
JSM Show Post Metadata < 4.9.1 - Contributor+ Stored XSS عبر Custom Field Meta Key
| CVE ID | CVE-2026-88997 |
| الحالة | PUBLISHED |
| CNA | WPScan |
| تاريخ النشر | 2026-09-23 |
| آخر تحديث | 2026-09-23 |
| CWE | CWE-79: Cross-Site Scripting (XSS) |
إن إضافة JSM Show Post Metadata الخاصة بـ WordPress قبل الإصدار 4.9.1 لا تقوم بتهريب مفتاح بيانات وصفية للمنشور (post meta key) بشكل صحيح قبل إخراجه داخل سمة معالج أحداث مضمّنة (inline event-handler attribute) في صندوق بيانات وصفية موجّه للمشرف. يتيح ذلك للمستخدمين الذين يمتلكون صلاحيات مستوى المساهم (contributor) وما فوق حقن JavaScript عشوائي يُنفَّذ في جلسة مستخدم ذي صلاحيات أعلى يقوم بمراجعة المنشور المتأثر (تخزين XSS).
| الحقل | القيمة |
|---|---|
| المورّد | غير معروف |
| المنتج | JSM Show Post Metadata |
| الإصدارات المتأثرة | من 0 قبل 4.9.1 |
| الحالة الافتراضية | غير متأثر |
| تم الإصلاح في | 4.9.1 |
قم بتحديث إضافة JSM Show Post Metadata إلى الإصدار 4.9.1 أو أحدث.
المصدر: WPScan (CNA) — سجل CVE الخاص بـ CVE-2026-88997