WordPress · Wp Recipe Maker · CVE-2026-90884
**Nome do Software Vulnerável e Versões Afetadas**
WP Recipe Maker versões anteriores a 10.8.2
**Descrição**
A sanitização de entrada e a codificação de saída insuficientes permitem que atacantes autenticados com nível de acesso de Colaborador (Contributor) ou superior realizem Stored Cross-Site Scripting. Isso é feito injetando scripts web arbitrários através do parâmetro `notes` no endpoint REST Preview, que são executados sempre que um usuário acessa a página afetada.
**Recomendações**
Atualize o WP Recipe Maker para a versão 10.8.2 ou posterior.
Como medida de mitigação temporária, restrinja o acesso ao parâmetro `notes` no endpoint REST Preview.