Traducido automáticamente del original en inglés. La redacción puede contener imperfecciones. Leer el original en inglés
CVE-2026-89274: Ejecución de shortcodes sin autenticación mediante comentarios en WP Recipe Maker
Un fallo en WP Recipe Maker permite a atacantes no autenticados inyectar shortcodes a través de comentarios aprobados, exponiendo datos privados en los metadatos JSON-LD.
Una vulnerabilidad en el plugin WP Recipe Maker para WordPress, identificada como CVE-2026-89274, permite a atacantes no autenticados ejecutar shortcodes arbitrarios en el lado del servidor. Todas las versiones hasta la 10.8.1 inclusive están afectadas. Si su organización gestiona sitios WordPress con este plugin, incluyendo propiedades con recetas u otro contenido de alta densidad, entra dentro del ámbito de exposición.
Este es el problema central. La función WPRM_Metadata::sanitize_metadata() del plugin invoca do_shortcode() sobre cada campo escalar de los metadatos estructurados de una receta, incluido el campo reviewBody. Ese campo se nutre directamente del contenido de los comentarios aprobados. Así, un atacante envía un comentario que contiene un token de shortcode, logra que sea aprobado (o encuentra un sitio con una configuración de comentarios permisiva), y en cada renderizado posterior de la página el servidor ejecuta ese shortcode e incrusta su salida en el bloque JSON-LD de la página. Las llamadas de saneamiento que siguen, wp_strip_all_tags() y strip_shortcodes(), se ejecutan después de que la ejecución ya ha concluido. Limpian la cadena, pero no pueden deshacer lo que ya ocurrió.
La dimensión IAM de este problema es la exposición de datos mediante ejecución indirecta. Los shortcodes en WordPress pueden exponer metadatos de adjuntos, campos de entradas, contenido generado por usuarios o cualquier elemento que registre un plugin instalado. Si dispone de shortcodes que acceden a contenido privado, campos internos o cualquier dato cuyo acceso esté condicionado por el estado de publicación en lugar de por controles de acceso basados en sesión, esa información puede filtrarse a cualquier visitante anónimo que cargue la página de la receta. No se trata de una omisión de inicio de sesión, sino de una escalada de privilegios de otro tipo: acceso de lectura no autenticado a datos que su arquitectura asumía protegidos por controles de visibilidad.
Lo que agrava la situación desde el punto de vista operativo es la dependencia del proceso de aprobación de comentarios. Los sitios que aprueban automáticamente los comentarios de usuarios con un comentario previo aprobado están mucho más expuestos. Un atacante que consiga colar un comentario inocuo puede enviar a continuación un comentario con payload en cualquier receta. Los sitios que tratan la aprobación de comentarios como un mecanismo de elevación de confianza sin ninguna inspección del contenido están dependiendo de un control que nunca fue diseñado para detectar esto.
Actualice de inmediato a una versión parcheada de WP Recipe Maker. Si no puede aplicar el parche ahora mismo, deshabilite el plugin o restrinja el envío de comentarios en los tipos de entrada de recetas. Aproveche también para auditar qué shortcodes están registrados en su entorno WordPress y qué datos pueden exponer sin contexto de autenticación. Si algún shortcode puede devolver contenido que no está destinado a usuarios anónimos, eso es una brecha que conviene cerrar con independencia de este CVE.
Sea el primero en comentar
Solo para miembros: regístrese si tiene algo que valga la pena decir.
¿Quiere opinar? Inicie sesión o cree una cuenta gratuita.
Todavía no hay comentarios.