Bezpečnost webu

WP Recipe Maker – neautentizované spouštění libovolných WordPress shortcodů přes komentáře

Závažnost

Kritická 🔴

Dotčený produkt

WP Recipe Maker ≤ 10.8.1; zranitelnost byla opravena změnou kódu vydanou výrobcem

Datum zveřejnění

19/09/2026

CVE označení

CVE-2026-89274

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

V pluginu WP Recipe Maker byla zveřejněna kritická zranitelnost umožňující nepřihlášenému útočníkovi vložit a následně serverově spouštět libovolné registrované WordPress shortcody. Chyba se nachází ve zpracování strukturovaných metadat receptu, kde funkce WPRM_Metadata::sanitize_metadata() spouští do_shortcode() ještě před odstraněním shortcode syntaxe. Zranitelnost má CVSS 9,1/10.

Útok probíhá prostřednictvím hodnocení či komentáře receptu. Útočník může do jeho obsahu vložit shortcode, který se po schválení komentáře začne spouštět při vykreslování stránky receptu. Výsledek shortcodu se následně může dostat do JSON-LD metadat reviewBody. Dopad závisí na shortcodech dostupných na konkrétním webu – může dojít například k úniku neveřejných dat nebo spuštění bezpečnostně citlivých funkcí dalších pluginů. Pro samotné vložení škodlivého komentáře není potřeba WordPress účet, úspěšné zneužití však vyžaduje, aby komentář prošel nastaveným schvalováním, například automatickým schválením nebo akcí moderátora.

Doporučujeme aktualizovat WP Recipe Maker na aktuální opravenou verzi novější než 10.8.1. U webů, které provozovaly postiženou verzi, je vhodné zkontrolovat komentáře a hodnocení receptů na výskyt shortcode syntaxe. Pokud aktualizaci nelze provést okamžitě, je vhodné dočasně zakázat automatické schvalování hodnocení a komentářů receptů, případně funkci hodnocení vypnout. Autoritativní CVE záznam v tuto chvíli neuvádí potvrzenou aktivní exploitaci ani veřejný PoC.

Zdroj: https://www.wordfence.com/threat-intel/vulnerabilities/id/d6ad49ff-85eb-4d05-ba23-51d89695add3

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?