CVE-2026-89274
WP Recipe Maker <= 10.8.1 - Exécution arbitraire de shortcode non authentifiée via le contenu des commentaires de recette
- Publié
- 19 sept. 2026
- Mise à jour
- 19 sept. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 20 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 31,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin WP Recipe Maker pour WordPress est vulnérable à l'exécution arbitraire de shortcodes dans toutes les versions jusqu'à la 10.8.1 incluse. La vulnérabilité existe parce que `WPRM_Metadata::sanitize_metadata()` appelle récursivement `do_shortcode()` sur chaque champ scalaire du tableau de métadonnées structurées de la recette — y compris le champ `reviewBody`, qui est rempli textuellement à partir du `comment_content` des commentaires `wprm-comment-rating` approuvés — sans assainir ni supprimer les jetons de shortcode avant l'exécution ; les appels ultérieurs à `wp_strip_all_tags()` et `strip_shortcodes()` n'opèrent que sur la chaîne de sortie après que l'exécution a déjà eu lieu, n'offrant aucune protection contre l'invocation de shortcodes côté serveur. Cela permet à des attaquants non authentifiés d'exécuter des shortcodes WordPress enregistrés arbitraires côté serveur à chaque rendu de page de recette, entraînant l'intégration de la sortie du shortcode — telle que les légendes de pièces jointes, les champs d'articles privés ou d'autres données exposées par les shortcodes installés — dans les métadonnées JSON-LD `reviewBody` de la page et leur divulgation à tous les visiteurs qui chargent la page de recette. L'exploitation réussie nécessite que le commentaire noté de l'attaquant franchisse le seuil d'approbation des commentaires du site, soit par auto-approbation, soit par l'action d'un modérateur, avant que le shortcode injecté ne commence à s'exécuter lors des chargements de page.
Sources
2Scanner PoC Python et exploit pour CVE-2026-89274, une faille d'exécution de shortcode arbitraire non authentifiée dans WP Recipe Maker <=10.8.1 via les commentaires de notation de recettes et JSON-LD.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.