CVE-2026-19632
TranslatePress – Multilingual <= 3.3.1 - Nicht authentifizierte Kontoübernahme durch Offenlegung des Passwort-Reset-Links
- Veröffentlicht
- 26.08.2026
- Aktualisiert
- 26.08.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 27.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 83,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das TranslatePress – Translate Multilingual sites with AI Translation Plugin für WordPress ist in allen Versionen bis einschließlich 3.3.1 anfällig für die Offenlegung sensibler Informationen über die AJAX-Aktion 'trp_get_translations_regular'. Dadurch ist es nicht authentifizierten Angreifern möglich, die rohe Administrator-Passwort-Reset-URL zu extrahieren – einschließlich des Klartext-Reset-Schlüssels und der Login-Parameter, die in der Übersetzungswörterbuch-Tabelle gespeichert sind – was eine vollständige Übernahme des Administrator-Kontos ermöglicht. Diese Schwachstelle ist nur ausnutzbar, wenn das automatische Speichern von Zeichenfolgen aktiviert ist (die Standardeinstellung) und das Gebietsschema des Zieladministratorprofils auf eine veröffentlichte Sekundärsprache eingestellt ist, da diese Bedingungen dazu führen, dass die Passwort-Reset-URL als übersetzbare Zeichenfolge in der Sekundärsprachen-Wörterbuchtabelle gespeichert wird.
Quellen
2- CVE-2026-19632-POCExploit
PoC für CVE-2026-19632 - TranslatePress – Multilingual <= 3.3.1 - Nicht authentifizierte Kontokompromittierung durch Offenlegung des Passwort-Reset-Links
Eintägiger Proof-of-Concept-Exploit für CVE-2026-19632, eine kritische, nicht authentifizierte Kontokompromittierung im TranslatePress-WordPress-Plugin, die die Offenlegung von Passwort-Reset-Links und die Übernahme des Administratorkontos demonstriert.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.