Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-88997 — JSM Show Post Metadata < 4.9.1 - XSS Almacenado con Contributor+ mediante Custom Field Meta Key | Kitploit
Herramientas/GitHubGitHub/pervinzahidli/cve-2026-88997
Análisis de VulnerabilidadesExplotaciónSeguridad WebPapers e Investigación
GitHubpervinzahidli/cve-2026-88997

CVE-2026-88997

JSM Show Post Metadata < 4.9.1 - XSS Almacenado con Contributor+ mediante Custom Field Meta Key

Ver Repositorio
hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-88997

JSM Show Post Metadata < 4.9.1 — XSS Almacenado con Contributor+ a través de Custom Field Meta Key

ID de CVECVE-2026-88997
EstadoPUBLICADO
CNAWPScan
Publicado2026-09-23
Actualizado2026-09-23
CWECWE-79: Cross-Site Scripting (XSS)

Descripción

El plugin de WordPress JSM Show Post Metadata anterior a la versión 4.9.1 no escapa correctamente una post meta key antes de mostrarla en un atributo inline event-handler dentro de un meta box del área de administración. Esto permite a usuarios con acceso de nivel contributor y superior inyectar JavaScript arbitrario que se ejecuta en la sesión de un usuario con mayores privilegios que revisa la publicación afectada (XSS almacenado).

Producto afectado

CampoValor
VendorDesconocido
ProductoJSM Show Post Metadata
Versiones afectadasdesde 0 anterior a 4.9.1
Estado por defectono afectado
Corregido en4.9.1

Tipo de vulnerabilidad

  • Tipo: Cross-Site Scripting Almacenado (XSS)
  • Vector: Custom Field Meta Key renderizada sin escapar en un atributo inline event-handler
  • Privilegio requerido: Contributor o superior
  • Impacto: Ejecución de JavaScript en la sesión de un usuario con mayores privilegios (p. ej., editor/administrador que revisa la publicación)

Remediación

Actualice el plugin JSM Show Post Metadata a la versión 4.9.1 o posterior.

Créditos

  • Descubridor: pervinzahidli
  • Coordinador: WPScan

Referencias

  • Aviso de WPScan — exploit, entrada VDB, descripción técnica

Fuente: WPScan (CNA) — Registro CVE para CVE-2026-88997

Descargar herramienta