
JSM Show Post Metadata < 4.9.1 - XSS Almacenado con Contributor+ mediante Custom Field Meta Key
| ID de CVE | CVE-2026-88997 |
| Estado | PUBLICADO |
| CNA | WPScan |
| Publicado | 2026-09-23 |
| Actualizado | 2026-09-23 |
| CWE | CWE-79: Cross-Site Scripting (XSS) |
El plugin de WordPress JSM Show Post Metadata anterior a la versión 4.9.1 no escapa correctamente una post meta key antes de mostrarla en un atributo inline event-handler dentro de un meta box del área de administración. Esto permite a usuarios con acceso de nivel contributor y superior inyectar JavaScript arbitrario que se ejecuta en la sesión de un usuario con mayores privilegios que revisa la publicación afectada (XSS almacenado).
| Campo | Valor |
|---|---|
| Vendor | Desconocido |
| Producto | JSM Show Post Metadata |
| Versiones afectadas | desde 0 anterior a 4.9.1 |
| Estado por defecto | no afectado |
| Corregido en | 4.9.1 |
Actualice el plugin JSM Show Post Metadata a la versión 4.9.1 o posterior.
Fuente: WPScan (CNA) — Registro CVE para CVE-2026-88997