PT-2026-95743 · WordPress · Wp Recipe Maker

CVE-2026-89274

·

Publicado

2026-09-19

·

Atualizado

2026-09-27

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas WP Recipe Maker versões anteriores a 10.8.2
Descrição Um problema permite que invasores não autenticados executem shortcodes registrados do WordPress arbitrariamente no lado do servidor durante a renderização de páginas de receitas. Isso ocorre porque a função WPRM Metadata::sanitize metadata() chama recursivamente do shortcode() em campos escalares da matriz de metadados estruturados da receita, especificamente o campo reviewBody, sem a sanitização prévia de tokens de shortcode. O campo reviewBody é preenchido a partir do comment content de comentários wprm-comment-rating aprovados. Consequentemente, dados sensíveis expostos por shortcodes instalados, como campos de postagens privadas ou legendas de anexos, podem ser incorporados nos metadados JSON-LD reviewBody da página e divulgados aos visitantes. A exploração requer que um comentário avaliado seja aprovado por um moderador ou via aprovação automática.
Recomendações Atualize para uma versão posterior à 10.8.1.

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-89274

Produtos afetados

Wp Recipe Maker