موجّه للمشرف. يتيح ذلك للمستخدمين الذين يمتلكون صلاحيات مستوى المساهم (contributor) وما فوق حقن JavaScript عشوائي يُنفَّذ في جلسة مستخدم ذي صلاحيات أعلى يقوم بمراجعة المنشور المتأثر (تخزين XSS).

المنتج المتأثر

الحقلالقيمة
المورّدغير معروف
المنتجJSM Show Post Metadata
الإصدارات المتأثرةمن 0 قبل 4.9.1
الحالة الافتراضيةغير متأثر
تم الإصلاح في4.9.1

نوع الثغرة

  • النوع: تخزين Cross-Site Scripting (XSS)
  • المتجه: مفتاح بيانات وصفية لحقل مخصص (Custom Field Meta Key) يُعرض دون تهريب داخل سمة معالج أحداث مضمّنة
  • الصلاحية المطلوبة: مساهم (Contributor) أو أعلى
  • التأثير: تنفيذ JavaScript في جلسة مستخدم ذي صلاحيات أعلى (مثل محرر/مسؤول يراجع المنشور)

المعالجة

قم بتحديث إضافة JSM Show Post Metadata إلى الإصدار 4.9.1 أو أحدث.

الشكر

  • المكتشف: pervinzahidli
  • المنسّق: WPScan

المراجع

  • إشعار WPScan — استغلال، مدخل VDB، وصف تقني

المصدر: WPScan (CNA) — سجل CVE الخاص بـ CVE-2026-88997

تنزيل الأداة