CVE-2026-9109: Stored XSS w wtyczce GPTranslate dla WordPress

Podatność Stored XSS w GPTranslate do WordPress umożliwia ataki przez REST API. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
CVE-2026-9109CVSS 7.2Web

CVE-2026-9109: Stored XSS w wtyczce GPTranslate dla WordPress

Podatność Stored XSS w GPTranslate do WordPress umożliwia ataki przez REST API. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.

CVSS
7.2 HIGH
EPSS
23.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GPTranslate – Multilingual AI Translation for WordPress do wersji 2.31 zawiera podatność na przechowywany Cross-Site Scripting (XSS) przez REST API Translation Storage z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom wstrzykiwanie i wykonywanie złośliwego kodu JavaScript na stronach WordPress, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub dalszych ataków na infrastrukturę. Obecność deterministycznego klucza API w źródle strony ułatwia atakującemu wysyłanie złośliwych żądań do API bez dodatkowej autoryzacji, zwiększając ryzyko naruszenia bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GPTranslate i ich wdrożenie. W międzyczasie ograniczyć dostęp do REST API oraz monitorować logi pod kątem podejrzanych żądań do endpointu /wp-json/gptranslate/v1/request. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli aktualizacja nie jest możliwa od razu, oraz przeprowadzić audyt bezpieczeństwa witryny.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS