Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-19632 — Nicht authentifizierter Account-Übernahme-PoC für TranslatePress Multilingual <= 3.3.1 (WordPress) | Kitploit
Tools/GitHubGitHub/ghostpels/cve-2026-19632
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsAuthentifizierungRed Teaming
GitHubghostpels/cve-2026-19632

CVE-2026-19632

Nicht authentifizierter Account-Übernahme-PoC für TranslatePress Multilingual <= 3.3.1 (WordPress)

Repository anzeigen
vor 5h 16mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-19632 — TranslatePress ≤ 3.3.1 Unauthenticated Account Takeover PoC

CVE CVSS Affected Patched Python License

Massenwerkzeug zur Account-Übernahme für CVE-2026-19632, eine nicht authentifizierte Account-Übernahme im TranslatePress – Multilingual-WordPress-Plugin (≤ 3.3.1), verursacht durch die Offenlegung von Passwort-Reset-Links. Ein Befehl pro Zielliste — die gesamte Kette läuft automatisch ab, und jede erfolgreiche Übernahme wird in dem Moment, in dem sie passiert, in die Ausgabedatei geschrieben.

Haftungsausschluss — nur für autorisierte Nutzung. Dieses Tool ändert echte Kontopasswörter und löst echte Passwort-Reset-E-Mails aus. Verwenden Sie es ausschließlich gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Der Autor ist nicht für Missbrauch verantwortlich.


Schwachstellenübersicht

CVECVE-2026-19632
ProduktTranslatePress – Multilingual (WordPress-Plugin, Slug translatepress-multilingual), von Cozmoslabs
BetroffenAlle Versionen ≤ 3.3.1 (über 400.000 aktive Installationen)
Behoben3.3.2 (Fix: current_user_can-Prüfung im öffentlichen Dictionary-AJAX-Handler)
CVSS 3.19.8 KRITISCH — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (CNA: Wordfence)
CWECWE-200 (Offenlegung sensibler Informationen) + CWE-640 (Schwacher Passwort-Wiederherstellungsmechanismus)
AuswirkungNicht authentifizierte Admin-Konto-Übernahme

Die Kette

  1. Öffentliches AJAX-Nonce — jede Seite in einer Sekundärsprache gibt trp_data einschließlich des get_translations-Nonce aus. Nonces für abgemeldete Besucher sind standardmäßig öffentlich; das Plugin verlässt sich für die Sicherheit darauf.
  2. Reset-URL im Übersetzungswörterbuch gespeichert — das Plugin hängt sich in wp_mail ein und übersetzt ausgehende E-Mails in der Sprache des Empfängers. Wenn ein anonymer Angreifer wp-login.php?action=lostpassword für einen Admin auslöst, dessen Profilsprache eine veröffentlichte Sekundärsprache ist, wird die gesamte Reset-E-Mail — einschließlich der Klartext-wp-login.php?action=rp-URL mit dem gültigen Reset-Schlüssel — synchron innerhalb der Anfrage des Angreifers in wp_trp_dictionary_<default>_<locale> eingefügt. SMTP muss nicht einmal funktionieren.
  3. Öffentliches Dictionary-Lesen — trp_get_translations_regular ist als wp_ajax_nopriv registriert und prüfte vor 3.3.2 nur das öffentliche Nonce. Jeder kann das Wörterbuch über string_ids aufzählen und den Schlüssel extrahieren.

Vollständiger technischer Bericht: CVE-2026-19632-REPORT.md


Tool — cve-2026-19632.py

Ein einzelnes, in sich geschlossenes Skript, das die vollständige Kette für jedes Ziel in einer Liste ausführt:

  1. TranslatePress erkennen (Seitensignatur + readme.txt-Fallback)
  2. Das öffentliche Nonce und alle veröffentlichten Sekundärsprachen extrahieren (trp_data + Sprachumschalter-Sondierung)
  3. Verifizieren, dass der nicht gepatchte öffentliche AJAX-Handler ohne Authentifizierung antwortet
  4. Benutzernamen ermitteln (REST-API → Autor-Weiterleitung → gängige Vermutungen, jeweils über das wp-login-Fehlerorakel verifiziert)
  5. Zuerst bereits gespeicherte Reset-URLs ernten — kein Auslösen nötig
  6. Andernfalls pro Kandidat einen Passwort-Reset auslösen, bis die URL durchsickert
  7. Das Passwort zurücksetzen (WP ≤ 6.x- und WP-7.0-Abläufe), sich anmelden und — in der Sekunde, in der es gelingt — url|username|password an die Ausgabedatei anhängen (Flush, threadsicher, kein Warten auf das Ende des Laufs)

Eingebaute Robustheit:

  • Fallback bei veralteten Schlüsseln — geerntete Schlüssel, die bereits verwendet/abgelaufen sind, werden erkannt und ein frischer Reset wird automatisch ausgelöst.
  • Mehrsprachige Abdeckung — das Leck wird in jedem Sekundärsprachen-Wörterbuch gesucht, nicht nur im ersten.
  • Netzwerk-Wiederholung, Proxy-Unterstützung, farbige Protokolle (colorama mit einfachem Fallback).
  • Zufälliges starkes Passwort pro Ziel (oder ein festes über --new-password).

Anforderungen

root@kitploit:~
pip install -r requirements.txt

Verwendung

root@kitploit:~
# vollständige Ausführung gegen eine Zielliste, 20 Threads
python cve-2026-19632.py -l targets.txt -o vuln.txt -t 20

# festes Passwort für jedes Ziel
python cve-2026-19632.py -l targets.txt -o vuln.txt -t 10 --new-password 'Pwn3d!2026'

# über einen Proxy
python cve-2026-19632.py -l targets.txt -o vuln.txt -t 10 --proxy http://127.0.0.1:8080
OptionBeschreibung
-l, --listDatei mit einer Ziel-URL pro Zeile (#-Kommentare erlaubt)
-o, --outputErgebnisdatei, Format url|username|password (Standard vuln.txt)
-t, --threadsGleichzeitige Worker (Standard 10)
--new-passwordFestes Passwort für alle Ziele (Standard: zufällig 14 Zeichen pro Ziel)
--timeoutTimeout pro Anfrage in Sekunden (Standard 15)
--proxyHTTP-Proxy, z. B. http://127.0.0.1:8080
--no-colorFarbige Ausgabe deaktivieren

Demo

Terminalprotokoll gegen eine Laborinstanz (WordPress 7.0.4 + TranslatePress 3.3.1, ar Standard → en_US Sekundärsprache) — Werte bereinigt:

root@kitploit:~
[00:09:06] [INFO] CVE-2026-19632 takeover tool - 3 target(s), 3 thread(s)...
[00:09:06] [SKIP]    http://example.com (no TranslatePress)
[00:09:07] [INFO]   http://TARGET TP found - langs: ar->en_US, nonce=a1b2c3d4e5
[00:09:09] [INFO]   username candidates: ['admin', ...]
[00:09:09] [WARN]   attempt 1/3 failed (stale key)
[00:09:09] [WARN]   attempt 2/3 failed (stale key)
[00:09:09] [WARN]   attempt 3/3 failed (stale key)
[00:09:09] [INFO]   all keys stale - fresh reset trigger...
[00:09:15] [TAKEOVER] http://TARGET SUCCESS - user='admin' password='Pwn3d!2026'
[00:09:15] [INFO]   done. summary: ERROR=1 | SKIP=1 | TAKEOVER=1

vuln.txt (live geschrieben, im Moment des Erfolgs):

root@kitploit:~
http://TARGET|admin|Pwn3d!2026

Behandeln Sie vuln.txt als sensibles Artefakt — es enthält Live-Anmeldedaten und/oder gültige Reset-Schlüssel. Fügen Sie es zu .gitignore hinzu.

Bedingungen, die für ein ausnutzbares Ziel erforderlich sind

  • TranslatePress ≤ 3.3.1 mit mindestens einer veröffentlichten Sekundärsprache
  • Automatisches Speichern von Zeichenfolgen AKTIVIERT (erweiterte Einstellung "Manual Translation Only" AUS — der Standard)
  • Die Profilsprache des Zielkontos = eine Sekundärsprache
  • Ein auffindbarer Benutzername
  • Passwort-Reset nicht anderweitig blockiert

Nicht erforderlich: ein funktionierender Mailserver (die URL wird im wp_mail-Filter gespeichert, vor dem Sendeversuch).


Gegenmaßnahmen

  1. TranslatePress auf 3.3.2 oder höher aktualisieren (offizieller Fix).
  2. Verteidigung in der Tiefe: "Manual Translation Only" aktivieren, Admin-Profilsprachen auf der Standardsprache der Website belassen, Anmeldedaten bei jeder Installation rotieren, die ≤ 3.3.1 mit einer Sekundärsprache lief.
  3. admin-ajax.php-Protokolle auf sequenzielle string_ids-Aufzählung mit einem öffentlichen security-Nonce überwachen.

Offenlegungszeitplan

DatumEreignis
2026-08-12CVE-2026-19632 reserviert
2026-08-13TranslatePress 3.3.2 mit dem Fix veröffentlicht
2026-08-25/26Wordfence veröffentlicht die Empfehlung; 8.618 Ausnutzungsversuche innerhalb von 24 Stunden blockiert
2026-08-28ThaiCERT-Empfehlung

Danksagungen

  • Schwachstellenentdeckung: Yuto Hyakumoto (momopon1415) und das Wordfence-Team, im 3.3.2-Änderungsprotokoll genannt.
  • Proof of Concept: ghostpel

Referenzen

  • Wordfence-Empfehlung
  • TranslatePress-3.3.2-Änderungsprotokoll
  • ThaiCERT-Empfehlung
  • IONIX Threat Center
  • CIRCL vulnerability-lookup

Lizenz

MIT © 2026 ghostpel

Tool herunterladen