Kerentanan  ·  2026-06-16

Plugin WordPress GPTranslate — SQL Injection Tanpa Autentikasi melalui Endpoint Terjemahan AI (CVSS 9.3)

KerentananHigh dampakGlobalCVE-2026-49776
GPTranslate, plugin WordPress yang menggunakan API GPT/OpenAI untuk menerjemahkan konten website secara otomatis, mengandung kerentanan SQL injection tanpa autentikasi di versi hingga dan termasuk 2.32.6. Kecacatan tersebut dipublikasikan ke NVD pada 15 Juni 2026 dengan skor CVSS 9.3 CRITICAL dan diumumkan melalui Patchstack. Endpoint REST terjemahan AI plugin gagal untuk membersihkan parameter yang disuplai pengguna sebelum menggabungkannya ke dalam kueri database.
Melampaui kompromi database standar, eksploitasi kecacatan ini memberikan akses ke kunci API OpenAI/GPT situs yang disimpan di database WordPress, memungkinkan pencurian kunci API untuk penggunaan LLM tidak sah yang ditagihkan kepada korban, serta eksfiltrasi semua konten terjemahan dan data pengguna. Sifat serangan tanpa autentikasi (tidak diperlukan login) membuat eksploitasi otomatis massal menjadi mudah.
Penyerang jarak jauh tanpa autentikasi mengirimkan permintaan HTTP yang dirancang ke endpoint terjemahan plugin dengan SQL berbahaya dalam parameter yang tidak dibersihkan, memungkinkan operasi baca/tulis database sembarangan termasuk ekstraksi kredensial pengguna WordPress dan kunci API yang disimpan di wp_options (termasuk kunci API GPT/OpenAI yang digunakan untuk terjemahan AI).
GPTranslate – Multilingual AI Translation for WordPress ≤ 2.32.6
Perbarui GPTranslate ke versi 2.32.7 atau lebih baru. Advisory: https://patchstack.com/database/wordpress/plugin/gptranslate/vulnerability/wordpress-gptranslate-multilingual-ai-translation-for-wordpress-automatically-translate-websites-plugin-2-32-6-sql-injection-vulnerability
Sumber
Patchstack Advisory — GPTranslate SQLi CVE-2026-49776NVD CVE-2026-49776
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →