CVE-2026-88997
중간게시됨
JSM Show Post Metadata < 4.9.1 - Contributor+ Stored XSS via Custom Field Meta Key
- 게시됨
- 2026. 9. 23.
- 업데이트됨
- 2026. 9. 23.
- CNA 할당 중
- WPScan
- 증거 관찰됨
- 2026. 9. 23.
기본 CVSS
6.8/ 10중간
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:H요약
JSM Show Post Metadata WordPress 플러그인 4.9.1 이전 버전은 관리자용 메타 박스의 인라인 이벤트 핸들러 속성에 출력하기 전에 포스트 메타 키를 적절히 이스케이프하지 않아, 기여자 수준 이상의 접근 권한을 가진 사용자가 영향을 받는 포스트를 검토하는 상위 권한 사용자의 세션에서 실행되는 임의의 JavaScript를 주입할 수 있습니다.
소스
1JSM Show Post Metadata < 4.9.1 - Contributor+ Custom Field Meta Key를 통한 저장형 XSS
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.