CVE-2026-88997 : XSS stockée dans l’interface d’administration de JSM Show Post Metadata
Veille sécuritéCMS & e-commerce
P4Moyenne

JSM Show Post Metadata avant 4.9.1 permet à un Contributor ou supérieur d'injecter du JavaScript exécuté lorsqu'un utilisateur plus privilégié examine une publication.

WordPress
IdentifiantCVE-2026-88997
EPSS
Exploitationnon connue / non déterminée
Correctif4.9.1

Analyse technique

Une clé de métadonnée de publication est insuffisamment échappée lors de son insertion dans un attribut de gestionnaire d'événement intégré dans une metabox d'administration.

Impact, versions et correctif

VecteurUtilisateur authentifié avec rôle Contributor ou supérieur.
PréconditionsPlugin antérieur à 4.9.1 ; examen de la publication par un utilisateur plus privilégié.
ImpactXSS stockée dans une session d'administration.
Versions affectéesVersions antérieures à 4.9.1.
Version corrigée4.9.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:04+02:00
Mise à jour2026-09-23T08:17:04+02:00

Détection / vérification

Rechercher des clés de métadonnées contenant des caractères ou balises inattendus dans les publications récemment modifiées.

Action recommandée

Mettre à jour vers 4.9.1 et auditer les métadonnées créées par des utilisateurs Contributor.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).