Kerentanan  ·  2026-06-16

Plugin WordPress GPTranslate — SQL Injection Tanpa Autentikasi via Endpoint AI Translation (CVSS 9.3)

KerentananHigh dampakGlobalCVE-2026-49776
GPTranslate, sebuah plugin WordPress yang menggunakan API GPT/OpenAI untuk menerjemahkan konten website secara otomatis, mengandung kerentanan SQL injection tanpa autentikasi di versi hingga dan termasuk 2.32.6. Kerentanan ini dipublikasikan ke NVD pada 15 Juni 2026 dengan skor CVSS 9.3 CRITICAL dan diungkapkan melalui Patchstack. Endpoint REST terjemahan AI plugin gagal untuk membersihkan parameter yang disuplai pengguna sebelum menggabungkannya ke dalam kueri database.
Melampaui kompromi database standar, eksploitasi kerentanan ini memberikan akses ke kunci API OpenAI/GPT situs yang disimpan dalam database WordPress, memungkinkan pencurian kunci API untuk penggunaan LLM tidak sah yang ditagihkan kepada korban, serta pengeluaran semua konten yang diterjemahkan dan data pengguna. Sifat tanpa autentikasi dari serangan ini (tidak ada login yang diperlukan) membuat eksploitasi otomatis massal menjadi trivial.
Seorang penyerang jarak jauh tanpa autentikasi mengirimkan permintaan HTTP yang dirancang ke endpoint terjemahan plugin dengan SQL berbahaya dalam parameter yang tidak dibersihkan, memungkinkan operasi database baca/tulis arbitrer termasuk ekstraksi kredensial pengguna WordPress dan kunci API yang disimpan di wp_options (termasuk kunci API GPT/OpenAI yang digunakan untuk terjemahan AI).
GPTranslate – Multilingual AI Translation for WordPress ≤ 2.32.6
Perbarui GPTranslate ke versi 2.32.7 atau lebih baru. Advisory: https://patchstack.com/database/wordpress/plugin/gptranslate/vulnerability/wordpress-gptranslate-multilingual-ai-translation-for-wordpress-automatically-translate-websites-plugin-2-32-6-sql-injection-vulnerability
Sumber
Patchstack Advisory — GPTranslate SQLi CVE-2026-49776NVD CVE-2026-49776
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →