Aller au contenu
Développeur Full Stack
, ,

GPTranslate : XSS stockée dans les traductions

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P3Élevée

GPTranslate avant la version 2.34.14 ne restreint pas correctement qui peut enregistrer des traductions et ne les échappe pas lors de leur affichage. Lorsque les traductions côté serveur sont activées, un utilisateur non authentifié peut déclencher une XSS stockée dans les pages traduites.

WordPress
IdentifiantCVE-2026-103309
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.34.14

Source : NVD — CVE-2026-103309

Analyse technique

L’avis indique que la faille nécessite l’activation des traductions côté serveur.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-10-08T06:16:37.287Z, dans la période demandée ; la mise à jour NVD du même jour n’est pas retenue comme événement distinct.
ImpactExécution de scripts dans les pages traduites.
Versions affectéesGPTranslate avant 2.34.14
Version corrigée2.34.14
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,19% · percentile 7,4%
Publication2026-10-08T06:16:37.287Z
Mise à jour2026-10-08T20:51:18.123Z

Action recommandée

Mettre à jour vers GPTranslate 2.34.14 ou une version ultérieure ; si la mise à jour est impossible, désactiver les traductions côté serveur.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :