Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-88997 — JSM Show Post Metadata < 4.9.1 - Contributor+ Custom Field Meta Key를 통한 저장형 XSS | Kitploit
도구/GitHubGitHub/pervinzahidli/cve-2026-88997
Vulnerability AnalysisExploitationWeb SecurityPapers & Research
GitHubpervinzahidli/cve-2026-88997

CVE-2026-88997

JSM Show Post Metadata < 4.9.1 - Contributor+ Custom Field Meta Key를 통한 저장형 XSS

저장소 보기
1일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-88997

JSM Show Post Metadata < 4.9.1 — Contributor+ Stored XSS via Custom Field Meta Key

CVE IDCVE-2026-88997
StatusPUBLISHED
CNAWPScan
Published2026-09-23
Updated2026-09-23
CWECWE-79: Cross-Site Scripting (XSS)

설명

JSM Show Post Metadata WordPress 플러그인의 4.9.1 이전 버전은 관리자용 메타 박스의 인라인 이벤트 핸들러 속성에 포스트 메타 키를 출력하기 전에 적절히 이스케이프하지 않습니다. 이로 인해 contributor 수준 이상의 접근 권한을 가진 사용자가 영향을 받는 포스트를 검토하는 상위 권한 사용자의 세션에서 실행되는 임의의 JavaScript를 주입할 수 있습니다(저장형 XSS).

영향받는 제품

필드값
VendorUnknown
ProductJSM Show Post Metadata
Affected versionsfrom 0 before 4.9.1
Default statusunaffected
Fixed in4.9.1

취약점 유형

  • 유형: 저장형 크로스 사이트 스크립팅(Stored XSS)
  • 벡터: 사용자 정의 필드 메타 키가 인라인 이벤트 핸들러 속성에 이스케이프되지 않고 렌더링됨
  • 필요 권한: Contributor 이상
  • 영향: 상위 권한 사용자(예: 포스트를 검토하는 편집자/관리자)의 세션에서 JavaScript 실행

해결 방법

JSM Show Post Metadata 플러그인을 버전 4.9.1 이상으로 업데이트하세요.

크레딧

  • Finder: pervinzahidli
  • Coordinator: WPScan

참고 자료

  • WPScan advisory — exploit, VDB entry, technical description

출처: WPScan (CNA) — CVE Record for CVE-2026-88997

도구 다운로드