CVE-2026-89274
WP Recipe Maker <= 10.8.1 — Неаутентифицированное выполнение произвольных шорткодов через содержимое комментария к рецепту
- Опубликовано
- 19 сент. 2026 г.
- Обновлено
- 19 сент. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 20 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 31,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин WP Recipe Maker для WordPress уязвим к выполнению произвольных шорткодов во всех версиях до 10.8.1 включительно. Уязвимость существует из-за того, что `WPRM_Metadata::sanitize_metadata()` рекурсивно вызывает `do_shortcode()` для каждого скалярного поля массива структурированных метаданных рецепта — включая поле `reviewBody`, которое заполняется дословно из `comment_content` одобренных комментариев `wprm-comment-rating` — без санитизации или удаления токенов шорткодов перед выполнением; последующие вызовы `wp_strip_all_tags()` и `strip_shortcodes()` работают только с выходной строкой после того, как выполнение уже полностью произошло, не обеспечивая никакой защиты от вызова шорткодов на стороне сервера. Это позволяет неаутентифицированным злоумышленникам выполнять произвольные зарегистрированные шорткоды WordPress на стороне сервера при каждом рендеринге страницы рецепта, что приводит к встраиванию вывода шорткодов — такого как подписи к вложениям, поля приватных записей или другие данные, раскрываемые установленными шорткодами, — в метаданные JSON-LD `reviewBody` страницы и раскрытию их всем посетителям, загружающим страницу рецепта. Успешная эксплуатация требует, чтобы прокомментированный с оценкой комментарий злоумышленника прошёл порог одобрения комментариев сайта — либо через автоодобрение, либо через действие модератора, — прежде чем внедрённый шорткод начнёт выполняться при загрузке страниц.
Источники
2Python PoC-сканер и эксплойт для CVE-2026-89274 — уязвимости неаутентифицированного выполнения произвольных шорткодов в WP Recipe Maker <=10.8.1 через комментарии к рейтингу рецептов и JSON-LD.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.