CVE-2026-89274: Kritisk fejl i WP Recipe Maker (WordPress)
WP Recipe Maker (CVE-2026-89274) lader uautoriserede angribere køre WordPress-kortkoder via kommentarer. Opdatér pluginet nu.
Hvad er det?
CVE-2026-89274 er en sårbarhed i WordPress-pluginet WP Recipe Maker, der bruges til at vise opskrifter med strukturerede data på hjemmesider. Fejlen ligger i funktionen der behandler opskrifters metadata: den udfører automatisk WordPress-kortkoder, som er kommandoer der genererer indhold, uden at rense dem for skadelig kode først. Feltet hentes direkte fra teksten i en godkendt kommentar med bedømmelse. Når kommentaren er godkendt, udføres kortkoden hver gang opskriftssiden vises, og resultatet lægges ind i sidens skjulte metadata, som søgemaskiner og besøgende kan se.
Hvem rammer det?
Alle WordPress-hjemmesider, der bruger WP Recipe Maker i version 10.8.1 eller tidligere, er berørt. Det gælder typisk madblogs, restauranter, fødevareproducenter og andre virksomheder, der viser opskrifter med bedømmelser og kommentarer på deres hjemmeside. Sårbarheden kræver ikke login for angriberen, men den kræver, at kommentaren med den skadelige tekst bliver godkendt, enten automatisk eller af en moderator.
Hvad kan ske?
En angriber kan få hjemmesiden til at afsløre indhold, som ikke er beregnet til offentligheden, for eksempel private indlægsfelter, billedtekster fra vedhæftede filer eller andet indhold, som andre installerede kortkoder har adgang til. Oplysningerne bliver synlige for alle besøgende, der åbner opskriftssiden, og kan også blive indekseret af søgemaskiner. Der er ikke risiko for, at angriberen kan ændre eller slette data, men fortrolighed er i høj grad i fare.
Hvor alvorligt er det?
CVSS-scoren er 9,1 ud af 10, hvilket er kritisk. Angrebet kræver ingen login og ingen handling fra en bruger på siden, kun at en kommentar bliver godkendt. Kompleksiteten er lav, så det kræver ikke særlig teknisk indsigt at udnytte. Der er ikke dokumenteret aktiv udnyttelse på offentliggørelsesdatoen, men fejlen er let at afprøve, når den er kendt.
Hvad gør jeg nu?
Følg disse trin for at lukke hullet og begrænse risikoen, mens I venter på en opdatering:
- Opdatér WP Recipe Maker til den nyeste version, der retter fejlen i behandlingen af metadata.
- Slå automatisk godkendelse af kommentarer fra, indtil pluginet er opdateret.
- Gennemgå ubehandlede og allerede godkendte kommentarer med bedømmelser for mistænkelig tekst, der ligner kortkoder, altså tekst i firkantede parenteser.
- Begræns, hvilke kortkoder der er registreret og tilgængelige på siden, hvis det er muligt i jeres opsætning.
- Tjek sidens kildekode for opskriftssider for uventet indhold i de skjulte metadata (JSON-LD).
- Kontakt en sikkerhedsrådgiver, hvis I ikke selv kan verificere, om jeres side allerede har været udsat for angrebet.
Opdatér inden for få dage
Vi anbefaler, at I opdaterer WP Recipe Maker med det samme og samtidig slår automatisk godkendelse af kommentarer fra, indtil opdateringen er på plads. Det er ikke forsvarligt at vente, da angrebet ikke kræver login og er nemt at udføre. Har I ikke mulighed for at opdatere med det samme, bør I som minimum lukke for kommentarer med bedømmelser på opskriftssider.
Tidslinje
Konkrete eksempler
Fødevarevirksomheds opskriftsside
En dansk fødevarevirksomhed har en WordPress-side med opskrifter, hvor kunder kan bedømme og kommentere. En angriber skriver en kommentar med en skjult kortkode, der bliver godkendt automatisk af sidens indstillinger. Herefter viser opskriftssiden private felter fra andre indlæg i sine skjulte metadata, hver gang siden åbnes, uden at nogen i virksomheden opdager det med det samme.
Ofte stillede spørgsmål
Hvordan ved vi, om vores hjemmeside er ramt?
Tjek om jeres WordPress-side bruger pluginet WP Recipe Maker, og se hvilken version der er installeret under Plugins i administrationen. Er versionen 10.8.1 eller ældre, er I sårbare.
Kan vi vente til weekenden med at opdatere?
Det kan I gøre, hvis I i mellemtiden slår automatisk godkendelse af kommentarer fra og holder øje med nye kommentarer med bedømmelser. Fejlen udnyttes ikke automatisk, den kræver en godkendt kommentar først.
Skal vi anmelde hændelsen til Datatilsynet?
Kun hvis I finder tegn på, at personoplysninger faktisk er blevet afsløret via sårbarheden. Gennemgå logs og kildekoden på opskriftssider for at vurdere, om der har været konkret misbrug, før I tager stilling til anmeldelse.
Er det nok bare at opdatere pluginet?
Opdateringen lukker selve hullet, men I bør også gennemgå eksisterende godkendte kommentarer for skadelig tekst, da en allerede godkendt kommentar kan have udnyttet fejlen, før I opdaterede.
Påvirker det andre plugins eller vores WordPress-kerne?
Nej, fejlen ligger alene i WP Recipe Maker. Andre installerede kortkoder kan dog blive misbrugt gennem fejlen, så det er relevant at vide, hvilke kortkoder der er tilgængelige på jeres side.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The WP Recipe Maker plugin for WordPress is vulnerable to Arbitrary Shortcode Execution in all versions up to, and including, 10.8.1. The vulnerability exists because `WPRM_Metadata::sanitize_metadata()` recursively calls `do_shortcode()` on every scalar field of the recipe’s structured metadata array — including the `reviewBody` field, which is populated verbatim from the `comment_content` of approved `wprm-comment-rating` comments — without sanitizing or stripping shortcode tokens before execution; the subsequent `wp_strip_all_tags()` and `strip_shortcodes()` calls operate only on the output string after execution has already fully occurred, providing no protection against server-side shortcode invocation. This makes it possible for unauthenticated attackers to execute arbitrary registered WordPress shortcodes server-side on every recipe page render, causing shortcode output — such as attachment captions, private post fields, or other data exposed by installed shortcodes — to be embedded in the page’s JSON-LD `reviewBody` metadata and disclosed to all visitors who load the recipe page. Successful exploitation requires the attacker’s rated comment to pass the site’s comment approval threshold, either via auto-approval or moderator action, before the injected shortcode begins executing on page loads.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.