CVE-2025-15695 PUBLISHED

GTranslate < 3.0.10 - Admin+ Stored XSS

Assigner: WPScan
Reserved: 08.09.2026 Published: 11.09.2026 Updated: 11.09.2026

The Translate WordPress with GTranslate WordPress plugin before 3.0.10 does not validate one of its settings before the bundled front-end scripts build markup from it, allowing users with a role as high as administrator to store JavaScript that runs in the session of any visitor to the site.

Product Status

Vendor Unknown
Product Translate WordPress with GTranslate
Versions Default: unaffected
  • affected from 0 to 3.0.10 (excl.)

Credits

  • Dmitrii Ignatyev finder
  • WPScan coordinator

References

Problem Types

  • CWE-79 Cross-Site Scripting (XSS) CWE