Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-19632 — PoC de toma de control de cuenta sin autenticación para TranslatePress Multilingual <= 3.3.1 (WordPress) | Kitploit
Herramientas/GitHubGitHub/ghostpels/cve-2026-19632
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticaciónRed Teaming
GitHubghostpels/cve-2026-19632

CVE-2026-19632

PoC de toma de control de cuenta sin autenticación para TranslatePress Multilingual <= 3.3.1 (WordPress)

Ver Repositorio
hace 5h 16mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-19632 — TranslatePress ≤ 3.3.1 Toma de Control de Cuenta No Autenticada PoC

CVE CVSS Affected Patched Python License

Herramienta de toma de control masiva de cuentas para CVE-2026-19632, una toma de control de cuenta no autenticada en el plugin de WordPress TranslatePress – Multilingual (≤ 3.3.1) causada por la divulgación del enlace de restablecimiento de contraseña. Un solo comando por lista de objetivos: la cadena completa se ejecuta automáticamente, y cada toma de control exitosa se escribe en el archivo de salida en el momento en que ocurre.

Aviso legal: solo uso autorizado. Esta herramienta cambia contraseñas reales de cuentas y envía correos reales de restablecimiento de contraseña. Úsala exclusivamente contra sistemas que poseas o para los que tengas permiso escrito explícito de prueba. El autor no es responsable de ningún uso indebido.


Resumen de la vulnerabilidad

CVECVE-2026-19632
ProductoTranslatePress – Multilingual (plugin de WordPress, slug translatepress-multilingual), de Cozmoslabs
AfectadosTodas las versiones ≤ 3.3.1 (más de 400.000 instalaciones activas)
Parcheado3.3.2 (corrección: comprobación de current_user_can en el manejador AJAX público del diccionario)
CVSS 3.19.8 CRÍTICO — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (CNA: Wordfence)
CWECWE-200 (Exposición de información sensible) + CWE-640 (Mecanismo débil de recuperación de contraseña)
ImpactoToma de control de cuenta de administrador no autenticada

La cadena

  1. Nonce AJAX público — cada página en idioma secundario imprime trp_data incluyendo el nonce de get_translations. Los nonces para visitantes no autenticados son públicos por diseño; el plugin depende de ellos para la seguridad.
  2. URL de restablecimiento almacenada en el diccionario de traducciones — el plugin engancha wp_mail y traduce los correos salientes en la configuración regional del destinatario. Cuando un atacante anónimo activa wp-login.php?action=lostpassword para un administrador cuya configuración regional de perfil es un idioma secundario publicado, el correo de restablecimiento completo — incluyendo la URL en texto plano wp-login.php?action=rp con la clave de restablecimiento válida — se inserta en wp_trp_dictionary_<default>_<locale> de forma síncrona dentro de la solicitud del atacante. SMTP ni siquiera necesita funcionar.
  3. Lectura pública del diccionario — trp_get_translations_regular está registrado como wp_ajax_nopriv y, antes de la versión 3.3.2, solo verificaba el nonce público. Cualquiera puede enumerar el diccionario mediante string_ids y extraer la clave.

Informe técnico completo: CVE-2026-19632-REPORT.md


Herramienta — cve-2026-19632.py

Un único script autocontenido que ejecuta la cadena completa para cada objetivo en una lista:

  1. Detectar TranslatePress (firma de página + respaldo de readme.txt)
  2. Extraer el nonce público y todos los idiomas secundarios publicados (trp_data + sondeo del selector de idiomas)
  3. Verificar que el manejador AJAX público sin parchear responde sin autenticación
  4. Descubrir nombres de usuario (API REST → redirección de autor → conjeturas comunes, cada una verificada mediante el oráculo de error de wp-login)
  5. Recolectar primero las URL de restablecimiento ya almacenadas — sin necesidad de activación
  6. De lo contrario, activar un restablecimiento de contraseña por candidato hasta que la URL se filtre
  7. Restablecer la contraseña (flujos de WP ≤ 6.x y WP 7.0), iniciar sesión y — en el segundo en que tenga éxito — añadir url|usuario|contraseña al archivo de salida (flush, seguro para hilos, sin esperar a que termine la ejecución)

Robustez incorporada:

  • Respaldo de clave caducada — las claves recolectadas que ya fueron usadas/expiradas se detectan y se activa automáticamente un nuevo restablecimiento.
  • Cobertura multilingüe — la filtración se busca en el diccionario de cada idioma secundario, no solo en el primero.
  • Reintento de red, soporte de proxy, registros con colores (colorama con respaldo simple).
  • Contraseña fuerte aleatoria por objetivo (o una fija mediante --new-password).

Requisitos

root@kitploit:~
pip install -r requirements.txt

Uso

root@kitploit:~
# ejecución completa contra una lista de objetivos, 20 hilos
python cve-2026-19632.py -l objetivos.txt -o vuln.txt -t 20

# contraseña fija para cada objetivo
python cve-2026-19632.py -l objetivos.txt -o vuln.txt -t 10 --new-password 'Pwn3d!2026'

# a través de un proxy
python cve-2026-19632.py -l objetivos.txt -o vuln.txt -t 10 --proxy http://127.0.0.1:8080
OpciónDescripción
-l, --listArchivo con una URL de objetivo por línea (se permiten comentarios con #)
-o, --outputArchivo de resultados, formato url|usuario|contraseña (por defecto vuln.txt)
-t, --threadsTrabajadores concurrentes (por defecto 10)
--new-passwordContraseña fija para todos los objetivos (por defecto: aleatoria de 14 caracteres por objetivo)
--timeoutTiempo de espera por solicitud en segundos (por defecto 15)
--proxyProxy HTTP, p. ej. http://127.0.0.1:8080
--no-colorDesactivar salida con colores

Demo

Registro de terminal contra una instancia de laboratorio (WordPress 7.0.4 + TranslatePress 3.3.1, ar por defecto → en_US secundario) — valores saneados:

root@kitploit:~
[00:09:06] [INFO] Herramienta de toma de control CVE-2026-19632 - 3 objetivo(s), 3 hilo(s)...
[00:09:06] [SKIP]    http://example.com (sin TranslatePress)
[00:09:07] [INFO]   http://TARGET TP encontrado - idiomas: ar->en_US, nonce=a1b2c3d4e5
[00:09:09] [INFO]   candidatos de usuario: ['admin', ...]
[00:09:09] [WARN]   intento 1/3 fallido (clave caducada)
[00:09:09] [WARN]   intento 2/3 fallido (clave caducada)
[00:09:09] [WARN]   intento 3/3 fallido (clave caducada)
[00:09:09] [INFO]   todas las claves caducadas - activando nuevo restablecimiento...
[00:09:15] [TAKEOVER] http://TARGET ÉXITO - usuario='admin' contraseña='Pwn3d!2026'
[00:09:15] [INFO]   hecho. resumen: ERROR=1 | SKIP=1 | TAKEOVER=1

vuln.txt (escrito en vivo, en el momento del éxito):

root@kitploit:~
http://TARGET|admin|Pwn3d!2026

Trata vuln.txt como un artefacto sensible: contiene credenciales en vivo y/o claves de restablecimiento válidas. Añádelo a .gitignore.

Condiciones necesarias para que un objetivo sea explotable

  • TranslatePress ≤ 3.3.1 con al menos un idioma secundario publicado
  • Guardado automático de cadenas ACTIVADO (ajuste avanzado "Solo traducción manual" DESACTIVADO — el valor por defecto)
  • La configuración regional del perfil de la cuenta objetivo = un idioma secundario
  • Un nombre de usuario descubrible
  • Restablecimiento de contraseña no bloqueado de otro modo

No es necesario: un servidor de correo funcional (la URL se almacena dentro del filtro wp_mail, antes del intento de envío).


Mitigación

  1. Actualiza TranslatePress a la versión 3.3.2 o posterior (corrección oficial).
  2. Defensa en profundidad: activa "Solo traducción manual", mantén las configuraciones regionales de perfil de administrador en el idioma por defecto del sitio, rota las credenciales en cualquier instalación que haya ejecutado ≤ 3.3.1 con un idioma secundario.
  3. Supervisa los registros de admin-ajax.php para detectar enumeración secuencial de string_ids con un nonce security público.

Cronología de divulgación

FechaEvento
2026-08-12CVE-2026-19632 reservado
2026-08-13TranslatePress 3.3.2 publicado con la corrección
2026-08-25/26Wordfence publica el aviso; 8.618 intentos de explotación bloqueados en 24 h
2026-08-28Aviso de ThaiCERT

Créditos

  • Descubrimiento de la vulnerabilidad: Yuto Hyakumoto (momopon1415) y el equipo de Wordfence, acreditados en el registro de cambios de la versión 3.3.2.
  • Prueba de concepto: ghostpel

Referencias

  • Aviso de Wordfence
  • Registro de cambios de TranslatePress 3.3.2
  • Aviso de ThaiCERT
  • Centro de amenazas de IONIX
  • Búsqueda de vulnerabilidades de CIRCL

Licencia

MIT © 2026 ghostpel

Descargar herramienta