V pluginu WP Recipe Maker byla zveřejněna kritická zranitelnost umožňující nepřihlášenému útočníkovi vložit a následně serverově spouštět libovolné registrované WordPress shortcody. Chyba se nachází ve zpracování strukturovaných metadat receptu, kde funkce WPRM_Metadata::sanitize_metadata() spouští do_shortcode() ještě před odstraněním shortcode syntaxe. Zranitelnost má CVSS 9,1/10.
Útok probíhá prostřednictvím hodnocení či komentáře receptu. Útočník může do jeho obsahu vložit shortcode, který se po schválení komentáře začne spouštět při vykreslování stránky receptu. Výsledek shortcodu se následně může dostat do JSON-LD metadat reviewBody. Dopad závisí na shortcodech dostupných na konkrétním webu – může dojít například k úniku neveřejných dat nebo spuštění bezpečnostně citlivých funkcí dalších pluginů. Pro samotné vložení škodlivého komentáře není potřeba WordPress účet, úspěšné zneužití však vyžaduje, aby komentář prošel nastaveným schvalováním, například automatickým schválením nebo akcí moderátora.
Doporučujeme aktualizovat WP Recipe Maker na aktuální opravenou verzi novější než 10.8.1. U webů, které provozovaly postiženou verzi, je vhodné zkontrolovat komentáře a hodnocení receptů na výskyt shortcode syntaxe. Pokud aktualizaci nelze provést okamžitě, je vhodné dočasně zakázat automatické schvalování hodnocení a komentářů receptů, případně funkci hodnocení vypnout. Autoritativní CVE záznam v tuto chvíli neuvádí potvrzenou aktivní exploitaci ani veřejný PoC.
Zdroj: https://www.wordfence.com/threat-intel/vulnerabilities/id/d6ad49ff-85eb-4d05-ba23-51d89695add3
