Traduzido automaticamente do original em inglês. A redação pode conter imperfeições. Leia o original em inglês
CVE-2026-89274: Execução Não Autenticada de Shortcodes via Comentários do WP Recipe Maker
Uma falha no WP Recipe Maker permite que atacantes não autenticados injetem shortcodes por meio de comentários aprovados, expondo dados privados nos metadados JSON-LD.
Uma vulnerabilidade no plugin WP Recipe Maker para WordPress, rastreada como CVE-2026-89274, permite que atacantes não autenticados executem shortcodes arbitrários no lado do servidor. Todas as versões até a 10.8.1, inclusive, são afetadas. Se sua organização opera sites WordPress com esse plugin, incluindo propriedades focadas em receitas ou conteúdo extenso, você está no escopo.
Este é o problema central. A função WPRM_Metadata::sanitize_metadata() do plugin chama do_shortcode() em cada campo escalar dos metadados estruturados de uma receita, incluindo o campo reviewBody. Esse campo é preenchido diretamente pelo conteúdo de comentários aprovados. Assim, um atacante envia um comentário contendo um token de shortcode, faz com que ele seja aprovado (ou encontra um site com configurações permissivas de comentários), e a cada renderização subsequente da página o servidor executa aquele shortcode e incorpora sua saída no bloco JSON-LD da página. As chamadas de sanitização que se seguem, wp_strip_all_tags() e strip_shortcodes(), são executadas após a execução já ter sido concluída. Elas limpam a string, mas não desfazem o que já foi feito.
O ângulo de IAM aqui é a exposição de dados por meio de execução indireta. Shortcodes no WordPress podem expor metadados de anexos, campos de posts, conteúdo criado por usuários ou qualquer coisa que um plugin instalado registre. Se você possui shortcodes que acessam conteúdo privado, campos internos ou qualquer dado protegido por status de post em vez de controle de acesso baseado em sessão, esses dados podem vazar para todo visitante anônimo que carregue a página da receita. Isso não é um bypass de login, mas é uma escalada de privilégios de outro tipo: acesso de leitura não autenticado a dados que sua arquitetura assumia estarem protegidos por controles de visibilidade.
O que agrava a situação operacionalmente é a dependência da aprovação de comentários. Sites que aprovam comentários automaticamente de usuários com um comentário anteriormente aprovado estão muito mais expostos. Um atacante que consegue passar um comentário inofensivo pela porta pode enviar em seguida um comentário com payload em qualquer receita. Sites que tratam a aprovação de comentários como um mecanismo de elevação de confiança, sem qualquer inspeção de conteúdo, estão dependendo de um controle que nunca foi projetado para detectar isso.
Atualize imediatamente para uma versão corrigida do WP Recipe Maker. Se não for possível aplicar o patch agora, desative o plugin ou restrinja o envio de comentários nos tipos de post de receitas. Aproveite também para auditar quais shortcodes estão registrados em seu ambiente WordPress e quais dados eles podem expor sem contexto de autenticação. Se algum shortcode puder retornar conteúdo que não é destinado a usuários anônimos, essa lacuna vale ser fechada independentemente deste CVE.
Seja o primeiro a comentar
Somente para membros: cadastre-se se tiver algo que valha a pena dizer.
Quer opinar? Entre ou crie uma conta gratuita.
Nenhum comentário ainda.