PT-2026-95273 · WordPress · Gtranslate

·

CVE-2026-89278

·

Publicado

2026-09-18

·

Atualizado

2026-09-18

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas GPTranslate – Multilingual AI Translation Agent for WordPress versões anteriores a 2.34.7
Description A exposição de informações sensíveis ocorre por meio da função enqueue frontend scripts. Atacantes não autenticados podem extrair chaves de API de provedores de IA de terceiros em texto simples (OpenAI, DeepL, xAI/Grok, Gemini, Claude ou Google Cloud Translation) ao acessar qualquer página pública e aplicar uma transformação inversa incluída no ativo JavaScript público do plugin. Este problema afeta a configuração padrão usando gpt-3.5-turbo no modo cliente e todos os provedores suportados, exceto o DeepSeek. Apenas modelos deepseek-* e modelos gpt-* configurados no modo server-proxy suprimem a emissão dessas chaves.
Recommendations Atualize o GPTranslate – Multilingual AI Translation Agent for WordPress para a versão 2.34.7 ou posterior. Como medida de mitigação temporária, configure os modelos gpt-* para usar o modo server-proxy ou utilize modelos deepseek-* para suprimir a emissão da chave de API.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-89278

Produtos afetados

Gtranslate