Critical WordPress plugin vulnerability allows arbitrary code execution
WP Recipe Maker version 10.8.1 and earlier contains CVE-2026-89274, a critical code-injection flaw allowing unauthenticated attackers to execute arbitrary shortcodes via unsanitized comment ratings. The vulnerability was disclosed on 2026-09-19 with a near-perfect severity rating.