
JSM Show Post Metadata < 4.9.1 - Contributor+ Stored XSS द्वारा Custom Field Meta Key
| CVE ID | CVE-2026-88997 |
| Status | PUBLISHED |
| CNA | WPScan |
| Published | 2026-09-23 |
| Updated | 2026-09-23 |
| CWE | CWE-79: Cross-Site Scripting (XSS) |
JSM Show Post Metadata WordPress प्लगइन 4.9.1 से पहले, किसी पोस्ट मेटा key को admin-facing meta box में inline event-handler attribute में आउटपुट करने से पहले ठीक से escape नहीं करता है। यह contributor-स्तर की पहुँच और उससे ऊपर वाले उपयोगकर्ताओं को मनमाना JavaScript इंजेक्ट करने की अनुमति देता है जो प्रभावित पोस्ट की समीक्षा करने वाले उच्च-विशेषाधिकार प्राप्त उपयोगकर्ता के session में निष्पादित होता है (stored XSS)।
| Field | Value |
|---|---|
| Vendor | Unknown |
| Product | JSM Show Post Metadata |
| Affected versions | from 0 before 4.9.1 |
| Default status | unaffected |
| Fixed in | 4.9.1 |
JSM Show Post Metadata प्लगइन को संस्करण 4.9.1 या बाद के संस्करण में अपडेट करें।
Source: WPScan (CNA) — CVE Record for CVE-2026-88997