TranslatePress漏洞(CVE-2026-19632)导致40万个WordPress网站面临账户被劫持风险

admin 2026-08-27 05:17:24 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: TranslatePress插件存在严重漏洞CVE-2026-19632,CVSS评分9.8,影响3.3.1及以下版本,超过40万个WordPress网站面临账户劫持风险。攻击者可未经认证窃取管理员密码重置链接,从而完全控制网站。该漏洞源于插件翻译邮件内容并公开暴露AJAX接口。目前无在野利用或公开PoC,但建议立即更新至3.3.2版本以修复问题。 综合评分: 90 文章分类: 漏洞分析,漏洞预警,安全意识,解决方案,安全工具


TranslatePress 漏洞(CVE-2026-19632)导致 40 万个 WordPress 网站面临账户被劫持风险

sec随谈 sec随谈

sec随谈

2026年8月26日 09:18 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

摘要

TranslatePress 中的一个严重漏洞使未经身份验证的攻击者能够窃取管理员的密码重置链接,进而重置密码并劫持账户。该漏洞影响 3.3.1 及以下所有版本,已在 3.3.2 版本中得到修复。

为何这个 TranslatePress 账户劫持漏洞如此重要

这个 TranslatePress 账户劫持漏洞的 CVSS 评分为 9.8,属于严重级别。它影响 TranslatePress 这款插件,据 Wordfence 统计,该插件目前拥有超过 40 万个活跃安装量。由于该攻击无需登录即可实施,其影响范围相当广泛。

该漏洞编号为 CVE-2026-19632,会将管理员的密码重置链接泄露给匿名访问者。因此,仅通过一次请求,就能把一个网站的完全控制权交到陌生人手中。一旦得手,攻击者便掌控了网站的一切。

攻击原理

该问题源于该插件两项行为的不良组合。首先,TranslatePress 会翻译发出的邮件内容,它通过 wp_mail_filter() 挂钩接入 WordPress 核心系统,并将可翻译的字符串存储在按语言划分的字典表中。

因此,当某个管理员的个人资料语言被设置为一个已启用的第二语言时,密码重置邮件的内容就会被捕获。由于”自动保存字符串”功能默认开启,完整的重置链接(包含明文形式的重置密钥)就会被存入字典表中。

其次,该插件公开暴露了一个名为 trp_get_translations_regular 的公共 AJAX 操作接口,任何人请求都能获取字典表中的数据行。因此,攻击者可以先触发一次密码重置操作,然后直接从数据库中读取存储下来的重置链接。

Wordfence 对这一影响做出了直白的说明。其安全公告指出,该漏洞允许攻击者提取出未加密的管理员密码重置链接,从而实现对管理员账户的完全劫持。安全研究人员 momopon1415 通过 Wordfence 漏洞奖励计划(Bug Bounty Program)发现并报告了这一问题。

是否已遭到利用?

目前尚未确认存在在野利用行为,同样也还没有出现公开的概念验证(PoC)代码。尽管如此,由于该漏洞利用门槛极低,尽快打补丁仍至关重要。

受影响版本

所有 3.3.1 及以下版本的 TranslatePress 均存在该漏洞,该插件使用的标识(slug)为 translatepress-multilingual。Wordfence 估计有超过 40 万个网站在使用这款插件。

成功利用该漏洞需要满足两个条件:”自动保存字符串”功能必须处于启用状态(这是默认设置);同时,目标管理员的语言设置必须是一个已发布的第二语言。

修复补丁及应对措施

请立即将 TranslatePress 更新到 3.3.2 版本。Cozmoslabs 团队在确认收到该漏洞报告的同一天(2026年8月13日)就发布了修复补丁,Wordfence 对该团队的快速响应表示了赞赏。

如果你无法立即完成更新,建议先检查管理员账户的个人资料语言设置,并留意异常的密码重置请求。及时更新始终是最安全的应对方式。

参考链接:

https://www.wordfence.com/blog/2026/08/400000-wordpress-sites-affected-by-account-takeover-vulnerability-in-translatepress-wordpress-plugin/


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:sec随谈 sec随谈 sec随谈《TranslatePress 漏洞(CVE-2026-19632)导致 40 万个 WordPress 网站面临账户被劫持风险》

评论:0   参与:  0