Bezpečnost webu

TranslatePress – neautentizované převzetí administrátorského účtu přes únik odkazu pro reset hesla

Závažnost

Kritická 🔴

Dotčený produkt

TranslatePress – Multilingual ≤ 3.3.1

Datum zveřejnění

25/08/2026

CVE označení

CVE-2026-19632

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Wordfence dnes zveřejnil samostatnou kritickou zranitelnost v pluginu TranslatePress, která umožňuje neautentizovanému útočníkovi získat kompletní odkaz pro reset hesla administrátora, včetně resetovacího klíče. Útočník pak může administrátorovi nastavit nové heslo a převzít celý web. Wordfence hodnotí chybu CVSS 9,8/10 – Critical.

Zranitelnost vzniká kombinací překladu odchozích e-mailů a ukládání překládaných řetězců do databáze. Pokud má cílový administrátor profilový jazyk nastavený na publikovaný sekundární jazyk a je zapnuté automatické ukládání řetězců, může být resetovací URL uložena do překladového slovníku. Veřejný AJAX endpoint pak může tento řetězec vrátit nepřihlášenému útočníkovi.

Oprava je dostupná od TranslatePress 3.3.2. Doporučení je okamžitě aktualizovat na 3.3.2 nebo novější. U webů, které provozovaly ≤ 3.3.1, je vhodné prověřit administrátorské účty, změny hesel, neobvyklé resetovací požadavky a přihlášení. Wordfence také doporučuje zapnout 2FA nebo passkeys, protože samotné získání/reset hesla pak útočníkovi nemusí stačit k přihlášení.

Důležitá poznámka: tohle je jiné CVE než dříve oznámený TranslatePress alert. Toto zveřejnění Wordfence má označení CVE-2026-19632 a týká se úniku resetovacího odkazu přes překladový slovník, takže jde o nový samostatný nález.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?