Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-88997 — JSM Show Post Metadata < 4.9.1 - Contributor+ Stored XSS über Custom Field Meta Key | Kitploit
Tools/GitHubGitHub/pervinzahidli/cve-2026-88997
SchwachstellenanalyseExploitationWebsicherheitPapers & Forschung
GitHubpervinzahidli/cve-2026-88997

CVE-2026-88997

JSM Show Post Metadata < 4.9.1 - Contributor+ Stored XSS über Custom Field Meta Key

Repository anzeigen
vor 1 TagNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-88997

JSM Show Post Metadata < 4.9.1 — Contributor+ Stored XSS über Custom Field Meta Key

CVE-IDCVE-2026-88997
StatusPUBLISHED
CNAWPScan
Veröffentlicht2026-09-23
Aktualisiert2026-09-23
CWECWE-79: Cross-Site Scripting (XSS)

Beschreibung

Das WordPress-Plugin JSM Show Post Metadata vor 4.9.1 maskiert einen Post-Meta-Key nicht ordnungsgemäß, bevor er in ein Inline-Event-Handler-Attribut in einer administrationsseitigen Meta-Box ausgegeben wird. Dies ermöglicht Benutzern mit Contributor-Zugriff und höher, beliebiges JavaScript einzuschleusen, das in der Sitzung eines höher privilegierten Benutzers ausgeführt wird, der den betroffenen Beitrag überprüft (Stored XSS).

Betroffenes Produkt

FeldWert
HerstellerUnbekannt
ProduktJSM Show Post Metadata
Betroffene Versionenvon 0 vor 4.9.1
Standardstatusnicht betroffen
Behoben in4.9.1

Schwachstellentyp

  • Typ: Stored Cross-Site Scripting (XSS)
  • Vektor: Custom Field Meta Key, unescaped in ein Inline-Event-Handler-Attribut gerendert
  • Erforderliche Berechtigung: Contributor oder höher
  • Auswirkung: JavaScript-Ausführung in der Sitzung eines höher privilegierten Benutzers (z. B. Editor/Administrator, der den Beitrag überprüft)

Behebung

Aktualisieren Sie das Plugin JSM Show Post Metadata auf Version 4.9.1 oder höher.

Danksagungen

  • Finder: pervinzahidli
  • Koordinator: WPScan

Referenzen

  • WPScan Advisory — Exploit, VDB-Eintrag, technische Beschreibung

Quelle: WPScan (CNA) — CVE-Eintrag für CVE-2026-88997

Tool herunterladen