Hack Alerta

Vulnerabilidade no plugin WordPress TranslatePress expõe 400 mil sites a takeover

Falha crítica no plugin TranslatePress expõe 400 mil sites WordPress a takeover de conta. CVE-2026-19632 permite redefinição de senha não autenticada.

Uma vulnerabilidade crítica no plugin TranslatePress do WordPress poderia permitir que atacantes não autenticados sequestrassem contas de administrador e comprometessem totalmente os sites afetados. A falha, rastreada como CVE-2026-19632, afeta as versões do TranslatePress até a 3.3.1 e foi corrigida na versão 3.3.2.

Mecanismo da vulnerabilidade

O TranslatePress é um plugin multilíngue do WordPress com mais de 400.000 instalações ativas. A Wordfence atribuiu à vulnerabilidade uma pontuação CVSS de 9.8, classificando-a como crítica. A vulnerabilidade decorre da maneira como o TranslatePress processa e-mails de redefinição de senha e salva strings traduzíveis.

O plugin pode traduzir e-mails do WordPress saindo interceptando a função wp_mail(). Quando um administrador solicita uma redefinição de senha, o WordPress gera um e-mail contendo uma URL de redefinição com uma chave de redefinição em texto claro e parâmetros de login.

Em condições específicas, o TranslatePress armazena essa URL de redefinição sensível em uma tabela de dicionário de tradução de idioma secundário. O salvamento automático de strings deve estar habilitado, que é a configuração padrão. Além disso, o idioma do perfil do administrador visado deve ser configurado para usar um idioma secundário publicado em vez do idioma padrão do site.

Exploração e consequências

Pesquisadores descobriram que atacantes poderiam recuperar essas entradas de dicionário salvas por meio da ação AJAX publicamente acessível trp_get_translations_regular do plugin. O endpoint aceita identificadores de string fornecidos pelo atacante e retorna registros de tradução correspondentes. Isso poderia permitir que um atacante não autenticado enumerasse dados de tradução e localizasse uma URL de redefinição de senha armazenada.

Um atacante que conhece o nome de usuário ou endereço de e-mail de um administrador poderia acionar uma solicitação de redefinição de senha, extrair o link de redefinição exposto do dicionário de tradução, definir uma nova senha e fazer login como administrador. A exploração bem-sucedida daria ao atacante controle completo sobre o site WordPress.

Com acesso de administrador, os atores de ameaças poderiam criar novas contas privilegiadas, instalar plugins maliciosos ou temas com backdoor, alterar o conteúdo do site, roubar informações sensíveis ou usar o site comprometido para distribuir malware.

Impacto e alcance

A falha, portanto, representa um risco sério para empresas, editores, lojas de comércio eletrônico e organizações que usam o TranslatePress. A falha não afeta todas as implantações do TranslatePress da mesma maneira. A URL de redefinição de senha só é exposta quando o administrador visado usa um perfil de idioma secundário publicado.

A Wordfence recebeu o relatório em 11 de agosto de 2026, divulgou o problema ao desenvolvedor do TranslatePress, Cozmoslabs, em 12 de agosto e confirmou que o vendor lançou a versão 3.3.2 do TranslatePress em 13 de agosto.

Medidas de mitigação recomendadas

Os proprietários do site devem atualizar imediatamente o TranslatePress para a versão 3.3.2 ou posterior. Os administradores também devem habilitar autenticação de dois fatores ou chaves de acesso, limitar contas de administrador, revisar a atividade do usuário e inspecionar plugins e temas instalados para alterações não autorizadas.

A segurança deve ser reforçada com monitoramento de logs de acesso e verificação de integridade de arquivos. A desabilitação do salvamento automático de strings pode ser uma mitigação temporária se a atualização não for imediatamente possível, embora a correção do vendor seja a solução definitiva.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.