Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-88997 — JSM Show Post Metadata < 4.9.1 - XSS Memorizzato Contributor+ tramite Chiave Meta di Campo Personalizzato | Kitploit
Strumenti/GitHubGitHub/pervinzahidli/cve-2026-88997
Analisi delle VulnerabilitàExploitSicurezza WebPaper e Ricerca
GitHubpervinzahidli/cve-2026-88997

CVE-2026-88997

JSM Show Post Metadata < 4.9.1 - XSS Memorizzato Contributor+ tramite Chiave Meta di Campo Personalizzato

Vedi Repository
1 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-88997

JSM Show Post Metadata < 4.9.1 — XSS memorizzato tramite Contributor+ via chiave meta di campo personalizzato

ID CVECVE-2026-88997
StatoPUBBLICATO
CNAWPScan
Pubblicato2026-09-23
Aggiornato2026-09-23
CWECWE-79: Cross-Site Scripting (XSS)

Descrizione

Il plugin WordPress JSM Show Post Metadata precedente alla versione 4.9.1 non esegue correttamente l'escape di una chiave meta di un post prima di restituirla in un attributo inline di gestione eventi all'interno di una meta box visibile agli amministratori. Ciò consente agli utenti con livello di accesso contributor e superiore di iniettare JavaScript arbitrario che viene eseguito nella sessione di un utente con privilegi superiori che esamina il post interessato (XSS memorizzato).

Prodotto interessato

CampoValore
FornitoreSconosciuto
ProdottoJSM Show Post Metadata
Versioni interessateda 0 precedenti alla 4.9.1
Stato predefinitonon interessato
Corretto in4.9.1

Tipo di vulnerabilità

  • Tipo: Cross-Site Scripting memorizzato (XSS)
  • Vettore: chiave meta di campo personalizzato restituita senza escape in un attributo inline di gestione eventi
  • Privilegi richiesti: Contributor o superiore
  • Impatto: esecuzione di JavaScript nella sessione di un utente con privilegi superiori (ad es. editor/amministratore che esamina il post)

Remediation

Aggiornare il plugin JSM Show Post Metadata alla versione 4.9.1 o successiva.

Crediti

  • Scopritore: pervinzahidli
  • Coordinatore: WPScan

Riferimenti

  • WPScan advisory — exploit, voce VDB, descrizione tecnica

Fonte: WPScan (CNA) — CVE Record per CVE-2026-88997

Scarica lo strumento