CVE-2026-88997
JSM Show Post Metadata < 4.9.1 - Contributor+ Stored XSS via Custom Field Meta Key
- प्रकाशित
- 23 सित॰ 2026
- अद्यतन
- 23 सित॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 23 सित॰ 2026
प्राथमिक सीवीएसएस
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:Hसारांश
JSM Show Post Metadata WordPress प्लगइन 4.9.1 से पहले एक पोस्ट मेटा कुंजी को एडमिन-फेसिंग मेटा बॉक्स में इनलाइन इवेंट-हैंडलर एट्रिब्यूट में आउटपुट करने से पहले ठीक से एस्केप नहीं करता है, जिससे contributor-स्तर की पहुँच और उससे ऊपर वाले उपयोगकर्ताओं को मनमाना JavaScript इंजेक्ट करने की अनुमति मिलती है जो प्रभावित पोस्ट की समीक्षा करने वाले उच्च-विशेषाधिकार प्राप्त उपयोगकर्ता के सत्र में निष्पादित होता है।
स्रोत
1JSM Show Post Metadata < 4.9.1 - Contributor+ Stored XSS द्वारा Custom Field Meta Key
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।