V TranslatePress byla zveřejněna nová zranitelnost typu unauthenticated Stored Cross-Site Scripting. Útočník může vložit speciálně vytvořený obsah například do komentáře tak, aby prošel standardní sanitací WordPressu. TranslatePress následně při vykreslování překladu převede vlastní textové značky na skutečné HTML tagy, což umožní spuštění útočníkova JavaScriptu v prohlížeči návštěvníka nebo administrátora.
Chyba nevyžaduje přihlášení a payload zůstává uložený v databázi. Praktické riziko je proto vyšší zejména na webech s povolenými komentáři nebo jiným veřejným vstupem, jehož obsah TranslatePress zpracovává. Zranitelnost je hodnocena CVSS 7,2/10 – High.
Oprava je dostupná od TranslatePress 3.2.6. Doporučení je aktualizovat na 3.2.6 nebo novější. U veřejných webů s komentáři je vhodné zároveň prověřit podezřelý obsah obsahující značky #!trpst# a #!trpen#.
