Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-88997 — JSM Show Post Metadata < 4.9.1 - XSS stocké via Contributor+ via la clé de métadonnées de champ personnalisé | Kitploit
Outils/GitHubGitHub/pervinzahidli/cve-2026-88997
Analyse des VulnérabilitésExploitationSécurité WebArticles et Recherche
GitHubpervinzahidli/cve-2026-88997

CVE-2026-88997

JSM Show Post Metadata < 4.9.1 - XSS stocké via Contributor+ via la clé de métadonnées de champ personnalisé

Voir le dépôt
il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-88997

JSM Show Post Metadata < 4.9.1 — XSS stocké via la clé de méta d'un champ personnalisé, accessible aux contributeurs et au-delà

ID CVECVE-2026-88997
StatutPUBLIÉ
CNAWPScan
Publié2026-09-23
Mis à jour2026-09-23
CWECWE-79: Cross-Site Scripting (XSS)

Description

Le plugin WordPress JSM Show Post Metadata, dans les versions antérieures à la 4.9.1, n'échappe pas correctement une clé de méta de publication avant de l'insérer dans un attribut de gestionnaire d'événement en ligne au sein d'une méta-boîte destinée à l'administration. Cela permet aux utilisateurs disposant d'un accès de niveau contributeur ou supérieur d'injecter du JavaScript arbitraire qui s'exécute dans la session d'un utilisateur plus privilégié qui consulte la publication concernée (XSS stocké).

Produit affecté

ChampValeur
ÉditeurInconnu
ProduitJSM Show Post Metadata
Versions affectéesde 0 avant 4.9.1
Statut par défautnon affecté
Corrigé dans4.9.1

Type de vulnérabilité

  • Type : Cross-Site Scripting stocké (XSS)
  • Vecteur : clé de méta d'un champ personnalisé insérée sans échappement dans un attribut de gestionnaire d'événement en ligne
  • Privilège requis : Contributeur ou supérieur
  • Impact : exécution de JavaScript dans la session d'un utilisateur plus privilégié (par exemple un éditeur ou un administrateur consultant la publication)

Remédiation

Mettez à jour le plugin JSM Show Post Metadata vers la version 4.9.1 ou ultérieure.

Crédits

  • Découvreur : pervinzahidli
  • Coordinateur : WPScan

Références

  • Avis WPScan — exploit, entrée VDB, description technique

Source : WPScan (CNA) — Enregistrement CVE pour CVE-2026-88997

Télécharger l’outil