JSM Show Post Metadata < 4.9.1 — 贡献者及以上权限通过自定义字段元键存储型 XSS
| CVE ID | CVE-2026-88997 |
| 状态 | 已发布 |
| CNA | WPScan |
| 发布日期 | 2026-09-23 |
| 更新日期 | 2026-09-23 |
| CWE | CWE-79: 跨站脚本(XSS) |
JSM Show Post Metadata WordPress 插件在 4.9.1 之前的版本中,在将文章元键输出到面向管理员的元框中的内联事件处理程序属性之前,未对其进行正确转义。这允许具有贡献者级别及以上权限的用户注入任意 JavaScript,该脚本会在审阅受影响文章的高权限用户会话中执行(存储型 XSS)。
将 JSM Show Post Metadata 插件更新至 4.9.1 或更高版本。
来源:WPScan (CNA) — CVE-2026-88997 的 CVE 记录
| 字段 | 值 |
|---|
| 供应商 | 未知 |
| 产品 | JSM Show Post Metadata |
| 受影响版本 | 从 0 到 4.9.1 之前 |
| 默认状态 | 不受影响 |
| 修复版本 | 4.9.1 |