Een kritieke kwetsbaarheid in de populaire WordPress-plug-in TranslatePress maakt het mogelijk voor ongeauthenticeerde aanvallers om controle over een groot aantal websites te verkrijgen. De plug-in, die door meer dan 400.000 sites wordt gebruikt voor automatische meertalige vertalingen, bevat een beveiligingsfout waardoor het wachtwoord van een admin-account kan worden gereset zonder geldige authenticatie.
De kwetsbaarheid, geregistreerd als CVE-2026-19632, ontstaat door een combinatie van twee problemen. Ten eerste vertaalt en slaat de plug-in uitgaande e-mails, waaronder wachtwoordresetmails, automatisch op in een aparte database per taal. Ten tweede is een AJAX-functie publiek toegankelijk, waardoor aanvallers toegang kunnen krijgen tot deze database met vertalingen. Hierdoor kunnen zij een resetlink aanvragen en deze vervolgens uit de database halen om het admin-wachtwoord te wijzigen. Dit misbruik is alleen mogelijk als de profieltaal van de admin is ingesteld op een tweede taal, omdat de resetmail anders niet wordt vertaald en niet in de database wordt opgeslagen.
Op 13 augustus is versie 3.3.2 van TranslatePress uitgebracht waarin deze kwetsbaarheid is verholpen. Uit gegevens van WordPress.org blijkt echter dat een groot deel van de gebruikers de update nog niet heeft geïnstalleerd. Cybersecuritybedrijf Wordfence waarschuwt voor de risico’s van deze kwetsbaarheid en adviseert beheerders dringend om de patch zo snel mogelijk toe te passen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *