Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-19632 — PoC di account takeover non autenticato per TranslatePress Multilingual <= 3.3.1 (WordPress) | Kitploit
Strumenti/GitHubGitHub/ghostpels/cve-2026-19632
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingAutenticazioneRed Teaming
GitHubghostpels/cve-2026-19632

CVE-2026-19632

PoC di account takeover non autenticato per TranslatePress Multilingual <= 3.3.1 (WordPress)

Vedi Repository
5h 16m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-19632 — TranslatePress ≤ 3.3.1 Acquisizione Account Non Autenticata PoC

CVE CVSS Affected Patched Python License

Strumento di acquisizione account di massa per CVE-2026-19632, un'acquisizione account non autenticata nel plugin WordPress TranslatePress – Multilingual (≤ 3.3.1) causata dalla divulgazione del link di reset della password. Un comando per lista di target — l'intera catena viene eseguita automaticamente, e ogni acquisizione riuscita viene scritta nel file di output nel momento stesso in cui avviene.

Disclaimer — solo uso autorizzato. Questo strumento modifica password di account reali e invia email di reset password reali. Usalo esclusivamente contro sistemi di tua proprietà o per i quali hai esplicita autorizzazione scritta a testarli. L'autore non è responsabile di qualsiasi uso improprio.


Riepilogo della vulnerabilità

CVECVE-2026-19632
ProdottoTranslatePress – Multilingual (plugin WordPress, slug translatepress-multilingual), di Cozmoslabs
Versioni vulnerabiliTutte le versioni ≤ 3.3.1 (oltre 400.000 installazioni attive)
Versione corretta3.3.2 (fix: controllo current_user_can sul gestore AJAX pubblico del dizionario)
CVSS 3.19.8 CRITICO — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (CNA: Wordfence)
CWECWE-200 (Esposizione di informazioni sensibili) + CWE-640 (Meccanismo debole di recupero password)
ImpattoAcquisizione account amministratore non autenticata

La catena

  1. Nonce AJAX pubblico — ogni pagina in lingua secondaria stampa trp_data incluso il nonce get_translations. I nonce per i visitatori non autenticati sono pubblici per design; il plugin si affida a essi per la sicurezza.
  2. URL di reset memorizzato nel dizionario di traduzione — il plugin aggancia wp_mail e traduce le email in uscita nella lingua del destinatario. Quando un attaccante anonimo attiva wp-login.php?action=lostpassword per un admin la cui lingua del profilo è una lingua secondaria pubblicata, l'intera email di reset — inclusa l'URL wp-login.php?action=rp in chiaro con la chiave di reset valida — viene inserita in wp_trp_dictionary_<default>_<locale> in modo sincrono all'interno della richiesta dell'attaccante. SMTP non deve nemmeno funzionare.
  3. Lettura pubblica del dizionario — trp_get_translations_regular è registrato come wp_ajax_nopriv e, prima della 3.3.2, verificava solo il nonce pubblico. Chiunque può enumerare il dizionario tramite string_ids ed estrarre la chiave.

Analisi tecnica completa: CVE-2026-19632-REPORT.md


Strumento — cve-2026-19632.py

Uno script singolo e autonomo che esegue la catena completa per ogni target in una lista:

  1. Rileva TranslatePress (firma della pagina + fallback su readme.txt)
  2. Estrae il nonce pubblico e tutte le lingue secondarie pubblicate (trp_data + sondaggio del selettore di lingua)
  3. Verifica che il gestore AJAX pubblico non corretto risponda senza autenticazione
  4. Scopre i nomi utente (API REST → reindirizzamento autore → tentativi comuni, ciascuno verificato tramite l'oracolo di errore di wp-login)
  5. Raccoglie per primi gli URL di reset già memorizzati — nessun trigger necessario
  6. Altrimenti attiva un reset password per ogni candidato finché l'URL non viene divulgato
  7. Reimposta la password (flussi WP ≤ 6.x e WP 7.0), accede e — nell'istante in cui riesce — aggiunge url|username|password al file di output (flush, thread-safe, senza attendere la fine dell'esecuzione)

Robustezza integrata:

  • Fallback per chiavi scadute — le chiavi raccolte già usate/scadute vengono rilevate e viene attivato automaticamente un nuovo reset.
  • Copertura multi-lingua — la perdita viene cercata in ogni dizionario di lingua secondaria, non solo nel primo.
  • Retry di rete, supporto proxy, log colorati (colorama con fallback semplice).
  • Password forte casuale per target (o fissa tramite --new-password).

Requisiti

root@kitploit:~
pip install -r requirements.txt

Utilizzo

root@kitploit:~
# esecuzione completa contro una lista di target, 20 thread
python cve-2026-19632.py -l targets.txt -o vuln.txt -t 20

# password fissa per ogni target
python cve-2026-19632.py -l targets.txt -o vuln.txt -t 10 --new-password 'Pwn3d!2026'

# tramite proxy
python cve-2026-19632.py -l targets.txt -o vuln.txt -t 10 --proxy http://127.0.0.1:8080
OpzioneDescrizione
-l, --listFile con un URL target per riga (commenti # consentiti)
-o, --outputFile dei risultati, formato url|username|password (predefinito vuln.txt)
-t, --threadsWorker concorrenti (predefinito 10)
--new-passwordPassword fissa per tutti i target (predefinito: 14 caratteri casuali per target)
--timeoutTimeout per richiesta in secondi (predefinito 15)
--proxyProxy HTTP, es. http://127.0.0.1:8080
--no-colorDisabilita l'output colorato

Demo

Log di terminale contro un'istanza di laboratorio (WordPress 7.0.4 + TranslatePress 3.3.1, ar predefinita → en_US secondaria) — valori anonimizzati:

root@kitploit:~
[00:09:06] [INFO] CVE-2026-19632 takeover tool - 3 target(s), 3 thread(s)...
[00:09:06] [SKIP]    http://example.com (no TranslatePress)
[00:09:07] [INFO]   http://TARGET TP found - langs: ar->en_US, nonce=a1b2c3d4e5
[00:09:09] [INFO]   username candidates: ['admin', ...]
[00:09:09] [WARN]   attempt 1/3 failed (stale key)
[00:09:09] [WARN]   attempt 2/3 failed (stale key)
[00:09:09] [WARN]   attempt 3/3 failed (stale key)
[00:09:09] [INFO]   all keys stale - fresh reset trigger...
[00:09:15] [TAKEOVER] http://TARGET SUCCESS - user='admin' password='Pwn3d!2026'
[00:09:15] [INFO]   done. summary: ERROR=1 | SKIP=1 | TAKEOVER=1

vuln.txt (scritto in tempo reale, al momento del successo):

root@kitploit:~
http://TARGET|admin|Pwn3d!2026

Tratta vuln.txt come un artefatto sensibile — contiene credenziali attive e/o chiavi di reset valide. Aggiungilo a .gitignore.

Condizioni richieste affinché un target sia sfruttabile

  • TranslatePress ≤ 3.3.1 con almeno una lingua secondaria pubblicata
  • Salvataggio automatico delle stringhe ATTIVO (impostazione avanzata "Solo traduzione manuale" DISATTIVATA — il valore predefinito)
  • La lingua del profilo dell'account target = una lingua secondaria
  • Un nome utente scopribile
  • Reset password non altrimenti bloccato

Non richiesto: un server di posta funzionante (l'URL viene memorizzato all'interno del filtro wp_mail, prima del tentativo di invio).


Mitigazione

  1. Aggiorna TranslatePress alla 3.3.2 o successiva (fix ufficiale).
  2. Difesa in profondità: attiva "Solo traduzione manuale", mantieni le lingue dei profili admin sulla lingua predefinita del sito, ruota le credenziali su qualsiasi installazione che ha eseguito ≤ 3.3.1 con una lingua secondaria.
  3. Monitora i log di admin-ajax.php per enumerazioni sequenziali di string_ids con un nonce security pubblico.

Cronologia della divulgazione

DataEvento
2026-08-12CVE-2026-19632 riservato
2026-08-13TranslatePress 3.3.2 rilasciato con il fix
2026-08-25/26Wordfence pubblica l'avviso; 8.618 tentativi di sfruttamento bloccati entro 24h
2026-08-28Avviso ThaiCERT

Crediti

  • Scoperta della vulnerabilità: Yuto Hyakumoto (momopon1415) e il team Wordfence, accreditati nel changelog della 3.3.2.
  • Proof of concept: ghostpel

Riferimenti

  • Avviso Wordfence
  • Changelog TranslatePress 3.3.2
  • Avviso ThaiCERT
  • IONIX Threat Center
  • CIRCL vulnerability-lookup

Licenza

MIT © 2026 ghostpel

Scarica lo strumento