
JSM Show Post Metadata < 4.9.1 - XSS stocké via Contributor+ via la clé de métadonnées de champ personnalisé
| ID CVE | CVE-2026-88997 |
| Statut | PUBLIÉ |
| CNA | WPScan |
| Publié | 2026-09-23 |
| Mis à jour | 2026-09-23 |
| CWE | CWE-79: Cross-Site Scripting (XSS) |
Le plugin WordPress JSM Show Post Metadata, dans les versions antérieures à la 4.9.1, n'échappe pas correctement une clé de méta de publication avant de l'insérer dans un attribut de gestionnaire d'événement en ligne au sein d'une méta-boîte destinée à l'administration. Cela permet aux utilisateurs disposant d'un accès de niveau contributeur ou supérieur d'injecter du JavaScript arbitraire qui s'exécute dans la session d'un utilisateur plus privilégié qui consulte la publication concernée (XSS stocké).
| Champ | Valeur |
|---|---|
| Éditeur | Inconnu |
| Produit | JSM Show Post Metadata |
| Versions affectées | de 0 avant 4.9.1 |
| Statut par défaut | non affecté |
| Corrigé dans | 4.9.1 |
Mettez à jour le plugin JSM Show Post Metadata vers la version 4.9.1 ou ultérieure.
Source : WPScan (CNA) — Enregistrement CVE pour CVE-2026-88997