通过密码重置链接泄露实现未认证账户接管
如果您欣赏我的工作,欢迎通过 USDT(TRC20) 支持本项目:TQBA72kakjCZLnJt8fJYcD7dyQCEpzNtVN
完整的视频讲解和脚本演示可在此处查看:
CVE-2026-19632 是一个影响 TranslatePress – Multilingual WordPress 插件的严重未认证账户接管漏洞。
## 🚀 使用方法
创建一个 `list.txt` 文件,每行包含一个目标:
```text
https://target1.example
https://target2.example
https://target3.example
运行:
python3 CVE-2026-19632.py
该工具将提示:
[?] targets file (list.txt):
输入:
list.txt
然后:
[?] concurrency (5):
按 Enter 使用默认并发数 5。
$ python3 CVE-2026-19632.py
[?] targets file (list.txt): list.txt
[+] 3 targets loaded
[?] concurrency (5): 5
[*] https://target1.example
nonce: xxxxxxxxxxxx... langs: en_US,fr_FR default: en_US
users: admin
[1/3] TAKEOVER:0 VULN:1 SAFE:0 ERROR:0
TAKEOVER 已进入接管阶段
VULN 检测到易受攻击的条件
SAFE 目标不符合易受攻击的条件
ERROR 处理目标时发生错误
该工具使用:
list.txt 目标列表
users.txt 发现的用户
shells.txt 与 shell 相关的结果
⚠️ 仅限授权的安全研究和测试使用。
📚 参考资料 CVE 记录: https://www.cve.org/CVERecord?id=CVE-2026-19632 Wordfence 安全公告: https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/translatepress-multilingual/translatepress-multilingual-331-unauthenticated-account-takeover-via-password-reset-link-disclosure TranslatePress: https://wordpress.org/plugins/translatepress-multilingual/ ⚖️ 免责声明
本项目仅供安全研究、漏洞分析、 防御性测试和授权渗透测试使用。
未经明确授权,请勿将此研究用于任何系统。
作者不对因使用本材料造成的滥用或损害负责。
TranslatePress <= 3.3.1