PT-2026-95273 · WordPress · Gtranslate
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
GPTranslate – Multilingual AI Translation Agent for WordPress versões anteriores a 2.34.7
Description
A exposição de informações sensíveis ocorre por meio da função
enqueue frontend scripts. Atacantes não autenticados podem extrair chaves de API de provedores de IA de terceiros em texto simples (OpenAI, DeepL, xAI/Grok, Gemini, Claude ou Google Cloud Translation) ao acessar qualquer página pública e aplicar uma transformação inversa incluída no ativo JavaScript público do plugin. Este problema afeta a configuração padrão usando gpt-3.5-turbo no modo cliente e todos os provedores suportados, exceto o DeepSeek. Apenas modelos deepseek-* e modelos gpt-* configurados no modo server-proxy suprimem a emissão dessas chaves.Recommendations
Atualize o GPTranslate – Multilingual AI Translation Agent for WordPress para a versão 2.34.7 ou posterior.
Como medida de mitigação temporária, configure os modelos
gpt-* para usar o modo server-proxy ou utilize modelos deepseek-* para suprimir a emissão da chave de API.Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gtranslate