CVE-2026-9109: Уразливість Stored XSS у плагіні GPTranslate для WordPress

Уразливість Stored XSS у плагіні GPTranslate для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти через REST API. Рекомендується оновлення та обмеження доступу.
CVE-2026-9109CVSS 7.2Web

CVE-2026-9109: Уразливість Stored XSS у плагіні GPTranslate для WordPress

Уразливість Stored XSS у плагіні GPTranslate для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти через REST API. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
23.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GPTranslate для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через REST API Translation Storage у версіях до 2.31 включно. Недостатня санітизація введення та екранування виводу дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок.

Бізнес-вплив

Уразливість дозволяє атакуючим отримати API-ключ, який виводиться у вихідному коді сторінки, та надсилати шкідливі переклади через REST API без автентифікації. Це може призвести до компрометації користувацьких сесій, викрадення даних або поширення шкідливого коду серед відвідувачів сайту. Власники сайтів на WordPress повинні розглядати цю загрозу як серйозну через високий рівень впливу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна GPTranslate та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до REST API, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Важливо також інформувати користувачів про потенційні ризики та контролювати активність на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки