Threats

Falha no TranslatePress expõe milhares de sites WordPress

Uma vulnerabilidade crítica no TranslatePress pode permitir o controlo de contas de administrador e comprometer sites WordPress que utilizam determinadas configurações do plugin

28/08/2026

Falha no TranslatePress expõe milhares de sites WordPress
prima91 / AdobeStock

Uma vulnerabilidade crítica no TranslatePress, plugin multilingue para WordPress com mais de 400 mil instalações ativas, pode permitir que atacantes não autenticados assumam o controlo de contas de administrador. Identificada como CVE-2026-19632, a falha afeta as versões até à 3.3.1 e foi corrigida na versão 3.3.2.

A Wordfence atribuiu à vulnerabilidade uma classificação CVSS de 9,8 em 10. O problema está relacionado com a forma como o TranslatePress processa mensagens de recuperação de palavra-passe e armazena conteúdos destinados a tradução.

Quando um administrador solicita a recuperação da palavra-passe, o WordPress gera uma mensagem com um endereço que inclui a chave necessária para definir uma nova credencial. Em determinadas condições, o TranslatePress pode guardar esse endereço numa tabela de traduções associada a um idioma secundário.

Os investigadores descobriram que estas informações podem ser obtidas através de uma funcionalidade AJAX do plugin acessível publicamente. Um atacante que conheça o nome de utilizador ou endereço de correio eletrónico de um administrador pode, assim, iniciar uma recuperação de palavra-passe, obter a ligação armazenada e definir uma nova credencial.

A exploração bem-sucedida permite iniciar sessão como administrador e obter controlo total sobre o site WordPress. A partir daí, o atacante pode criar contas privilegiadas, instalar plugins ou temas maliciosos, alterar conteúdos, aceder a informação sensível ou utilizar o site para distribuir malware.

A vulnerabilidade não afeta, contudo, todas as instalações da mesma forma. A exposição ocorre quando a gravação automática de conteúdos para tradução está ativa, configuração utilizada por predefinição, e a conta de administrador visada utiliza no perfil um idioma secundário publicado, em vez do idioma principal do site.

A vulnerabilidade foi comunicada à Wordfence a 11 de agosto, que notificou a Cozmoslabs, responsável pelo TranslatePress, no dia seguinte. A versão 3.3.2, que corrige o problema, foi disponibilizada a 13 de agosto.

Os responsáveis por sites que utilizem o TranslatePress devem atualizar o plugin para a versão 3.3.2 ou posterior. Entre as medidas adicionais recomendadas estão a ativação da autenticação de dois fatores ou de passkeys, a limitação do número de contas de administrador e a análise da atividade dos utilizadores, plugins e temas para identificar eventuais alterações não autorizadas.


NOTÍCIAS RELACIONADAS

RECOMENDADO PELOS LEITORES

REVISTA DIGITAL

IT SECURITY Nº31 AGOSTO 2026

IT SECURITY Nº31 AGOSTO 2026

NEWSLETTER

Receba todas as novidades na sua caixa de correio!

O nosso website usa cookies para garantir uma melhor experiência de utilização.