
PoC para CVE-2026-19632 - TranslatePress – Multilingual <= 3.3.1 - Toma de control de cuenta no autenticada mediante la divulgación del enlace de restablecimiento de contraseña
Toma de Control de Cuenta No Autenticada mediante Divulgación del Enlace de Restablecimiento de Contraseña
Si aprecias mi trabajo, considera apoyar el proyecto mediante USDT (TRC20): TQBA72kakjCZLnJt8fJYcD7dyQCEpzNtVN
Una demostración completa y un recorrido en video del script están disponibles aquí:
CVE-2026-19632 es una vulnerabilidad crítica de toma de control de cuenta no autenticada que afecta al plugin de WordPress TranslatePress – Multilingual.
## 🚀 Uso
Crea un archivo `list.txt` que contenga un objetivo por línea:
```text
https://target1.example
https://target2.example
https://target3.example
Ejecuta:
python3 CVE-2026-19632.py
La herramienta solicitará:
[?] targets file (list.txt):
Introduce:
list.txt
Luego:
[?] concurrency (5):
Pulsa Enter para usar la concurrencia predeterminada de 5.
$ python3 CVE-2026-19632.py
[?] targets file (list.txt): list.txt
[+] 3 targets loaded
[?] concurrency (5): 5
[*] https://target1.example
nonce: xxxxxxxxxxxx... langs: en_US,fr_FR default: en_US
users: admin
[1/3] TAKEOVER:0 VULN:1 SAFE:0 ERROR:0
TAKEOVER Se alcanzó la etapa de toma de control
VULN Se detectó la condición vulnerable
SAFE El objetivo no coincidió con las condiciones vulnerables
ERROR Ocurrió un error al procesar el objetivo
La herramienta utiliza:
list.txt Lista de objetivos
users.txt Usuarios descubiertos
shells.txt Resultados relacionados con shells
⚠️ Solo para investigación de seguridad autorizada y pruebas.
📚 Referencias Registro CVE: https://www.cve.org/CVERecord?id=CVE-2026-19632 Aviso de Wordfence: https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/translatepress-multilingual/translatepress-multilingual-331-unauthenticated-account-takeover-via-password-reset-link-disclosure TranslatePress: https://wordpress.org/plugins/translatepress-multilingual/ ⚖️ Aviso Legal
Este proyecto se proporciona para investigación de seguridad, análisis de vulnerabilidades, pruebas defensivas y pruebas de penetración autorizadas.
No utilices esta investigación contra sistemas sin autorización explícita.
El autor no es responsable del mal uso o daños causados por este material.
TranslatePress <= 3.3.1