Bezpečnost webu

TranslatePress – neautentizované Stored XSS přes obsah komentářů

Závažnost

Vysoká 🟠

Dotčený produkt

TranslatePress ≤ 3.2.5

Datum zveřejnění

18/08/2026

CVE označení

CVE-2026-75981

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

V TranslatePress byla zveřejněna nová zranitelnost typu unauthenticated Stored Cross-Site Scripting. Útočník může vložit speciálně vytvořený obsah například do komentáře tak, aby prošel standardní sanitací WordPressu. TranslatePress následně při vykreslování překladu převede vlastní textové značky na skutečné HTML tagy, což umožní spuštění útočníkova JavaScriptu v prohlížeči návštěvníka nebo administrátora.

Chyba nevyžaduje přihlášení a payload zůstává uložený v databázi. Praktické riziko je proto vyšší zejména na webech s povolenými komentáři nebo jiným veřejným vstupem, jehož obsah TranslatePress zpracovává. Zranitelnost je hodnocena CVSS 7,2/10 – High.

Oprava je dostupná od TranslatePress 3.2.6. Doporučení je aktualizovat na 3.2.6 nebo novější. U veřejných webů s komentáři je vhodné zároveň prověřit podezřelý obsah obsahující značky #!trpst# a #!trpen#.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?