Veille sécuritéCMS & e-commerce
P4Moyenne
JSM Show Post Metadata avant 4.9.1 permet à un Contributor ou supérieur d'injecter du JavaScript exécuté lorsqu'un utilisateur plus privilégié examine une publication.
WordPress
IdentifiantCVE-2026-88997
EPSS—
Exploitationnon connue / non déterminée
Correctif4.9.1
Analyse technique
Une clé de métadonnée de publication est insuffisamment échappée lors de son insertion dans un attribut de gestionnaire d'événement intégré dans une metabox d'administration.
Impact, versions et correctif
VecteurUtilisateur authentifié avec rôle Contributor ou supérieur.
PréconditionsPlugin antérieur à 4.9.1 ; examen de la publication par un utilisateur plus privilégié.
ImpactXSS stockée dans une session d'administration.
Versions affectéesVersions antérieures à 4.9.1.
Version corrigée4.9.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T08:17:04+02:00
Mise à jour2026-09-23T08:17:04+02:00
Détection / vérification
Rechercher des clés de métadonnées contenant des caractères ou balises inattendus dans les publications récemment modifiées.
Action recommandée
Mettre à jour vers 4.9.1 et auditer les métadonnées créées par des utilisateurs Contributor.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).