CVE-2026-19632
TranslatePress – बहुभाषी <= 3.3.1 - पासवर्ड रीसेट लिंक प्रकटीकरण के माध्यम से बिना प्रमाणीकरण के खाता अधिग्रहण
- प्रकाशित
- 26 अग॰ 2026
- अद्यतन
- 26 अग॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 27 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 83.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# TranslatePress – AI अनुवाद प्लगइन के साथ बहुभाषी साइटों का अनुवाद करें, WordPress के लिए, संवेदनशील जानकारी के उजागर होने की भेद्यता से ग्रस्त है, जो सभी संस्करणों में 3.3.1 तक (और इसमें शामिल) 'trp_get_translations_regular' AJAX क्रिया के माध्यम से मौजूद है। यह अनधिकृत हमलावरों के लिए व्यवस्थापक के कच्चे पासवर्ड-रीसेट URL को निकालना संभव बनाता है — जिसमें सादा-पाठ रीसेट कुंजी और अनुवाद शब्दकोश तालिका में संग्रहीत लॉगिन पैरामीटर शामिल हैं — जिससे व्यवस्थापक खाते का पूर्ण अधिग्रहण संभव हो जाता है। यह भेद्यता केवल तभी शोषणीय है जब स्वचालित स्ट्रिंग सहेजना सक्षम हो (डिफ़ॉल्ट सेटिंग) और लक्षित व्यवस्थापक की प्रोफ़ाइल लोकेल एक प्रकाशित द्वितीयक भाषा पर सेट हो, क्योंकि ये स्थितियाँ पासवर्ड-रीसेट URL को द्वितीयक-भाषा शब्दकोश तालिका में अनुवाद योग्य स्ट्रिंग के रूप में संग्रहीत करने का कारण बनती हैं।
स्रोत
2- CVE-2026-19632-POCएक्सप्लॉइट
# CVE-2026-19632 के लिए PoC - TranslatePress – Multilingual <= 3.3.1 - पासवर्ड रीसेट लिंक प्रकटीकरण के माध्यम से बिना प्रमाणीकरण के खाता अधिग्रहण
CVE-2026-19632 के लिए एक-दिवसीय प्रमाण-अवधारणा शोषण, TranslatePress WordPress प्लगइन में एक गंभीर बिना प्रमाणीकरण वाला खाता अधिग्रहण, जो पासवर्ड रीसेट लिंक प्रकटीकरण और व्यवस्थापक अधिग्रहण का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।