
Kritieke WP Recipe Maker-kwetsbaarheid maakt uitvoering van willekeurige WordPress-shortcodes mogelijk
Een kritieke WP Recipe Maker kwetsbaarheid maakt het mogelijk dat een aanvaller zonder WordPress-account willekeurige geregistreerde shortcodes server-side laat uitvoeren. De kwetsbaarheid is geregistreerd als CVE-2026-89274, heeft een CVSS-score van 9.1 en treft WP Recipe Maker tot en met versie 10.8.1.
WP Recipe Maker wordt op meer dan 50.000 WordPress-websites gebruikt. Het beveiligingsprobleem is opgelost in versie 10.8.2. Inmiddels is versie 10.8.4 beschikbaar en beheerders wordt daarom geadviseerd de plugin naar de meest recente ondersteunde versie bij te werken.
Wat is CVE-2026-89274?
CVE-2026-89274 is een arbitrary shortcode execution-kwetsbaarheid in de verwerking van recipe metadata door WP Recipe Maker.
Het probleem bevindt zich in de verwerking van commentaartekst die onderdeel kan worden van de gestructureerde metadata van een recept. De kwetsbare code kan do_shortcode() uitvoeren voordat de betreffende invoer voldoende is opgeschoond.
Daardoor kan door een aanvaller aangeleverde shortcode-inhoud al server-side worden uitgevoerd voordat functies die HTML en shortcodes uit de uiteindelijke uitvoer verwijderen hun werk doen.
Geen WordPress-account noodzakelijk
Voor CVE-2026-89274 is geen geauthenticeerd WordPress-account noodzakelijk.
Een aanvaller kan een speciaal geprepareerde recipe rating comment gebruiken om shortcode-inhoud in de metadata te krijgen. Wanneer deze inhoud vervolgens door de kwetsbare code wordt verwerkt, kunnen geregistreerde WordPress-shortcodes worden uitgevoerd.
De precieze impact verschilt per website. WordPress zelf en geïnstalleerde plugins en thema’s kunnen verschillende shortcodes registreren. Sommige shortcodes geven uitsluitend openbare informatie terug, terwijl andere toegang kunnen geven tot informatie of functionaliteit die normaal niet via deze route beschikbaar hoort te zijn.
Wat kan een aanvaller hiermee bereiken?
De kwetsbaarheid kan onder andere leiden tot het uitlekken van informatie die door beschikbare shortcodes wordt teruggegeven. Voorbeelden die in de technische analyse worden genoemd zijn informatie uit niet-openbare content, attachmentgegevens en andere gegevens die via geïnstalleerde shortcodes toegankelijk zijn.
Het is belangrijk deze kwetsbaarheid niet zonder aanvullende voorwaarden als algemene remote code execution te omschrijven. CVE-2026-89274 maakt willekeurige geregistreerde WordPress-shortcode execution mogelijk. Of dit verder kan worden uitgebouwd hangt af van de beschikbare shortcodes en overige functionaliteit van de betreffende website.
Getroffen en veilige versies
De volgende versies zijn kwetsbaar:
WP Recipe Maker 10.8.1 en ouder.
De kwetsbaarheid is opgelost vanaf:
WP Recipe Maker 10.8.2.
De officiële WP Recipe Maker-changelog vermeldt bij versie 10.8.2 expliciet een correctie die voorkomt dat commentaartekst in recipe metadata als shortcode wordt uitgevoerd.
Inmiddels is WP Recipe Maker 10.8.4 beschikbaar. Gebruik daarom bij voorkeur de meest recente ondersteunde versie in plaats van uitsluitend naar de minimaal gepatchte versie 10.8.2 bij te werken.
Wordt CVE-2026-89274 actief misbruikt?
Op het moment van publicatie hebben we geen betrouwbare bevestiging gevonden dat CVE-2026-89274 actief in het wild wordt misbruikt.
Er is wel voldoende technische informatie over de kwetsbaarheid openbaar om het aanvalspad te begrijpen. Vanwege de aanval zonder authenticatie, de CVSS-score van 9.1 en de installed base van meer dan 50.000 websites adviseren we daarom niet te wachten op bevestigde aanvallen.
Wat moeten beheerders doen?
- Controleer onmiddellijk welke versie van WP Recipe Maker is geïnstalleerd.
- Update WP Recipe Maker naar de meest recente beschikbare versie.
- Gebruik minimaal versie 10.8.2.
- Verwijder de plugin wanneer deze niet meer wordt gebruikt.
- Controleer recent geplaatste en goedgekeurde recipe rating comments op verdachte shortcode-inhoud.
- Controleer welke aanvullende plugins shortcodes op de website registreren.
Tijdelijke mitigatie wanneer updaten niet direct mogelijk is
Een update blijft de structurele oplossing. Wanneer onmiddellijk bijwerken tijdelijk niet mogelijk is, kan het uitschakelen of streng modereren van recipe comments en ratings het aanvalsoppervlak verkleinen.
Voorkom in dat geval dat onbekende bezoekers ongecontroleerd commentaarinhoud kunnen laten verwerken. Dit is uitsluitend een tijdelijke maatregel en geen vervanging voor de beveiligingsupdate.
Controle op mogelijke compromittering
Controleer websites die een kwetsbare versie gebruikten op onverwachte recipe rating comments en andere reacties met shortcode-achtige inhoud tussen vierkante haken.
Controleer daarnaast:
- recent goedgekeurde recipe comments en ratings;
- onverwachte toegang tot niet-openbare recepten of andere content;
- webserverlogs rond verdachte commentaarverzoeken;
- onbekende WordPress-gebruikers of administratoraccounts;
- onverwachte wijzigingen aan plugins, thema’s of WordPress-bestanden wanneer andere aanwijzingen voor compromittering aanwezig zijn.
Omdat de uiteindelijke impact afhankelijk is van de shortcodes die op een specifieke website beschikbaar zijn, verdient een website met veel aanvullende plugins of custom shortcodes extra aandacht.
Vservs Managed WordPress en Managed VPS
Bij Vservs Managed WordPress worden WordPress Core, plugins en thema’s technisch beheerd en worden belangrijke beveiligingsupdates actief opgevolgd.
Klanten met een Vservs Managed VPS beschikken daarnaast over technisch serverbeheer, beveiligingsupdates en monitoring van de onderliggende hostingomgeving.
Gebruik je een unmanaged WordPress-installatie, dan blijft het controleren en tijdig installeren van WordPress- en pluginupdates de verantwoordelijkheid van de websitebeheerder.
Bronnen
- WordPress.org – WP Recipe Maker plugin en officiële changelog
- Wordfence Threat Intelligence – CVE-2026-89274
- CVE Program / NVD – CVE-2026-89274

