Åbner i en ny fane
CVE-2026-89274
Kritisk

CVE-2026-89274: Kritisk fejl i WP Recipe Maker (WordPress)

WP Recipe Maker (CVE-2026-89274) lader uautoriserede angribere køre WordPress-kortkoder via kommentarer. Opdatér pluginet nu.

CVSS Score
9.1
Offentliggjort
19/09/2026
Patch-status
Opdatering findes
Exploit
Teoretisk, ingen kendt udnyttelse
Tidsfrist
Opdatér inden for få dage

Hvad er det?

CVE-2026-89274 er en sårbarhed i WordPress-pluginet WP Recipe Maker, der bruges til at vise opskrifter med strukturerede data på hjemmesider. Fejlen ligger i funktionen der behandler opskrifters metadata: den udfører automatisk WordPress-kortkoder, som er kommandoer der genererer indhold, uden at rense dem for skadelig kode først. Feltet hentes direkte fra teksten i en godkendt kommentar med bedømmelse. Når kommentaren er godkendt, udføres kortkoden hver gang opskriftssiden vises, og resultatet lægges ind i sidens skjulte metadata, som søgemaskiner og besøgende kan se.

Hvem rammer det?

Alle WordPress-hjemmesider, der bruger WP Recipe Maker i version 10.8.1 eller tidligere, er berørt. Det gælder typisk madblogs, restauranter, fødevareproducenter og andre virksomheder, der viser opskrifter med bedømmelser og kommentarer på deres hjemmeside. Sårbarheden kræver ikke login for angriberen, men den kræver, at kommentaren med den skadelige tekst bliver godkendt, enten automatisk eller af en moderator.

Hvad kan ske?

En angriber kan få hjemmesiden til at afsløre indhold, som ikke er beregnet til offentligheden, for eksempel private indlægsfelter, billedtekster fra vedhæftede filer eller andet indhold, som andre installerede kortkoder har adgang til. Oplysningerne bliver synlige for alle besøgende, der åbner opskriftssiden, og kan også blive indekseret af søgemaskiner. Der er ikke risiko for, at angriberen kan ændre eller slette data, men fortrolighed er i høj grad i fare.

Hvor alvorligt er det?

CVSS-scoren er 9,1 ud af 10, hvilket er kritisk. Angrebet kræver ingen login og ingen handling fra en bruger på siden, kun at en kommentar bliver godkendt. Kompleksiteten er lav, så det kræver ikke særlig teknisk indsigt at udnytte. Der er ikke dokumenteret aktiv udnyttelse på offentliggørelsesdatoen, men fejlen er let at afprøve, når den er kendt.

Hvad gør jeg nu?

Følg disse trin for at lukke hullet og begrænse risikoen, mens I venter på en opdatering:

  1. Opdatér WP Recipe Maker til den nyeste version, der retter fejlen i behandlingen af metadata.
  2. Slå automatisk godkendelse af kommentarer fra, indtil pluginet er opdateret.
  3. Gennemgå ubehandlede og allerede godkendte kommentarer med bedømmelser for mistænkelig tekst, der ligner kortkoder, altså tekst i firkantede parenteser.
  4. Begræns, hvilke kortkoder der er registreret og tilgængelige på siden, hvis det er muligt i jeres opsætning.
  5. Tjek sidens kildekode for opskriftssider for uventet indhold i de skjulte metadata (JSON-LD).
  6. Kontakt en sikkerhedsrådgiver, hvis I ikke selv kan verificere, om jeres side allerede har været udsat for angrebet.
Tidsfrist

Opdatér inden for få dage

Sådan ser Auroa det

Vi anbefaler, at I opdaterer WP Recipe Maker med det samme og samtidig slår automatisk godkendelse af kommentarer fra, indtil opdateringen er på plads. Det er ikke forsvarligt at vente, da angrebet ikke kræver login og er nemt at udføre. Har I ikke mulighed for at opdatere med det samme, bør I som minimum lukke for kommentarer med bedømmelser på opskriftssider.

Tidslinje

19/09/2026
Sårbarheden offentliggjort
CVE-2026-89274 blev registreret med en kritisk CVSS-score på 9,1 for WP Recipe Maker version 10.8.1 og tidligere.

Konkrete eksempler

Fødevarevirksomheds opskriftsside

En dansk fødevarevirksomhed har en WordPress-side med opskrifter, hvor kunder kan bedømme og kommentere. En angriber skriver en kommentar med en skjult kortkode, der bliver godkendt automatisk af sidens indstillinger. Herefter viser opskriftssiden private felter fra andre indlæg i sine skjulte metadata, hver gang siden åbnes, uden at nogen i virksomheden opdager det med det samme.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

CWE-svaghedstyper

CWE-94

Original NVD-beskrivelse (engelsk)

The WP Recipe Maker plugin for WordPress is vulnerable to Arbitrary Shortcode Execution in all versions up to, and including, 10.8.1. The vulnerability exists because `WPRM_Metadata::sanitize_metadata()` recursively calls `do_shortcode()` on every scalar field of the recipe’s structured metadata array — including the `reviewBody` field, which is populated verbatim from the `comment_content` of approved `wprm-comment-rating` comments — without sanitizing or stripping shortcode tokens before execution; the subsequent `wp_strip_all_tags()` and `strip_shortcodes()` calls operate only on the output string after execution has already fully occurred, providing no protection against server-side shortcode invocation. This makes it possible for unauthenticated attackers to execute arbitrary registered WordPress shortcodes server-side on every recipe page render, causing shortcode output — such as attachment captions, private post fields, or other data exposed by installed shortcodes — to be embedded in the page’s JSON-LD `reviewBody` metadata and disclosed to all visitors who load the recipe page. Successful exploitation requires the attacker’s rated comment to pass the site’s comment approval threshold, either via auto-approval or moderator action, before the injected shortcode begins executing on page loads.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-89274
Offentliggjort
19/09/2026
Sidst opdateret
19/09/2026
Exploit-status
Teoretisk, ingen kendt udnyttelse
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for få dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.