CVE-2026-9109: Уразливість Stored XSS у плагіні GPTranslate для WordPress
Уразливість Stored XSS у плагіні GPTranslate для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти через REST API. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.2 HIGH
- EPSS
- 23.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GPTranslate для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через REST API Translation Storage у версіях до 2.31 включно. Недостатня санітизація введення та екранування виводу дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок.
Бізнес-вплив
Уразливість дозволяє атакуючим отримати API-ключ, який виводиться у вихідному коді сторінки, та надсилати шкідливі переклади через REST API без автентифікації. Це може призвести до компрометації користувацьких сесій, викрадення даних або поширення шкідливого коду серед відвідувачів сайту. Власники сайтів на WordPress повинні розглядати цю загрозу як серйозну через високий рівень впливу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна GPTranslate та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до REST API, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Важливо також інформувати користувачів про потенційні ризики та контролювати активність на сайті.