TrustBrain

料理レシピを作成・掲載できるプラグイン「WP Recipe Maker」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 10.8.1 までのすべてのバージョンです。

本脆弱性を悪用された場合、ログインしていない第三者に、コメント欄を通じて任意のショートコード(WordPressの機能を呼び出すための [ ] で囲んだ記述)を実行される可能性があります。

対策として、バージョン 10.8.2 以降への更新を推奨します。

本脆弱性は、レシピを掲載した記事に寄せられた、星評価付きのコメントを処理する部分に存在します。これらのコメントは、レシピ情報を検索エンジンに伝えるためのデータ(構造化データ)に、レビューとして組み込まれます。
攻撃者はコメントを投稿できれば十分で、ログインは必要ありません。ただし、そのコメントがサイト上で承認(公開)されていることが条件です。

この脆弱性が悪用された場合、以下のような被害が想定されます。

  • サイトに導入されている任意のショートコードを、攻撃者が実行
  • 実行結果はレシピページのソース(構造化データ)に書き込まれ、ページを閲覧した人が見られる
  • ログイン中の管理者がページを開いたタイミングによっては、管理者の権限で実行された結果が公開されるおそれ
  • ショートコードの種類によっては、本来は公開されていない情報が表示されるおそれ

なお、具体的な被害の内容は、サイトで利用しているショートコード(他のプラグインが提供するものを含む)によって異なります。

原因

  • プラグインは、星評価付きの承認済みコメントの「本文」と「名前」を、そのままレビュー情報として構造化データに入れていました。
  • 構造化データを出力する前の整形処理では、すべての値に対してショートコードを「実行」してから、HTMLタグやショートコードを取り除いていました。取り除く処理が実行の後だったため、コメントに紛れ込ませたショートコードも実行されていました。
  • 作成した構造化データは保存して使い回す仕組みで、閲覧者ごとに作り分けていませんでした。そのため、最初にページを開いた人の権限で実行された結果が、その後の訪問者にも表示されます。

対策版での修正

  • 構造化データの整形処理で、ショートコードを実行せずに取り除くだけの処理へ変更
  • 保存済みの構造化データは、更新後に自動的に作り直されるよう変更

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(10.8.2 以降)へ更新してください。
    • すぐに更新できない場合は、更新までの間、WordPress管理画面の「WP Recipe Maker」→「Settings」→「Recipe Metadata」にある「Include Review Metadata(レビュー情報を構造化データに含める設定)」を「Never include review metadata(含めない)」に変更してください。コメントがレビュー情報として処理されなくなり、本脆弱性が悪用される条件を満たさなくなります。更新後は元の設定に戻してください。
  2. 被害確認
    • WordPress管理画面の「コメント」一覧で「[」を検索し、承認済みのコメントの本文や名前に、[ ] で囲まれた不自然な文字列がないか確認してください。該当するコメントがあれば、削除またはゴミ箱へ移動してください。
    • レシピを掲載したページをブラウザで開き、ページのソースを表示して「reviewBody」を検索してください。レビューの本文や投稿者名の部分に、実際のコメントにはない、見覚えのない文字列が含まれていないか確認してください。
  3. セキュリティ対策の強化(任意)
    • 本脆弱性は、不正なコメントが承認されることで悪用が始まります。「設定」→「ディスカッション」でコメントを手動で承認する設定にし、承認前に本文や名前に [ ] で囲まれた記述がないか確認すると、不審なコメントの公開を防ぎやすくなります。

⇒ 不審なコメントや、身に覚えのない表示などが確認された場合は、WordPressの専門家への相談を推奨します。

WP Recipe Maker 10.8.1 までのバージョン

CVE-2026-89274
(公開日 2026年9月19日 更新日 2026年9月19日)

基本値: 9.1 (緊急)   [Wordfence]

CVE-2026-89274 悪用確率 0.68% (上位50%) 2026年9月24日時点 

(今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

WP Recipe Maker プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン WP Recipe Maker 情報 (2026年9月25日 取得)

最新版 バージョン 10.8.5
対象 WordPress バージョン 4.4 またはそれ以降
検証済み最新バージョン : 7.1.2
有効インストール数 50,000+
関連 ページ プラグインページ ホームページ

本記事は、対象プラグインの公開ソースコードおよびバージョン間の差分を解析し、その結果に基づいて作成しています。
解析および文章作成の過程では生成AIを利用し、内容は当社の担当者が確認したうえで公開しています。