Stored Cross-Site Scripting Vulnerability in GPTranslate Plugin for WordPress
CVE-2026-9109

7.2HIGH

What is CVE-2026-9109?

The GPTranslate plugin for WordPress suffers from a Stored Cross-Site Scripting vulnerability due to insufficient input sanitization and output escaping when handling requests to the REST API Translation Storage. Attackers can exploit this weakness to inject arbitrary web scripts, which will execute when a user accesses an impacted page. Additionally, the API key can be easily accessed from the HTML source, enabling unauthenticated users to submit malicious translation requests, further compromising the security of the site.

Affected Version(s)

GPTranslate – Multilingual AI Translation for WordPress: Automatically Translate Websites 0 <= 2.31

References

CVSS V3.1

Score:
7.2
Severity:
HIGH
Confidentiality:
Low
Integrity:
Low
Availability:
Low
Attack Vector:
Network
Attack Complexity:
Low
Privileges Required:
None
User Interaction:
None
Scope:
Changed

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

Hardeep
Chris
.