
JSM Show Post Metadata < 4.9.1 - XSS Armazenado por Contributor+ via Chave Meta de Campo Personalizado
| CVE ID | CVE-2026-88997 |
| Status | PUBLISHED |
| CNA | WPScan |
| Publicado | 2026-09-23 |
| Atualizado | 2026-09-23 |
| CWE | CWE-79: Cross-Site Scripting (XSS) |
O plugin WordPress JSM Show Post Metadata anterior à versão 4.9.1 não escapa corretamente uma post meta key antes de exibi-la em um atributo inline de manipulador de eventos em uma meta box voltada ao administrador. Isso permite que usuários com nível de acesso contributor e superior injetem JavaScript arbitrário que é executado na sessão de um usuário com privilégios mais altos que revisa a postagem afetada (XSS armazenado).
| Campo | Valor |
|---|---|
| Fornecedor | Desconhecido |
| Produto | JSM Show Post Metadata |
| Versões afetadas | de 0 anterior a 4.9.1 |
| Status padrão | não afetado |
| Corrigido em | 4.9.1 |
Atualize o plugin JSM Show Post Metadata para a versão 4.9.1 ou posterior.
Fonte: WPScan (CNA) — Registro CVE para CVE-2026-88997