天下漏洞,尽知其名
MEDIUM

CVE-2026-94239 Loco Translate 存储型跨站脚本漏洞

影响具有翻译权限的用户可注入脚本攻击管理员等高权限用户

AI 研判

Loco Translate 是 WordPress 的翻译管理插件。其 2.8.9 之前版本在将部分 bundle 配置值输出回管理页面时未进行清理和转义,导致存储型跨站脚本漏洞。攻击者可借此在管理员浏览相关页面时执行任意脚本。

影响范围

Loco Translate

Loco Translate WordPress 插件 2.8.9 之前的版本。

漏洞详情

漏洞类型为存储型跨站脚本(Stored XSS),成因是插件未对 bundle 配置值做输入清理与输出转义。拥有 translator 及以上权限的用户可将恶意脚本存入配置中,当高权限用户访问相应管理页面时脚本被触发执行。

利用条件与风险

利用前提是攻击者需具备 translator 或更高权限,属于需认证的低权限用户攻击高权限用户的场景;成功利用可劫持管理员会话或执行管理操作,实战风险中等。

修复建议

升级 Loco Translate 至 2.8.9 或更高版本;暂无公开信息说明其他临时缓解措施,建议限制 translator 权限授予并审计现有翻译配置。

原始情报

The Loco Translate WordPress plugin before 2.8.9 does not sanitise and escape some bundle configuration values before outputting them back in an admin page, allowing users with the translator capability and above to perform Stored Cross-Site Scripting attacks against high privilege users such as administrators.