→ برگشت به فید آسیبپذیریها
CVE-2026-89278 · gptranslate
افشای اطلاعات حساس کلید API (Sensitive Information Exposure) در افزونه GPTranslate
افزونه GPTranslate تا نسخه ۲.۳۴.۶ از طریق enqueue_frontend_scripts کلید API ارائهدهندگان هوش مصنوعی را با تبدیل ضعیف در اسکریپتهای عمومی فرانتاند قرار میدهد. مهاجمان بدون احراز هویت میتوانند با دریافت هر صفحه عمومی سایت و اعمال تبدیل معکوس موجود در فایل جاوااسکریپت افزونه، کلید را به صورت متن ساده استخراج کنند که منجر به دسترسی غیرمجاز به حسابهای پولی سرویسهای AI میشود. با توجه به وجود وصله امنیتی، توصیه میشود فوراً افزونه را به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 2.34.6
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته gptranslate را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/gptranslate/tags/2.34.6/gptranslate.php#L2142 ↗
- https://plugins.trac.wordpress.org/browser/gptranslate/tags/2.34.6/gptranslate.php#L2205 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&old=3693232%40gptranslate&new=3693232%40gptranslate ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/b7676362-4373-4c9a-b3cd-73fad9ff5477?source=cve ↗