CVE-2026-88997
JSM Show Post Metadata < 4.9.1 - XSS Memorizzato Contributor+ tramite Chiave Meta di Campo Personalizzato
- Pubblicato
- 23 set 2026
- Aggiornato
- 23 set 2026
- Assegnazione CNA
- WPScan
- Evidenza osservata
- 23 set 2026
CVSS primario
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:HRiepilogo
Il plugin WordPress JSM Show Post Metadata, nelle versioni precedenti alla 4.9.1, non esegue correttamente l'escape di una chiave di post meta prima di restituirla in un attributo inline di un gestore di eventi all'interno di una meta box visibile agli amministratori, consentendo agli utenti con accesso di livello contributor e superiore di iniettare JavaScript arbitrario che viene eseguito nella sessione di un utente con privilegi superiori che revisiona il post interessato.
Fonti
1JSM Show Post Metadata < 4.9.1 - XSS Memorizzato Contributor+ tramite Chiave Meta di Campo Personalizzato
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.