WordPress · Translatepress · CVE-2026-89412
**Nome do Software Vulnerável e Versões Afetadas**
TranslatePress versões anteriores a 3.3.6
**Descrição**
A sanitização de entrada e a codificação de saída insuficientes no Painel de Sugestões de Memória de Tradução permitem que invasores não autenticados realizem Stored Cross-Site Scripting (XSS). Invasores podem injetar scripts web arbitrários na coluna original do dicionário de tradução porque o pipeline de renderização front-end utiliza `html entity decode()` em payloads codificados por entidade antes da persistência, e a coluna original é isenta da filtragem kses (um processo usado para sanitizar HTML). Esses scripts são executados quando um usuário, como um administrador, acessa a página afetada. O problema envolve especificamente a diretiva `v-html` na variável `suggestion.original`.
**Recomendações**
Atualize para uma versão posterior à 3.3.5.