
JSM Show Post Metadata < 4.9.1 - XSS Memorizzato Contributor+ tramite Chiave Meta di Campo Personalizzato
| ID CVE | CVE-2026-88997 |
| Stato | PUBBLICATO |
| CNA | WPScan |
| Pubblicato | 2026-09-23 |
| Aggiornato | 2026-09-23 |
| CWE | CWE-79: Cross-Site Scripting (XSS) |
Il plugin WordPress JSM Show Post Metadata precedente alla versione 4.9.1 non esegue correttamente l'escape di una chiave meta di un post prima di restituirla in un attributo inline di gestione eventi all'interno di una meta box visibile agli amministratori. Ciò consente agli utenti con livello di accesso contributor e superiore di iniettare JavaScript arbitrario che viene eseguito nella sessione di un utente con privilegi superiori che esamina il post interessato (XSS memorizzato).
| Campo | Valore |
|---|---|
| Fornitore | Sconosciuto |
| Prodotto | JSM Show Post Metadata |
| Versioni interessate | da 0 precedenti alla 4.9.1 |
| Stato predefinito | non interessato |
| Corretto in | 4.9.1 |
Aggiornare il plugin JSM Show Post Metadata alla versione 4.9.1 o successiva.
Fonte: WPScan (CNA) — CVE Record per CVE-2026-88997