
JSM Show Post Metadata < 4.9.1 - Contributor+ Stored XSS über Custom Field Meta Key
| CVE-ID | CVE-2026-88997 |
| Status | PUBLISHED |
| CNA | WPScan |
| Veröffentlicht | 2026-09-23 |
| Aktualisiert | 2026-09-23 |
| CWE | CWE-79: Cross-Site Scripting (XSS) |
Das WordPress-Plugin JSM Show Post Metadata vor 4.9.1 maskiert einen Post-Meta-Key nicht ordnungsgemäß, bevor er in ein Inline-Event-Handler-Attribut in einer administrationsseitigen Meta-Box ausgegeben wird. Dies ermöglicht Benutzern mit Contributor-Zugriff und höher, beliebiges JavaScript einzuschleusen, das in der Sitzung eines höher privilegierten Benutzers ausgeführt wird, der den betroffenen Beitrag überprüft (Stored XSS).
| Feld | Wert |
|---|---|
| Hersteller | Unbekannt |
| Produkt | JSM Show Post Metadata |
| Betroffene Versionen | von 0 vor 4.9.1 |
| Standardstatus | nicht betroffen |
| Behoben in | 4.9.1 |
Aktualisieren Sie das Plugin JSM Show Post Metadata auf Version 4.9.1 oder höher.
Quelle: WPScan (CNA) — CVE-Eintrag für CVE-2026-88997