Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-19632 — PoC de tomada de conta de conta não autenticada para TranslatePress Multilingual <= 3.3.1 (WordPress) | Kitploit
Ferramentas/GitHubGitHub/ghostpels/cve-2026-19632
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAutenticaçãoRed Teaming
GitHubghostpels/cve-2026-19632

CVE-2026-19632

PoC de tomada de conta de conta não autenticada para TranslatePress Multilingual <= 3.3.1 (WordPress)

Ver Repositório
há 5h 16mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-19632 — TranslatePress ≤ 3.3.1 Assunção de Conta Não Autenticada PoC

CVE CVSS Affected Patched Python License

Ferramenta de assunção de conta em massa para CVE-2026-19632, uma assunção de conta não autenticada no plugin WordPress TranslatePress – Multilingual (≤ 3.3.1) causada pela divulgação do link de redefinição de senha. Um único comando por lista de alvos — a cadeia completa é executada automaticamente, e cada assunção bem-sucedida é gravada no arquivo de saída no momento em que acontece.

Aviso — uso apenas autorizado. Esta ferramenta altera senhas reais de contas e dispara e-mails reais de redefinição de senha. Use-a exclusivamente contra sistemas que você possui ou para os quais tem permissão escrita explícita para testar. O autor não é responsável por qualquer uso indevido.


Resumo da vulnerabilidade

CVECVE-2026-19632
ProdutoTranslatePress – Multilingual (plugin WordPress, slug translatepress-multilingual), por Cozmoslabs
AfetadoTodas as versões ≤ 3.3.1 (mais de 400.000 instalações ativas)
Corrigido3.3.2 (correção: verificação current_user_can no manipulador AJAX público do dicionário)
CVSS 3.19.8 CRÍTICO — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (CNA: Wordfence)
CWECWE-200 (Exposição de Informações Sensíveis) + CWE-640 (Mecanismo Fraco de Recuperação de Senha)
ImpactoAssunção de conta de administrador não autenticada

A cadeia

  1. Nonce AJAX público — toda página em idioma secundário imprime trp_data incluindo o nonce get_translations. Nonces para visitantes desconectados são públicos por design; o plugin depende deles para segurança.
  2. URL de redefinição armazenada no dicionário de tradução — o plugin conecta-se a wp_mail e traduz e-mails de saída no idioma do destinatário. Quando um atacante anônimo dispara wp-login.php?action=lostpassword para um administrador cujo idioma de perfil é um idioma secundário publicado, todo o e-mail de redefinição — incluindo a URL wp-login.php?action=rp em texto simples com a chave de redefinição válida — é inserido em wp_trp_dictionary_<default>_<locale> sincronamente dentro da requisição do atacante. O SMTP nem precisa funcionar.
  3. Leitura pública do dicionário — trp_get_translations_regular é registrado como wp_ajax_nopriv e, antes da 3.3.2, apenas verificava o nonce público. Qualquer pessoa pode enumerar o dicionário por string_ids e extrair a chave.

Análise técnica completa: CVE-2026-19632-REPORT.md


Ferramenta — cve-2026-19632.py

Um único script autocontido que executa a cadeia completa para cada alvo em uma lista:

  1. Detecta TranslatePress (assinatura de página + fallback readme.txt)
  2. Extrai o nonce público e todos os idiomas secundários publicados (trp_data + sondagem do seletor de idiomas)
  3. Verifica se o manipulador AJAX público não corrigido responde sem autenticação
  4. Descobre nomes de usuário (API REST → redirecionamento de autor → suposições comuns, cada uma verificada através do oráculo de erro do wp-login)
  5. Coleta URLs de redefinição já armazenadas primeiro — sem necessidade de disparo
  6. Caso contrário, dispara uma redefinição de senha por candidato até a URL vazar
  7. Redefine a senha (fluxos WP ≤ 6.x e WP 7.0), faz login e — no segundo em que isso é bem-sucedido — anexa url|username|password ao arquivo de saída (flush, thread-safe, sem esperar o término da execução)

Robustez incorporada:

  • Fallback de chave obsoleta — chaves coletadas que já foram usadas/expiradas são detectadas e uma nova redefinição é disparada automaticamente.
  • Cobertura multilíngue — o vazamento é procurado em todos os dicionários de idiomas secundários, não apenas no primeiro.
  • Tentativa de rede, suporte a proxy, logs coloridos (colorama com fallback simples).
  • Senha forte aleatória por alvo (ou uma fixa via --new-password).

Requisitos

root@kitploit:~
pip install -r requirements.txt

Uso

root@kitploit:~
# execução completa contra uma lista de alvos, 20 threads
python cve-2026-19632.py -l targets.txt -o vuln.txt -t 20

# senha fixa para cada alvo
python cve-2026-19632.py -l targets.txt -o vuln.txt -t 10 --new-password 'Pwn3d!2026'

# através de um proxy
python cve-2026-19632.py -l targets.txt -o vuln.txt -t 10 --proxy http://127.0.0.1:8080
OpçãoDescrição
-l, --listArquivo com uma URL de alvo por linha (comentários # permitidos)
-o, --outputArquivo de resultados, formato url|username|password (padrão vuln.txt)
-t, --threadsWorkers concorrentes (padrão 10)
--new-passwordSenha fixa para todos os alvos (padrão: aleatória de 14 caracteres por alvo)
--timeoutTimeout por requisição em segundos (padrão 15)
--proxyProxy HTTP, ex.: http://127.0.0.1:8080
--no-colorDesativa saída colorida

Demonstração

Log de terminal contra uma instância de laboratório (WordPress 7.0.4 + TranslatePress 3.3.1, ar padrão → en_US secundário) — valores sanitizados:

root@kitploit:~
[00:09:06] [INFO] Ferramenta de assunção CVE-2026-19632 - 3 alvo(s), 3 thread(s)...
[00:09:06] [SKIP]    http://example.com (sem TranslatePress)
[00:09:07] [INFO]   http://TARGET TP encontrado - idiomas: ar->en_US, nonce=a1b2c3d4e5
[00:09:09] [INFO]   candidatos de usuário: ['admin', ...]
[00:09:09] [WARN]   tentativa 1/3 falhou (chave obsoleta)
[00:09:09] [WARN]   tentativa 2/3 falhou (chave obsoleta)
[00:09:09] [WARN]   tentativa 3/3 falhou (chave obsoleta)
[00:09:09] [INFO]   todas as chaves obsoletas - disparando nova redefinição...
[00:09:15] [TAKEOVER] http://TARGET SUCESSO - usuário='admin' senha='Pwn3d!2026'
[00:09:15] [INFO]   concluído. resumo: ERRO=1 | SKIP=1 | TAKEOVER=1

vuln.txt (gravado ao vivo, no momento do sucesso):

root@kitploit:~
http://TARGET|admin|Pwn3d!2026

Trate vuln.txt como um artefato sensível — ele contém credenciais ativas e/ou chaves de redefinição válidas. Adicione-o ao .gitignore.

Condições necessárias para um alvo ser explorável

  • TranslatePress ≤ 3.3.1 com pelo menos um idioma secundário publicado
  • Salvamento automático de strings ATIVO (configuração avançada "Manual Translation Only" DESATIVADA — o padrão)
  • O idioma de perfil da conta alvo = um idioma secundário
  • Um nome de usuário descobrível
  • Redefinição de senha não bloqueada de outra forma

Não é necessário: um servidor de e-mail funcional (a URL é armazenada dentro do filtro wp_mail, antes da tentativa de envio).


Mitigação

  1. Atualize o TranslatePress para 3.3.2 ou posterior (correção oficial).
  2. Defesa em profundidade: ative "Manual Translation Only", mantenha os idiomas de perfil dos administradores no idioma padrão do site, rotacione credenciais em qualquer instalação que executou ≤ 3.3.1 com um idioma secundário.
  3. Monitore logs de admin-ajax.php para enumeração sequencial de string_ids com um nonce security público.

Linha do tempo de divulgação

DataEvento
2026-08-12CVE-2026-19632 reservado
2026-08-13TranslatePress 3.3.2 lançado com a correção
2026-08-25/26Wordfence publica o aviso; 8.618 tentativas de exploração bloqueadas em 24h
2026-08-28Aviso ThaiCERT

Créditos

  • Descoberta da vulnerabilidade: Yuto Hyakumoto (momopon1415) e a equipe Wordfence, creditados no changelog da 3.3.2.
  • Prova de conceito: ghostpel

Referências

  • Aviso Wordfence
  • Changelog TranslatePress 3.3.2
  • Aviso ThaiCERT
  • IONIX Threat Center
  • CIRCL vulnerability-lookup

Licença

MIT © 2026 ghostpel

Baixar ferramenta