CVE-2026-19632
TranslatePress – متعدد اللغات <= 3.3.1 - استيلاء غير مصادق عليه على الحساب عبر كشف رابط إعادة تعيين كلمة المرور
- تم النشر
- 26/08/2026
- محدث
- 26/08/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 27/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 83.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# TranslatePress – ترجمة المواقع متعددة اللغات مع إضافة الترجمة بالذكاء الاصطناعي لووردبريس عرضة لكشف المعلومات الحساسة في جميع الإصدارات حتى 3.3.1 وما يشملها عبر إجراء AJAX 'trp_get_translations_regular'. وهذا يتيح للمهاجمين غير المصادق عليهم استخراج رابط إعادة تعيين كلمة مرور المسؤول الخام — بما في ذلك مفتاح إعادة التعيين بالنص الصريح ومعاملات تسجيل الدخول المخزنة في جدول قاموس الترجمة — مما يتيح الاستيلاء الكامل على حساب المسؤول. هذا الثغر الأمني قابل للاستغلال فقط عندما يكون الحفظ التلقائي للسلاسل مفعّلاً (الإعداد الافتراضي) ويكون الإعداد المحلي لملف تعريف المسؤول المستهدف مضبوطًا على لغة ثانوية منشورة، حيث تتسبب هذه الشروط في استمرار تخزين رابط إعادة تعيين كلمة المرور كسلسلة قابلة للترجمة في جدول قاموس اللغة الثانوية.
المصادر
2- CVE-2026-19632-POCاستغلال
# إثبات المفهوم لـ CVE-2026-19632 - TranslatePress – Multilingual <= 3.3.1 - استيلاء غير مصادق عليه على الحساب عبر كشف رابط إعادة تعيين كلمة المرور
إثبات مفهوم ليوم واحد لاستغلال CVE-2026-19632، وهو استيلاء حرج على الحساب دون مصادقة في إضافة TranslatePress لووردبريس، يوضح كشف رابط إعادة تعيين كلمة المرور والاستيلاء على حساب المسؤول.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.