TranslatePress: уязвимость позволяет захватить аккаунт администратора WordPress
Уязвимость в TranslatePress позволяет захватить аккаунт администратора WordPress
Плагин TranslatePress для WordPress содержит уязвимость, которая позволяет злоумышленникам без аутентификации получить доступ к учетной записи администратора. Уязвимость CVE-2026-19632 получила оценку CVSS 9.8 из 10, что соответствует критическому уровню опасности. Эксплуатация возможна при выполнении двух условий: автоматическое сохранение строк должно быть включено, а язык профиля целевого администратора установлен на опубликованный вторичный язык.
TranslatePress сохраняет ссылки для сброса пароля в базе данных
TranslatePress — это плагин для создания многоязычных сайтов, которым пользуются более 400 000 активных установок. Он позволяет переводить контент на дополнительные языки. Для поддержки автоматического перевода плагин сохраняет переводимые строки в таблицах словаря для каждого языка. При запросе сброса пароля администратора, чей язык профиля установлен на опубликованный вторичный язык, ссылка для сброса пароля обрабатывается фильтром плагина. С включенным автоматическим сохранением строк содержимое письма, включая полную ссылку для сброса пароля с ключом и параметрами входа, сохраняется как переводимая строка в таблице словаря этого вторичного языка.
Уязвимость эксплуатируется через AJAX-запрос к словарю
Плагин предоставляет публичный AJAX-метод trp_get_translations_regular. Этот метод обрабатывается функцией get_translations() и возвращает строки из словаря. Злоумышленник может отправить запрос с идентификаторами строк, чтобы получить из словаря сохраненную ссылку для сброса пароля администратора. Получив ключ сброса, атакующий может установить новый пароль для учетной записи администратора и получить полный контроль над сайтом. Уязвимость затрагивает все версии TranslatePress до 3.3.1 включительно.
Обновиться до версии 3.3.2 или установить плагин безопасности Wordfence
Разработчик TranslatePress выпустил исправленную версию 3.3.2. Пользователям рекомендуется как можно скорее обновить плагин до последней версии. Пользователи Wordfence Premium, Wordfence Care и Wordfence Response получили правило межсетевого экрана для защиты от эксплуатации уязвимости 13 августа 2026 года. Бесплатная версия Wordfence получит ту же защиту 12 сентября 2026 года. В качестве дополнительной меры безопасности рекомендуется включить двухфакторную аутентификацию (2FA) для всех учетных записей администраторов.
Опубликовано в канале 26 августа, 17:03
Каждый материал сайта выходит в канале в тот же момент.
Источник: Wordfence