
JSM Show Post Metadata < 4.9.1 - Contributor+ Custom Field Meta Key를 통한 저장형 XSS
| CVE ID | CVE-2026-88997 |
| Status | PUBLISHED |
| CNA | WPScan |
| Published | 2026-09-23 |
| Updated | 2026-09-23 |
| CWE | CWE-79: Cross-Site Scripting (XSS) |
JSM Show Post Metadata WordPress 플러그인의 4.9.1 이전 버전은 관리자용 메타 박스의 인라인 이벤트 핸들러 속성에 포스트 메타 키를 출력하기 전에 적절히 이스케이프하지 않습니다. 이로 인해 contributor 수준 이상의 접근 권한을 가진 사용자가 영향을 받는 포스트를 검토하는 상위 권한 사용자의 세션에서 실행되는 임의의 JavaScript를 주입할 수 있습니다(저장형 XSS).
| 필드 | 값 |
|---|---|
| Vendor | Unknown |
| Product | JSM Show Post Metadata |
| Affected versions | from 0 before 4.9.1 |
| Default status | unaffected |
| Fixed in | 4.9.1 |
JSM Show Post Metadata 플러그인을 버전 4.9.1 이상으로 업데이트하세요.
출처: WPScan (CNA) — CVE Record for CVE-2026-88997