CVE-2026-89274
WP Recipe Maker <= 10.8.1 - Esecuzione Arbitraria di Shortcode Non Autenticata tramite il Contenuto dei Commenti alle Ricette
- Pubblicato
- 19 set 2026
- Aggiornato
- 19 set 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 20 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 31,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin WP Recipe Maker per WordPress è vulnerabile all'Esecuzione Arbitraria di Shortcode in tutte le versioni fino alla 10.8.1 inclusa. La vulnerabilità esiste perché `WPRM_Metadata::sanitize_metadata()` chiama ricorsivamente `do_shortcode()` su ogni campo scalare dell'array di metadati strutturati della ricetta — incluso il campo `reviewBody`, che viene popolato letteralmente dal `comment_content` dei commenti `wprm-comment-rating` approvati — senza sanitizzare o rimuovere i token degli shortcode prima dell'esecuzione; le successive chiamate a `wp_strip_all_tags()` e `strip_shortcodes()` operano solo sulla stringa di output dopo che l'esecuzione è già completamente avvenuta, non fornendo alcuna protezione contro l'invocazione lato server degli shortcode. Ciò rende possibile per attaccanti non autenticati eseguire shortcode WordPress arbitrari registrati lato server a ogni rendering della pagina della ricetta, causando l'incorporamento dell'output degli shortcode — come didascalie di allegati, campi di post privati o altri dati esposti dagli shortcode installati — nei metadati JSON-LD `reviewBody` della pagina e la loro divulgazione a tutti i visitatori che caricano la pagina della ricetta. Lo sfruttamento riuscito richiede che il commento valutato dell'attaccante superi la soglia di approvazione dei commenti del sito, tramite auto-approvazione o azione del moderatore, prima che lo shortcode iniettato inizi a essere eseguito al caricamento delle pagine.
Fonti
2Scanner PoC Python ed exploit per CVE-2026-89274, una vulnerabilità di esecuzione arbitraria di shortcode non autenticata in WP Recipe Maker <=10.8.1 tramite commenti di valutazione delle ricette e JSON-LD.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.