Plugin TranslatePress obsahuje kritickou zranitelnost typu Privilege Escalation, kterou lze zneužít bez přihlášení. Podle CVE záznamu může vzdálený útočník zvýšit svá oprávnění až na administrátorskou úroveň. Chyba má síťový attack vector, nízkou složitost, nevyžaduje uživatelský účet ani interakci oběti a má vysoký dopad na důvěrnost, integritu i dostupnost. Hodnocení je CVSS 9,8/10 – Critical.
Postižené jsou všechny verze TranslatePress do 3.3.2 včetně. CVE data uvádějí jako opravenou verzi 3.3.3.
Doporučení je okamžitě aktualizovat na TranslatePress 3.3.3 nebo novější. U webů, které běžely na ≤ 3.3.2, doporučuji navíc zkontrolovat nové administrátorské účty, změny rolí uživatelů, neobvyklá přihlášení a podezřelé změny pluginů či šablon. Veřejný exploit zatím podle dostupných zdrojů potvrzen není, ale vzhledem k pre-auth charakteru a CVSS 9,8 jde o chybu, kterou bych řešil bez odkladu.
