Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-88997 — JSM Show Post Metadata < 4.9.1 - XSS Armazenado por Contributor+ via Chave Meta de Campo Personalizado | Kitploit
Ferramentas/GitHubGitHub/pervinzahidli/cve-2026-88997
Análise de VulnerabilidadesExploraçãoSegurança WebPapers e Pesquisa
GitHubpervinzahidli/cve-2026-88997

CVE-2026-88997

JSM Show Post Metadata < 4.9.1 - XSS Armazenado por Contributor+ via Chave Meta de Campo Personalizado

Ver Repositório
há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-88997

JSM Show Post Metadata < 4.9.1 — XSS Armazenado via Contributor+ por meio de Custom Field Meta Key

CVE IDCVE-2026-88997
StatusPUBLISHED
CNAWPScan
Publicado2026-09-23
Atualizado2026-09-23
CWECWE-79: Cross-Site Scripting (XSS)

Descrição

O plugin WordPress JSM Show Post Metadata anterior à versão 4.9.1 não escapa corretamente uma post meta key antes de exibi-la em um atributo inline de manipulador de eventos em uma meta box voltada ao administrador. Isso permite que usuários com nível de acesso contributor e superior injetem JavaScript arbitrário que é executado na sessão de um usuário com privilégios mais altos que revisa a postagem afetada (XSS armazenado).

Produto Afetado

CampoValor
FornecedorDesconhecido
ProdutoJSM Show Post Metadata
Versões afetadasde 0 anterior a 4.9.1
Status padrãonão afetado
Corrigido em4.9.1

Tipo de Vulnerabilidade

  • Tipo: Cross-Site Scripting Armazenado (XSS)
  • Vetor: Custom Field Meta Key renderizada sem escape em um atributo inline de manipulador de eventos
  • Privilégio necessário: Contributor ou superior
  • Impacto: Execução de JavaScript na sessão de um usuário com privilégios mais altos (por exemplo, editor/administrador revisando a postagem)

Remediação

Atualize o plugin JSM Show Post Metadata para a versão 4.9.1 ou posterior.

Créditos

  • Descobridor: pervinzahidli
  • Coordenador: WPScan

Referências

  • Aviso do WPScan — exploit, entrada no VDB, descrição técnica

Fonte: WPScan (CNA) — Registro CVE para CVE-2026-88997

Baixar ferramenta