CVE-2026-9109: Stored XSS w wtyczce GPTranslate dla WordPress
Podatność Stored XSS w GPTranslate do WordPress umożliwia ataki przez REST API. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
- CVSS
- 7.2 HIGH
- EPSS
- 23.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GPTranslate – Multilingual AI Translation for WordPress do wersji 2.31 zawiera podatność na przechowywany Cross-Site Scripting (XSS) przez REST API Translation Storage z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom wstrzykiwanie i wykonywanie złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub dalszych ataków na infrastrukturę. Obecność deterministycznego klucza API w źródle strony ułatwia atakującemu wysyłanie złośliwych żądań do API bez dodatkowej autoryzacji, zwiększając ryzyko naruszenia bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GPTranslate i ich wdrożenie. W międzyczasie ograniczyć dostęp do REST API oraz monitorować logi pod kątem podejrzanych żądań do endpointu /wp-json/gptranslate/v1/request. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli aktualizacja nie jest możliwa od razu, oraz przeprowadzić audyt bezpieczeństwa witryny.