CVE-2026-89274
WP Recipe Maker <= 10.8.1 - 레시피 댓글 콘텐츠를 통한 인증되지 않은 임의 숏코드 실행
- 게시됨
- 2026. 9. 19.
- 업데이트됨
- 2026. 9. 19.
- CNA 할당 중
- Wordfence
- 증거 관찰됨
- 2026. 9. 20.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N낮음 · 다음 30일
- 백분위수
- 31.7%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
WordPress용 WP Recipe Maker 플러그인은 10.8.1 이하의 모든 버전에서 임의 단축 코드 실행(Arbitrary Shortcode Execution) 취약점에 노출되어 있습니다. 이 취약점은 `WPRM_Metadata::sanitize_metadata()`가 레시피의 구조화된 메타데이터 배열의 모든 스칼라 필드에 대해 `do_shortcode()`를 재귀적으로 호출하기 때문에 존재합니다. 여기에는 승인된 `wprm-comment-rating` 댓글의 `comment_content`에서 그대로 채워지는 `reviewBody` 필드도 포함되며, 실행 전에 단축 코드 토큰을 정제하거나 제거하지 않습니다. 이후의 `wp_strip_all_tags()` 및 `strip_shortcodes()` 호출은 실행이 이미 완전히 이루어진 후의 출력 문자열에만 작동하므로 서버 측 단축 코드 호출에 대한 보호를 제공하지 않습니다. 이로 인해 인증되지 않은 공격자가 모든 레시피 페이지 렌더링 시 서버 측에서 임의의 등록된 WordPress 단축 코드를 실행할 수 있으며, 단축 코드 출력(예: 첨부 파일 캡션, 비공개 게시물 필드 또는 설치된 단축 코드에 의해 노출되는 기타 데이터)이 페이지의 JSON-LD `reviewBody` 메타데이터에 포함되어 레시피 페이지를 로드하는 모든 방문자에게 공개됩니다. 성공적인 악용을 위해서는 공격자가 평가한 댓글이 페이지 로드 시 주입된 단축 코드가 실행되기 전에 자동 승인 또는 관리자 조치를 통해 사이트의 댓글 승인 기준을 통과해야 합니다.
소스
2CVE-2026-89274에 대한 Python PoC 스캐너 및 익스플로잇으로, WP Recipe Maker <=10.8.1에서 레시피 평점 댓글과 JSON-LD를 통해 발생하는 인증되지 않은 임의 숏코드 실행 취약점입니다.
WordPress WP Recipe Maker <= 10.8.1에서 레시피 댓글을 통해 발생하는 인증되지 않은 임의 숏코드 실행 취약점 CVE-2026-89274에 대한 Python PoC 익스플로잇입니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.