| CVE ID | CVE-2026-88997 |
| Status | PUBLISHED |
| CNA | WPScan |
| Published | 2026-09-23 |
| Updated | 2026-09-23 |
| CWE | CWE-79: Cross-Site Scripting (XSS) |
JSM Show Post Metadata WordPress プラグインの 4.9.1 より前のバージョンでは、管理者向けメタボックス内のインラインイベントハンドラー属性に投稿メタキーを出力する前に適切にエスケープしていません。これにより、contributor レベル以上のアクセス権を持つユーザーが任意の JavaScript を注入でき、影響を受ける投稿をレビューするより高い権限を持つユーザーのセッションで実行されます(Stored XSS)。
| 項目 | 値 |
|---|---|
| ベンダー | 不明 |
| 製品 | JSM Show Post Metadata |
| 影響を受けるバージョン | 0 から 4.9.1 より前 |
| デフォルトステータス | 影響なし |
| 修正バージョン | 4.9.1 |
JSM Show Post Metadata プラグインをバージョン 4.9.1 以降に更新してください。
出典: WPScan (CNA) — CVE-2026-88997 の CVE レコード