CVE-2026-89274
WP Recipe Maker <= 10.8.1 - रेसिपी टिप्पणी सामग्री के माध्यम से अनधिकृत मनमाना शॉर्टकोड निष्पादन
- प्रकाशित
- 19 सित॰ 2026
- अद्यतन
- 19 सित॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 20 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 31.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए WP Recipe Maker प्लगइन सभी संस्करणों में, जिसमें 10.8.1 भी शामिल है, Arbitrary Shortcode Execution के प्रति संवेदनशील है। यह कमज़ोरी इसलिए मौजूद है क्योंकि `WPRM_Metadata::sanitize_metadata()` रेसिपी के structured metadata array के हर scalar field पर `do_shortcode()` को recursively कॉल करता है — जिसमें `reviewBody` field भी शामिल है, जो approved `wprm-comment-rating` comments के `comment_content` से verbatim भरा जाता है — बिना execution से पहले shortcode tokens को sanitize या strip किए; इसके बाद के `wp_strip_all_tags()` और `strip_shortcodes()` calls केवल output string पर काम करते हैं, execution पूरी तरह हो चुकने के बाद, जिससे server-side shortcode invocation के विरुद्ध कोई सुरक्षा नहीं मिलती। इससे unauthenticated attackers के लिए यह संभव हो जाता है कि वे हर recipe page render पर server-side पर मनमाने registered WordPress shortcodes execute कर सकें, जिससे shortcode output — जैसे attachment captions, private post fields, या installed shortcodes द्वारा उजागर किए गए अन्य डेटा — page के JSON-LD `reviewBody` metadata में embed हो जाता है और उन सभी visitors को disclosed हो जाता है जो recipe page लोड करते हैं। सफल exploitation के लिए आवश्यक है कि attacker की rated comment site की comment approval threshold पास कर ले, या तो auto-approval या moderator action के माध्यम से, इससे पहले कि injected shortcode page loads पर execute होना शुरू करे।
स्रोत
2Python PoC स्कैनर और CVE-2026-89274 के लिए एक्सप्लॉइट, जो WP Recipe Maker <=10.8.1 में रेसिपी रेटिंग टिप्पणियों और JSON-LD के माध्यम से एक अनधिकृत मनमाना शॉर्टकोड निष्पादन दोष है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।