CVE-2026-88997
中已发布
JSM Show Post Metadata < 4.9.1 - 通过自定义字段元键的贡献者+存储型 XSS
- 已发布
- 2026年9月23日
- 已更新
- 2026年9月23日
- 分配 CNA
- WPScan
- 观察到的证据
- 2026年9月23日
初级CVSS
6.8/ 10中
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:H总结
WordPress 插件 JSM Show Post Metadata 在 4.9.1 之前的版本中,在将文章元数据键输出到面向管理员的元框中的内联事件处理程序属性之前,未对其进行正确转义,从而允许具有贡献者级别及以上权限的用户注入任意 JavaScript,该脚本会在审阅受影响文章的更高权限用户的会话中执行。
来源
1JSM Show Post Metadata < 4.9.1 - 通过自定义字段元键的贡献者+存储型 XSS
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。