CVE-2026-88997
JSM Show Post Metadata < 4.9.1 - Contributor+ Gespeichertes XSS über Custom Field Meta Key
- Veröffentlicht
- 23.09.2026
- Aktualisiert
- 23.09.2026
- CNA zuweisen
- WPScan
- Beweise beobachtet
- 23.09.2026
Primäres CVSS
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:HZusammenfassung
Das WordPress-Plugin JSM Show Post Metadata vor 4.9.1 escapt einen Post-Meta-Schlüssel nicht ordnungsgemäß, bevor er in ein Inline-Event-Handler-Attribut in einer administrativen Meta-Box ausgegeben wird, wodurch Benutzer mit Contributor-Zugriff und höher beliebiges JavaScript einschleusen können, das in der Sitzung eines höher privilegierten Benutzers ausgeführt wird, der den betroffenen Beitrag überprüft.
Quellen
1JSM Show Post Metadata < 4.9.1 - Contributor+ Stored XSS über Custom Field Meta Key
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.