Threats
Uma vulnerabilidade crítica no TranslatePress pode permitir o controlo de contas de administrador e comprometer sites WordPress que utilizam determinadas configurações do plugin
28/08/2026
|
Uma vulnerabilidade crítica no TranslatePress, plugin multilingue para WordPress com mais de 400 mil instalações ativas, pode permitir que atacantes não autenticados assumam o controlo de contas de administrador. Identificada como CVE-2026-19632, a falha afeta as versões até à 3.3.1 e foi corrigida na versão 3.3.2. A Wordfence atribuiu à vulnerabilidade uma classificação CVSS de 9,8 em 10. O problema está relacionado com a forma como o TranslatePress processa mensagens de recuperação de palavra-passe e armazena conteúdos destinados a tradução. Quando um administrador solicita a recuperação da palavra-passe, o WordPress gera uma mensagem com um endereço que inclui a chave necessária para definir uma nova credencial. Em determinadas condições, o TranslatePress pode guardar esse endereço numa tabela de traduções associada a um idioma secundário. Os investigadores descobriram que estas informações podem ser obtidas através de uma funcionalidade AJAX do plugin acessível publicamente. Um atacante que conheça o nome de utilizador ou endereço de correio eletrónico de um administrador pode, assim, iniciar uma recuperação de palavra-passe, obter a ligação armazenada e definir uma nova credencial. A exploração bem-sucedida permite iniciar sessão como administrador e obter controlo total sobre o site WordPress. A partir daí, o atacante pode criar contas privilegiadas, instalar plugins ou temas maliciosos, alterar conteúdos, aceder a informação sensível ou utilizar o site para distribuir malware. A vulnerabilidade não afeta, contudo, todas as instalações da mesma forma. A exposição ocorre quando a gravação automática de conteúdos para tradução está ativa, configuração utilizada por predefinição, e a conta de administrador visada utiliza no perfil um idioma secundário publicado, em vez do idioma principal do site. A vulnerabilidade foi comunicada à Wordfence a 11 de agosto, que notificou a Cozmoslabs, responsável pelo TranslatePress, no dia seguinte. A versão 3.3.2, que corrige o problema, foi disponibilizada a 13 de agosto. Os responsáveis por sites que utilizem o TranslatePress devem atualizar o plugin para a versão 3.3.2 ou posterior. Entre as medidas adicionais recomendadas estão a ativação da autenticação de dois fatores ou de passkeys, a limitação do número de contas de administrador e a análise da atividade dos utilizadores, plugins e temas para identificar eventuais alterações não autorizadas. |