Traduit automatiquement de l'original en anglais. La formulation peut être imparfaite. Lire l'original en anglais
CVE-2026-89274 : Exécution de shortcodes sans authentification via les commentaires de WP Recipe Maker
Une faille dans WP Recipe Maker permet à des attaquants non authentifiés d'injecter des shortcodes par le biais de commentaires approuvés, exposant des données privées dans les métadonnées JSON-LD.
Une vulnérabilité dans l'extension WP Recipe Maker pour WordPress, répertoriée sous CVE-2026-89274, permet à des attaquants non authentifiés d'exécuter des shortcodes arbitraires côté serveur. Toutes les versions jusqu'à la version 10.8.1 inclusivement sont touchées. Si votre organisation exploite des sites WordPress avec cette extension, notamment des propriétés axées sur les recettes ou le contenu, vous êtes dans le périmètre concerné.
Voici le problème fondamental. La fonction WPRM_Metadata::sanitize_metadata() de l'extension appelle do_shortcode() sur chaque champ scalaire des métadonnées structurées d'une recette, y compris le champ reviewBody. Ce champ tire son contenu directement des commentaires approuvés. Ainsi, un attaquant soumet un commentaire contenant un jeton de shortcode, le fait approuver (ou repère un site aux paramètres de commentaires permissifs), et à chaque rendu ultérieur de la page, le serveur exécute ce shortcode et intègre son résultat dans le bloc JSON-LD de la page. Les appels d'assainissement qui suivent, wp_strip_all_tags() et strip_shortcodes(), s'exécutent après que l'exécution est déjà terminée. Ils nettoient la chaîne, mais ils ne peuvent pas effacer ce qui a déjà eu lieu.
L'angle IAM ici est l'exposition de données par exécution indirecte. Les shortcodes dans WordPress peuvent faire remonter des métadonnées de pièces jointes, des champs de publication, du contenu créé par des utilisateurs, ou tout ce qu'une extension installée enregistre. Si vous avez des shortcodes qui accèdent à du contenu privé, à des champs internes, ou à quoi que ce soit dont l'accès est conditionné par le statut de publication plutôt que par un contrôle d'accès basé sur la session, ces données peuvent fuir vers chaque visiteur anonyme qui charge la page de recette. Il ne s'agit pas d'un contournement d'authentification, mais d'une élévation de privilèges d'un autre ordre : un accès en lecture non authentifié à des données que votre architecture supposait être protégées par des contrôles de visibilité.
Ce qui aggrave la situation sur le plan opérationnel, c'est la dépendance à l'approbation des commentaires. Les sites qui approuvent automatiquement les commentaires des utilisateurs ayant déjà un commentaire approuvé sont beaucoup plus exposés. Un attaquant qui réussit à faire passer un commentaire anodin peut ensuite soumettre un commentaire malveillant sur n'importe quelle recette. Les sites qui traitent l'approbation des commentaires comme un mécanisme d'élévation de confiance sans aucune inspection du contenu s'appuient sur un contrôle qui n'a jamais été conçu pour détecter ce type d'attaque.
Mettez à jour WP Recipe Maker vers une version corrigée immédiatement. Si vous ne pouvez pas appliquer le correctif pour l'instant, désactivez l'extension ou restreignez la soumission de commentaires sur les types de publications de recettes. Profitez-en pour effectuer un audit des shortcodes enregistrés dans votre environnement WordPress et des données qu'ils peuvent exposer sans contexte d'authentification. Si un shortcode peut retourner du contenu qui n'est pas destiné aux utilisateurs anonymes, c'est une lacune à combler indépendamment de ce CVE.
Soyez la première personne à commenter
Réservé aux membres : inscrivez-vous si vous avez quelque chose à dire qui en vaut la peine.
Vous voulez donner votre avis? Connectez-vous ou créez un compte gratuit.
Aucun commentaire pour le moment.