
PoC per CVE-2026-19632 - TranslatePress – Multilingual <= 3.3.1 - Acquisizione account non autenticata tramite divulgazione del link di reimpostazione della password
Acquisizione Account Non Autenticata tramite Divulgazione del Link di Reset Password
Se apprezzi il mio lavoro, considera di supportare il progetto tramite USDT (TRC20): TQBA72kakjCZLnJt8fJYcD7dyQCEpzNtVN
Una dimostrazione video completa e una guida all'utilizzo dello script sono disponibili qui:
CVE-2026-19632 è una vulnerabilità critica di acquisizione account non autenticata che colpisce il plugin WordPress TranslatePress – Multilingual.
## 🚀 Utilizzo
Crea un file `list.txt` contenente un target per riga:
```text
https://target1.example
https://target2.example
https://target3.example
Esegui:
python3 CVE-2026-19632.py
Lo strumento chiederà:
[?] targets file (list.txt):
Inserisci:
list.txt
Poi:
[?] concurrency (5):
Premi Invio per utilizzare la concorrenza predefinita di 5.
$ python3 CVE-2026-19632.py
[?] targets file (list.txt): list.txt
[+] 3 targets loaded
[?] concurrency (5): 5
[*] https://target1.example
nonce: xxxxxxxxxxxx... langs: en_US,fr_FR default: en_US
users: admin
[1/3] TAKEOVER:0 VULN:1 SAFE:0 ERROR:0
TAKEOVER Fase di acquisizione raggiunta
VULN Condizione di vulnerabilità rilevata
SAFE Il target non corrisponde alle condizioni di vulnerabilità
ERROR Si è verificato un errore durante l'elaborazione del target
Lo strumento utilizza:
list.txt Elenco dei target
users.txt Utenti scoperti
shells.txt Risultati relativi alle shell
⚠️ Solo per ricerca sulla sicurezza e test autorizzati.
📚 Riferimenti Record CVE: https://www.cve.org/CVERecord?id=CVE-2026-19632 Avviso Wordfence: https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/translatepress-multilingual/translatepress-multilingual-331-unauthenticated-account-takeover-via-password-reset-link-disclosure TranslatePress: https://wordpress.org/plugins/translatepress-multilingual/ ⚖️ Disclaimer
Questo progetto è fornito per ricerca sulla sicurezza, analisi delle vulnerabilità, test difensivi e test di penetrazione autorizzati.
Non utilizzare questa ricerca contro sistemi senza autorizzazione esplicita.
L'autore non è responsabile per usi impropri o danni causati da questo materiale.
TranslatePress <= 3.3.1