Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad en plugin TranslatePress de WordPress expone 400.000 sitios a robo de cuentas


Se ha detectado una vulnerabilidad crítica (CVE-2026-19632) en el plugin de WordPress TranslatePress, que afecta a más de 400,000 sitios web. Este fallo permitía que atacantes no autenticados secuestraran cuentas de administrador y comprometieran totalmente las webs afectadas. El problema impacta a las versiones hasta la 3.3.1 y ya ha sido solucionado en la versión 3.3.2.





Una vulnerabilidad crítica en el plugin de WordPress TranslatePress podría permitir que atacantes no autenticados secuestren cuentas de administrador y comprometan totalmente los sitios web afectados.

El fallo, rastreado como CVE-2026-19632, afecta a las versiones de TranslatePress hasta la 3.3.1 y ha sido corregido en la versión 3.3.2. TranslatePress es un plugin multilingüe de WordPress con más de 400.000 instalaciones activas.

Wordfence asignó a la vulnerabilidad una puntuación CVSS de 9.8, clasificándola como crítica. El investigador de seguridad momopon1415 informó responsablemente del problema a través del programa de recompensas por errores (Bug Bounty) de Wordfence y recibió una recompensa de 975 dólares.

La vulnerabilidad surge de la forma en que TranslatePress procesa los correos electrónicos de restablecimiento de contraseña y guarda las cadenas traducibles. El plugin puede traducir los correos salientes de WordPress interceptando la función wp_mail().

Cuando un administrador solicita un restablecimiento de contraseña, WordPress genera un correo electrónico que contiene una URL de restablecimiento con una clave de restablecimiento en texto plano y parámetros de inicio de sesión.

Bajo condiciones específicas, TranslatePress almacena esta URL de restablecimiento sensible en una tabla de diccionario de traducción de idioma secundario. El guardado automático de cadenas debe estar habilitado, que es la configuración predeterminada.

Además, el idioma del perfil del administrador objetivo debe estar configurado para utilizar un idioma secundario publicado en lugar del idioma predeterminado del sitio web.

Los investigadores descubrieron que los atacantes podían recuperar estas entradas de diccionario guardadas a través de la acción AJAX trp_get_translations_regular, accesible públicamente en el plugin.

El endpoint acepta identificadores de cadena proporcionados por el atacante y devuelve los registros de traducción coincidentes. Esto podría permitir que un atacante no autenticado enumere los datos de traducción y localice una URL de restablecimiento de contraseña almacenada.

Vulnerabilidad del Plugin TranslatePress para WordPress

Un atacante que conozca el nombre de usuario o la dirección de correo electrónico de un administrador podría activar una solicitud de restablecimiento de contraseña, extraer el enlace de restablecimiento expuesto del diccionario de traducción, establecer una nueva contraseña e iniciar sesión como administrador. Una explotación exitosa daría al atacante el control total sobre el sitio de WordPress.

Con acceso de administrador, los actores de amenazas podrían crear nuevas cuentas privilegiadas, instalar plugins maliciosos o temas con puertas traseras (backdoors), alterar el contenido del sitio web, robar información sensible o utilizar el sitio comprometido para distribuir malware.

Wordfence Firewall (Fuente: wordfence )
Firewall de Wordfence (Fuente: Wordfence)

Por lo tanto, el problema representa un riesgo grave para empresas, editores, tiendas de comercio electrónico y organizaciones que utilicen TranslatePress.
El fallo no afecta a todas las implementaciones de TranslatePress de la misma manera.

La URL de restablecimiento de contraseña solo queda expuesta cuando el administrador objetivo utiliza un locale de perfil de idioma secundario publicado. Los administradores cuyas cuentas utilizan el idioma predeterminado del sitio no tienen sus correos de restablecimiento de contraseña procesados a través del flujo de trabajo de traducción de idioma secundario afectado.

Wordfence recibió el informe el 11 de agosto de 2026, reveló el problema al desarrollador de TranslatePress, Cozmoslabs, el 12 de agosto, y confirmó que el proveedor lanzó la versión 3.3.2 de TranslatePress el 13 de agosto.

Si eres dueño de un sitio, debes actualizar inmediatamente TranslatePress a la versión 3.3.2 o posterior. También deberías habilitar la autenticación de dos factores o llaves de acceso (passkeys), limitar las cuentas de administrador, revisar la actividad de los usuarios e inspeccionar los plugins y temas instalados en busca de cambios no autorizados.



Fuentes:
https://cybersecuritynews.com/translatepress-wordpress-plugin-vulnerability/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.